[eside-ghost] iptables
Alvaro Uría
fermat en rigel.deusto.es
Vie Ago 8 19:03:37 CEST 2008
eagle [08/08/08 16:28 +0200] escribió:
> Hola,
> Tengo una dutilla con iptables, a ver si alguien puede echarme un cable.
> La idea es bloquear (DROP) todo el tráfico IN, OUT y FORWARD de un
> equipo. Permitiendo únicamente el trafico saliente que podrÃa
> generarse al usar un navegador web (80 y 443) y que en el tráfico ICMP
> sólo se permitan pings.
# PolÃticas
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
# Reglas de entrada
iptables -A INPUT -p tcp -m state --state ESTABLISHED --sport 80 --dport 1024: -j ACCEPT
iptables -A INPUT -p tcp -m state --state ESTABLISHED --sport 443 --dport 1024: -j ACCEPT
iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT
iptables -A INPUT -p icmp --icmp-type echo-reply -j ACCEPT
# Reglas de salida
iptables -A OUTPUT -p tcp -m state --state NEW,ESTABLISHED --sport 1024: --dport 80 -j ACCEPT
iptables -A OUTPUT -p tcp -m state --state NEW,ESTABLISHED --sport 1024: --dport 443 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type echo-request -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type echo-reply -j ACCEPT
FaltarÃa añadir unas reglas de entrada y salida para la comunicación con
el servidor de nombres.
> Eskerrik,
> eagle
Saludos,
Alvaro.
------------ próxima parte ------------
Se ha borrado un mensaje que no está en formato texto plano...
Nombre : no disponible
Tipo : application/pgp-signature
Tamaño : 197 bytes
Descripción: Digital signature
Url : https://listas.deusto.es/mailman/private/eside-ghost/attachments/20080808/3e8cf5d4/attachment.pgp
Más información sobre la lista de distribución eside-ghost