[eside-ghost] iptables

Alvaro Uría fermat en rigel.deusto.es
Vie Ago 8 19:03:37 CEST 2008


eagle [08/08/08 16:28 +0200] escribió:
> Hola,
> Tengo una dutilla con iptables, a ver si alguien puede echarme un cable.
> La idea es bloquear (DROP) todo el tráfico IN, OUT y FORWARD de un
> equipo. Permitiendo únicamente el trafico saliente que podría
> generarse al usar un navegador web (80 y 443) y que en el tráfico ICMP
> sólo se permitan pings.

# Políticas
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

# Reglas de entrada
iptables -A INPUT -p tcp -m state --state ESTABLISHED --sport 80 --dport 1024: -j ACCEPT
iptables -A INPUT -p tcp -m state --state ESTABLISHED --sport 443 --dport 1024: -j ACCEPT
iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT
iptables -A INPUT -p icmp --icmp-type echo-reply -j ACCEPT

# Reglas de salida
iptables -A OUTPUT -p tcp -m state --state NEW,ESTABLISHED --sport 1024: --dport 80 -j ACCEPT
iptables -A OUTPUT -p tcp -m state --state NEW,ESTABLISHED --sport 1024: --dport 443 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type echo-request -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type echo-reply -j ACCEPT


Faltaría añadir unas reglas de entrada y salida para la comunicación con
el servidor de nombres.

> Eskerrik,
> eagle

Saludos,
  Alvaro.
------------ próxima parte ------------
Se ha borrado un mensaje que no está en formato texto plano...
Nombre     : no disponible
Tipo       : application/pgp-signature
Tamaño     : 197 bytes
Descripción: Digital signature
Url        : https://listas.deusto.es/mailman/private/eside-ghost/attachments/20080808/3e8cf5d4/attachment.pgp 


Más información sobre la lista de distribución eside-ghost