Mostrando entradas con la etiqueta iptables. Mostrar todas las entradas
Mostrando entradas con la etiqueta iptables. Mostrar todas las entradas

miércoles, 2 de marzo de 2011

Redirección de puertos con iptables

Hay mil maneras de redirigir puertos. Pero esta es la forma más a bajo nivel que podemos hacer la redirección.
Ejemplo:
 
# setup_iptables
# setup iptables for redirection of CIFS and FTP 

echo 1 > /proc/sys/net/ipv4/ip_forward
modprobe iptable_nat

iptables -F
iptables -t nat -F
iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
iptables -t nat -A PREROUTING -p tcp --dport 445 -j REDIRECT --to-ports 1445
iptables -t nat -A PREROUTING -p tcp --dport 139 -j REDIRECT --to-ports 1139
iptables -t nat -A PREROUTING -p udp --dport 137 -j REDIRECT --to-ports 1137
iptables -t nat -A PREROUTING -p udp --dport 138 -j REDIRECT --to-ports 1138
iptables -t nat -A PREROUTING -p tcp --dport 21 -j REDIRECT --to-ports 1121

iptables -t nat -A OUTPUT -p tcp -d 127.0.0.1 --dport 445 -j REDIRECT --to-port 1445
iptables -t nat -A OUTPUT -p tcp -d 172.0.0.1 --dport 21 -j REDIRECT --to-port 1121
iptables -t nat -A OUTPUT -p tcp -d 127.0.0.1 --dport 139 -j REDIRECT --to-port 1139
iptables -t nat -A OUTPUT -p udp -d 127.0.0.1 --dport 137 -j REDIRECT --to-port 1137
iptables -t nat -A OUTPUT -p udp -d 127.0.0.1 --dport 138 -j REDIRECT --to-port 1138 

jueves, 24 de febrero de 2011

Manual Practico de IPtables

Un gran trabajo.
http://www.pello.info/filez/firewall/iptables.html
1.2 Revision: añadidos los mismos casos pero con DROP por defecto

Esta imagen representa como un paquete recorre las tablas y cadenas del núcleo de netfilter:

miércoles, 8 de septiembre de 2010

Citrix Xen - Cliente Commvault conectividad nula

Despues de instalar el agente Commvault, des de la consola del servidor, aparecía un error a la hora de chequear la conectividad. 
El problema viene de que Citrix Xen Server incluye un conjunto de políticas de Iptables. 
Para que se pueda conectar el cliente con sus media agents, etc. Hay que re-configurar iptables. Esta se encuentra en /etc/sysconfig/iptables. 
Dentro de :INPUT ACCEPT [0:0] añadimos:
-A INPUT -p tcp --dport 8400 -j ACCEPT
-A INPUT -p tcp --dport 8401 -j ACCEPT
-A INPUT -p tcp --dport 8402 -j ACCEPT-A INPUT -p tcp -s IpMediaAgent -j ACCEPT

viernes, 19 de diciembre de 2008

Protege SSHD de pesados ataques de fuerza bruta con IPTABLES

Después de ver la cantidad de logs que tengo en mi servidor por culpa de estos barridos de IPs en busca de passwords débiles, he encontrado las siguientes reglas que pueden ser útiles. Lo pongo en formato script copy/paste:

#/bin/bash
iptables -A SSH -m recent --name SSH_ABL --update --seconds 3600 -j REJECT
iptables -A SSH -m recent --name SSH --rcheck --seconds 60 --hitcount 5 -j SSH_ABL
iptables -A SSH_ABL -m recent --name SSH_ABL --set -j LOG --log-level warn --log-prefix "ABL: +SSH: "
iptables -A SSH_ABL -j REJECT
iptables -A SSH -m recent --name SSH --rcheck --seconds 2 -j LOG --log-level warn --log-prefix "RATE: "
iptables -A SSH -m recent --name SSH --update --seconds 2 -j REJECT
iptables -A SSH -m recent --name SSH_ABL --remove -j LOG --log-level warn --log-prefix "ABL: -SSH: "
iptables -A SSH -m recent --name SSH --set -j ACCEPT
iptables -A INPUT -m state --state NEW -p tcp -m tcp --dport 22 -j SSH


Otro más

iptables -A INPUT -m recent --update --seconds 60 --hitcount 5 --name SSH --rsource -j DROP
iptables -A INPUT -m recent --set --name SSH --rsource -j ACCEPT

Si tengo un poco de tiempo explicaré cada una de estas línias. A grandes rasgos los dos hacen lo mismo, no deja entrar una misma IP si hace más de 5 intentos en 60 segundos.