Firewall
Publicado por Everton da Silva 03/02/2005
[ Hits: 6.588 ]
Durante minhas pesquisas para aprendizado sobre regras de firewall encontrei muitas coisas, e acabei conseguindo elaborar um "resumo" de tudo que encontrei.
Essas regras são suficientes em um simples servidor para compartilhar internet com um proxy transparente. Possui proteção contra alguns ataques mais conhecidos e ainda permite que as estações que utilizam internet através dessa máquina possam utilizar serviços pop e smtp externos.
A maioria das regras eu encontrei aqui mesmo no VOL.
#!/bin/sh # Variáveis # ------------------------------------------------------- iptables=/sbin/iptables IF_EXTERNA=eth0 IF_INTERNA=eth1 # Ativa módulos # ------------------------------------------------------- /sbin/modprobe iptable_nat /sbin/modprobe ip_conntrack /sbin/modprobe ip_conntrack_ftp /sbin/modprobe ip_nat_ftp /sbin/modprobe ipt_LOG /sbin/modprobe ipt_REJECT /sbin/modprobe ipt_MASQUERADE # Ativa roteamento no kernel # ------------------------------------------------------- echo "1" > /proc/sys/net/ipv4/ip_forward # Proteção contra IP spoofing # ------------------------------------------------------- echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter # Zera regras # ------------------------------------------------------- $iptables -F $iptables -X $iptables -F -t nat $iptables -X -t nat $iptables -F -t mangle $iptables -X -t mangle # Determina a política padrão # ------------------------------------------------------- $iptables -P INPUT DROP $iptables -P OUTPUT DROP $iptables -P FORWARD DROP ################################################# # Tabela FILTER ################################################# # Dropa pacotes TCP indesejáveis # ------------------------------------------------------- $iptables -A FORWARD -p tcp -m tcp ! --syn -m state --state NEW -j LOG --log-level 6 --log-prefix "FIREWALL: NEW sem syn: " $iptables -A FORWARD -p tcp -m tcp ! --syn -m state --state NEW -j DROP # Dropa pacotes mal formados # ------------------------------------------------------- $iptables -A INPUT -i $IF_EXTERNA -m unclean -j LOG --log-level 6 --log-prefix "FIREWALL: pac mal formado: " $iptables -A INPUT -i $IF_EXTERNA -m unclean -j DROP # Aceita os pacotes que realmente devem entrar # ------------------------------------------------------- $iptables -A INPUT -i ! $IF_EXTERNA -j ACCEPT $iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT $iptables -A OUTPUT -m state --state ESTABLISHED,RELATED,NEW -j ACCEPT $iptables -A FORWARD -m state --state ESTABLISHED,RELATED,NEW -j ACCEPT # Proteção contra trinoo # ------------------------------------------------------- $iptables -N TRINOO $iptables -A TRINOO -m limit --limit 15/m -j LOG --log-level 6 --log-prefix "FIREWALL: trinoo: " $iptables -A TRINOO -j DROP $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 27444 -j TRINOO $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 27665 -j TRINOO $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 31335 -j TRINOO $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 34555 -j TRINOO $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 35555 -j TRINOO # Proteção contra tronjans # ------------------------------------------------------- $iptables -N TROJAN $iptables -A TROJAN -m limit --limit 15/m -j LOG --log-level 6 --log-prefix "FIREWALL: trojan: " $iptables -A TROJAN -j DROP $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 666 -j TROJAN $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 666 -j TROJAN $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 4000 -j TROJAN $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 6000 -j TROJAN $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 6006 -j TROJAN $iptables -A INPUT -p TCP -i $IF_EXTERNA --dport 16660 -j TROJAN # Proteção contra worms # ------------------------------------------------------- $iptables -A FORWARD -p tcp --dport 135 -i $IF_INTERNA -j REJECT # Proteção contra syn-flood # ------------------------------------------------------- $iptables -A FORWARD -p tcp --syn -m limit --limit 2/s -j ACCEPT # Proteção contra ping da morte # ------------------------------------------------------- $iptables -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT # Proteção contra port scanners # ------------------------------------------------------- $iptables -N SCANNER $iptables -A SCANNER -m limit --limit 15/m -j LOG --log-level 6 --log-prefix "FIREWALL: port scanner: " $iptables -A SCANNER -j DROP $iptables -A INPUT -p tcp --tcp-flags ALL FIN,URG,PSH -i $IF_EXTERNA -j SCANNER $iptables -A INPUT -p tcp --tcp-flags ALL NONE -i $IF_EXTERNA -j SCANNER $iptables -A INPUT -p tcp --tcp-flags ALL ALL -i $IF_EXTERNA -j SCANNER $iptables -A INPUT -p tcp --tcp-flags ALL FIN,SYN -i $IF_EXTERNA -j SCANNER $iptables -A INPUT -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -i $IF_EXTERNA -j SCANNER $iptables -A INPUT -p tcp --tcp-flags SYN,RST SYN,RST -i $IF_EXTERNA -j SCANNER $iptables -A INPUT -p tcp --tcp-flags SYN,FIN SYN,FIN -i $IF_EXTERNA -j SCANNER # Loga tentativa de acesso a determinadas portas # ------------------------------------------------------- $iptables -A INPUT -p tcp --dport 21 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: ftp: " $iptables -A INPUT -p tcp --dport 23 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: telnet: " $iptables -A INPUT -p tcp --dport 25 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: smtp: " $iptables -A INPUT -p tcp --dport 80 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: http: " $iptables -A INPUT -p tcp --dport 110 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: pop3: " $iptables -A INPUT -p udp --dport 111 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: rpc: " $iptables -A INPUT -p tcp --dport 113 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: identd: " $iptables -A INPUT -p tcp --dport 137:139 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: samba: " $iptables -A INPUT -p udp --dport 137:139 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: samba: " $iptables -A INPUT -p tcp --dport 161:162 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: snmp: " $iptables -A INPUT -p tcp --dport 6667:6668 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: irc: " $iptables -A INPUT -p tcp --dport 3128 -i $IF_EXTERNA -j LOG --log-level 6 --log-prefix "FIREWALL: squid: " # Libera acesso externo a determinadas portas # ------------------------------------------------------- $iptables -A INPUT -p tcp --dport 22 -i $IF_EXTERNA -j ACCEPT ################################################# # Tabela NAT ################################################# #Ativa mascaramento de saída # ------------------------------------------------------- $iptables -A POSTROUTING -t nat -o $IF_EXTERNA -j MASQUERADE #Proxy Transparente # ------------------------------------------------------- $iptables -t nat -A PREROUTING -i $IF_INTERNA -p tcp --dport 80 -j REDIRECT --to-port 2000
Gerenciamento de espaço em disco
Fazer backup de todas base de dados no PostgreSQL
Script para balanceamento de link's de internet
Compartilhando a tela do Computador no Celular via Deskreen
Como Configurar um Túnel SSH Reverso para Acessar Sua Máquina Local a Partir de uma Máquina Remota
Configuração para desligamento automatizado de Computadores em um Ambiente Comercial
Como renomear arquivos de letras maiúsculas para minúsculas
Imprimindo no formato livreto no Linux
Vim - incrementando números em substituição
Efeito "livro" em arquivos PDF
Como resolver o erro no CUPS: Unable to get list of printer drivers
Melhorando a precisão de valores flutuantes em python[AJUDA] (6)
Vou voltar moderar conteúdos de Dicas e Artigos (1)
SysAdmin ou DevOps: Qual curso inicial pra essa área? (3)
[Python] Automação de scan de vulnerabilidades
[Python] Script para analise de superficie de ataque
[Shell Script] Novo script para redimensionar, rotacionar, converter e espelhar arquivos de imagem
[Shell Script] Iniciador de DOOM (DSDA-DOOM, Doom Retro ou Woof!)
[Shell Script] Script para adicionar bordas às imagens de uma pasta