Enviado em 05/02/2016 - 10:02h
Pessoal,
Imaginem o cenário em que defino todas as politicas padrão como DROP.
OBS: O scritp abaixo não está incompleto, são apenas pedaços para que possam entender minhas dúvidas.
Este servidor é FIREWALL e GATEWAY da rede e possui também os servidos de DHCP com VLANs e PROXY Squid, mas o proxy ainda não está configurado.
As Interfaces são:
Pelo que vi nas buscas que fiz, essas não as prinipais portas para funcionamento desses serviços.
Dúvidas:
1- Quais portas são obrigatórias a abrir na FILTER FORWARD UDP e TCP?
2- Pelo que vejo, estou abrindo as portas para INPUT e OUTPUT tanto pra LAN, quanto pra WAN. Isso é realmente necessário?
3- Com o Proxy sendo configurado, devo acrescentar mais portas ou retirar?
Imaginem o cenário em que defino todas as politicas padrão como DROP.
OBS: O scritp abaixo não está incompleto, são apenas pedaços para que possam entender minhas dúvidas.
IPTABLES="/sbin/iptables"
#Definindo regras padrão
$IPTABLES -P INPUT DROP
$IPTABLES -P OUTPUT DROP
$IPTABLES -P FORWARD DROP
PORTAS_TCP_INPUT_OUTPUT="20,21,22,23,25,42,53,67,80,88,135,139,143,389,445,464,636,3128,3268,3269,9389,49152:65535"
PORTAS_UDP_INPUT_OUTPUT="42,53,67,69,88,123,137,138,161,389,445,464,520,2535"
PORTAS_TCP_FORWARD="80"
PORTAS_UDP_FORWARD=""
#Liberar as portas TCP na tabela FILTER - INPUT e OUTPUT
$IPTABLES -A INPUT -p tcp --dport $PORTAS_TCP_INPUT_OUTPUT -j ACCEPT
$IPTABLES -A OUTPUT -p tcp --sport $PORTAS_TCP_INPUT_OUTPUT -j ACCEPT
#Liberar as portas UDP na tabela FILTER - INPUT e OUTPUT
$IPTABLES -A INPUT -p udp --dport $PORTAS_UDP_INPUT_OUTPUT -j ACCEPT
$IPTABLES -A OUTPUT -p udp --sport $PORTAS_UDP_INPUT_OUTPUT -j ACCEPT
#Liberar as portas UDP na tabela FILTER - INPUT e OUTPUT
$IPTABLES -A FORWARD -p tcp --dport $PORTAS_TCP_FORWARD -j ACCEPT
$IPTABLES -A FORWARD -p ucp --dport $PORTAS_UDP_FORWARD -j ACCEPT
#Proxy transparente
$IPTABLES -t nat -A PREROUTING -i $LAN -p tcp -m multiport --dport 80,443 -j REDIRECT --to-ports 3128
Este servidor é FIREWALL e GATEWAY da rede e possui também os servidos de DHCP com VLANs e PROXY Squid, mas o proxy ainda não está configurado.
As Interfaces são:
ETH0 = WAN
ETH1 = LAN
Em outros servidores(Servers 2008) na rede, tenho serviços como Active Diretory, File Server, NTP, Print Server.ETH1 = LAN
Pelo que vi nas buscas que fiz, essas não as prinipais portas para funcionamento desses serviços.
Dúvidas:
1- Quais portas são obrigatórias a abrir na FILTER FORWARD UDP e TCP?
2- Pelo que vejo, estou abrindo as portas para INPUT e OUTPUT tanto pra LAN, quanto pra WAN. Isso é realmente necessário?
3- Com o Proxy sendo configurado, devo acrescentar mais portas ou retirar?