Nieuws:

Welkom, Gast. Alsjeblieft inloggen of registreren.
Heb je de activerings-mail niet ontvangen?

Auteur Topic: iptables configureren  (gelezen 1544 keer)

Offline Regeditor22

  • Lid
  • Steunpunt: Nee
iptables configureren
« Gepost op: 2012/02/22, 22:51:20 »
Hallo,

Ben bezig om via iptables een firewall te configureren voor mijn server. Nu heb ik echter een aantal vragen met betrekking tot het configureren en hopelijk zijn er hier mensen die mij daar antwoord op kunnen geven.

1. Is het beter om iptables te configureren via een script of is het beter te werken met de iptables-save en restore tool?
2. Is het noodzakelijk om regels op te nemen voor DoS aanvallen?
3. Is het nodig om regels toe te voegen voor het eigen netwerk? Bijvoorbeeld bij het krijgen van een IP-lease enzovoort..
4. Sommige flags in iptables maken gebruik van aparte modules, moet ik deze ook apart starten?
5. Moeten voor http, https, ssh en sftp de protocollen tcp en udp worden gespecificeerd? Of is alleen tcp voldoende?
6. Moet voor Samba en MySQL aparte regels worden opgenomen?

Het zijn misschien een hoop vragen, maar hopelijk weten jullie er antwoord op. Ik heb ook een bestand bijgevoegd met daarin mijn firewall script zoals die op dit moment is. De rules met mac adressen lijken dubbel maar hier staan oorspronkelijk twee verschillende MAC adressen. Eventuele verbeteringen zijn welkom.

Oja, deze server ga ik gebruiken als webserver (LAMP), filesharing (Samba) en mail. De mail zal echter alleen naar buiten zijn (SMTP) voor het versturen van monitor rapporten.
« Laatst bewerkt op: 2012/02/22, 22:53:00 door Regeditor22 »

Offline Johan van Dijk

  • Administrator
    • johanvandijk
  • Steunpunt: Nee
Re: iptables configureren
« Reactie #1 Gepost op: 2012/02/23, 01:16:01 »
Hallo,

Ben bezig om via iptables een firewall te configureren voor mijn server. Nu heb ik echter een aantal vragen met betrekking tot het configureren en hopelijk zijn er hier mensen die mij daar antwoord op kunnen geven.

1. Is het beter om iptables te configureren via een script of is het beter te werken met de iptables-save en restore tool?
Het is maar net wat je zelf het makkelijkste vindt werken. Een combinatie van die 2 is ook nog mogelijk :)
Je zou ook nog naar UFW kunnen kijken, die regelt al een hoop dingen voor je, maar is wat beperkter wanneer je ingewikkelde dingen wil doen.
UFW is wel het allermakkelijkst om op te zetten.

Citaat
2. Is het noodzakelijk om regels op te nemen voor DoS aanvallen?
Dat hangt helemaal af van wat voor server het is. Voor een webserver kan het wel nodig zijn ja, maar hoe je die regels het beste opstelt kan ik je zo niet vertellen. Staat je server bij je thuis, dan heeft het meestal geen zin, omdat zelfs een simpele DOS je netwerkverbinding dicht laat slibben, ongeacht wat je ertegen doet.

Citaat
3. Is het nodig om regels toe te voegen voor het eigen netwerk? Bijvoorbeeld bij het krijgen van een IP-lease enzovoort..
Ja. Niet alleen voor DHCP (wel vreemd, een server die via DHCP zijn instellingen krijgt, maar goed), maar bijv. ook voor bijv. broadcast pakketten, ICMP (ping enz.) en nog een aantal.

Citaat
4. Sommige flags in iptables maken gebruik van aparte modules, moet ik deze ook apart starten?
Volgens mij niet, maar dat is misschien bij sommige modules wel zo. Daarvoor zou je in de handleidingen van iptables moeten kijken.
Citaat
5. Moeten voor http, https, ssh en sftp de protocollen tcp en udp worden gespecificeerd? Of is alleen tcp voldoende?
Dat weet ik zo niet uit mijn hoofd, en ben nu niet echt in de gelegenheid om het op te zoeken.

Citaat
6. Moet voor Samba en MySQL aparte regels worden opgenomen?
Ik zou alles wat met Samba te maken heeft blokkeren, behalve voor het interne netwerk.
Voor MySQL geldt hetzelfde.

Offline Regeditor22

  • Lid
  • Steunpunt: Nee
Re: iptables configureren
« Reactie #2 Gepost op: 2012/02/23, 01:42:46 »
Dank voor de antwoorden. Een server die via DHCP zijn IP krijgt is inderdaad wat vreemd, maar wist ff niet hoe ik het anders moest nemen. De server heeft wel gewoon een statisch IP en eigenlijk is er dus geen sprake van een lease.

Wat wel een voordeel is van een script is dat je natuurlijk ook andere algemene functies kunt gebruiken. Zoals bijvoorbeeld een externe file gebruiken voor blacklisting ofzo. Dit is met de save en restore niet mogelijk aangezien dit volgens mij puur gericht is op iptables.

Sowieso ga ik de antwoorden voor zover nodig verwerken in mijn instellingen (al is het alleen maar om te oefenen)

Offline Soul-Sing

  • Lid
  • Steunpunt: Nee
Re: iptables configureren
« Reactie #3 Gepost op: 2012/02/23, 07:16:15 »