<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Temporini Matteo &#187; firestarter</title>
	<atom:link href="http://www.temporini.net/category/firestarter/feed" rel="self" type="application/rss+xml" />
	<link>http://www.temporini.net</link>
	<description>It&#039;s time to fix!</description>
	<lastBuildDate>Fri, 10 Sep 2010 11:30:46 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Firestarter, personalizzazione delle regole</title>
		<link>http://www.temporini.net/firestarter-personalizzazione-delle-regole</link>
		<comments>http://www.temporini.net/firestarter-personalizzazione-delle-regole#comments</comments>
		<pubDate>Mon, 06 Aug 2007 14:19:45 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[fedora]]></category>
		<category><![CDATA[firestarter]]></category>
		<category><![CDATA[hosting]]></category>
		<category><![CDATA[iptables]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[networking]]></category>
		<category><![CDATA[reti]]></category>
		<category><![CDATA[server]]></category>
		<category><![CDATA[sicurezza]]></category>

		<guid isPermaLink="false">http://www.temporini.net/archives/40</guid>
		<description><![CDATA[<p>Come al solito le problematiche al lavoro sono le più disparate, oggi mi sono dovuto occupare del tuning di un firewall che utilizzo sul lavoro.</p>
<p>Nello  specifico per ragioni di comodità e facilità d&#8217;uso (purtroppo non sono l&#8217;unico a utilizzarei server e devo badare anche a questo aspetto), utilizzo firestarter.</p>
<p>Si tratta di un firewall molto semplice [...]]]></description>
			<content:encoded><![CDATA[<p>Come al solito le problematiche al lavoro sono le più disparate, oggi mi sono dovuto occupare del tuning di un <strong>firewall </strong>che utilizzo sul lavoro.</p>
<p>Nello  specifico per ragioni di comodità e facilità d&#8217;uso (purtroppo non sono l&#8217;unico a utilizzarei server e devo badare anche a questo aspetto), utilizzo <a href="http://www.fs-security.com/" title="A graphical interfaced Open Source firewall for Linux.">firestarter.</a></p>
<p>Si tratta di un <strong>firewall</strong> molto semplice da utilizzare anche ai &#8220;<em>non addetti ai lavori</em>&#8220;, in quanto non si tratta altro che di un semplice front end grafico per <a href="http://www.netfilter.org" title="netfilter/iptables project homepage"><strong>iptables</strong></a>, assai più ostico da utilizzare per i principianti.</p>
<p>Questo breve documento non si occuperà pertanto di configurare il <strong>firewall</strong> (discretamene semplice anche senza documentazione) ma semplicemente spiegherà come apportare direttamente delle modifiche tramite <strong>iptables</strong> che sono escluse dalle casistiche previste dal frontend.</p>
<p>Il <strong>firewall</strong> l&#8217;ho configurato in un modo molto semplice, ho messo come policy di default tutto in <strong>drop</strong>, ed ho aggiunto le eccezioni per i servizi che mi interessavano.</p>
<p>Pertanto la mia situazione di partenza era che qualunque pacchetto inviato da e verso la macchina veniva scartato ad eccezione di: <strong>webserver</strong>, <strong>dns</strong> e <strong>posta.</strong></p>
<p>Ora il problema che mi si era posto era il seguente: avevo dei simpatici &#8220;amici&#8221; che non avevano nulla da fare e ogni tanto senza preavviso iniziavano a dossare una macchina, e l&#8217;unica soluzione possibile senza dover intervenire sulla dorsale (di cui ovviamente non ho il minimo controllo) era di fare in modo che venissero scartate le connessioni di quella specifica rete.</p>
<p>La soluzione è stata molto semplice, con <strong>firestarter</strong> basta editare il file</p>
<p><em>[root@localhost ~]# nano /etc/firestarter/user-pre </em></p>
<p>e a questo punto aggiungere i comandi di <strong>iptables</strong> che ci interessavano, ad esempio</p>
<p><em>iptables -A INPUT -d 195.54.0.0/20 -j DROP<br />
iptables -A INPUT -s 195.54.0.0/20 -j DROP<br />
iptables -A OUTPUT -d 195.54.0.0/20 -j DROP<br />
iptables -A OUTPUT -s 195.54.0.0/20 -j DROP<br />
iptables -A FORWARD -d 195.54.0.0/20 -j DROP<br />
iptables -A FORWARD -s 195.54.0.0/20 -j DROP</em></p>
<p>In tal modo vengono droppate tutte le connessioni che entrano, escono o solamente transitano su questa classe di ip.</p>
<p>Una volta aggiunte le righe che ci interessano basta dare un semplice</p>
<p><em>[root@localhost ~]# /etc/init.d/firestarter restart</em></p>
<p>ed ecco fatto, il nostro piccolo <strong>firewall</strong> personalizzato <img src='http://www.temporini.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Ovviamente con questo metodo si possono creare tutte le policy che ci interessano tramite i comandi di <strong>iptables</strong>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.temporini.net/firestarter-personalizzazione-delle-regole/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
