Enviado em 21/04/2017 - 03:32h
Este firewall é tão grotesco que pensei umas dez vezes entes de mostrá-lo e umas vinte antes de solicitar auxílio.fw() { echo "0" | tee /proc/sys/net/ipv4/ip_forward > /dev/null echo "1" | tee /proc/sys/net/ipv4/conf/*/rp_filter > /dev/null echo "0" | tee /proc/sys/net/ipv4/icmp_echo_ignore_all > /dev/null echo "1" | tee /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts > /dev/null echo "1" | tee /proc/sys/net/ipv6/conf/*/disable_ipv6 > /dev/null iptables -A INPUT -i lo -j ACCEPT # iptables -A INPUT --dport 21,22,25,80,135,137,139,443,3306 -m iprange --src-range 192.168.0.0-192.168.255.255 -j LOG --log-prefix "@P:-> " # iptables -A INPUT --dport 21,22,25,80,135,137,139,443,3306 -m iprange --src-range 192.168.0.0-192.168.255.255 -j DROP iptables -A INPUT -s 127.0.0.10 -j LOG --log-prefix "@@s-> " iptables -A INPUT -s 127.0.0.10 -j DROP iptables -A INPUT -d 127.0.0.10 -j LOG --log-prefix "@@d-> " iptables -A INPUT -d 127.0.0.10 -j DROP iptables -A OUTPUT -s 127.0.0.10 -j LOG --log-prefix "@@s-> " iptables -A OUTPUT -s 127.0.0.10 -j DROP iptables -A OUTPUT -d 127.0.0.10 -j LOG --log-prefix "@@d-> " iptables -A OUTPUT -d 127.0.0.10 -j DROP iptables -A INPUT -p tcp --syn -j LOG --log-prefix "syn -> " iptables -A INPUT -p tcp --syn -j DROP iptables -A INPUT -p udp --dport 0:1023 -j DROP iptables -A INPUT -s 239.255.255.250/255.255.255.0 -j LOG --log-prefix "M$ -> " iptables -A INPUT -s 239.255.255.250/255.255.255.0 -j DROP # iptables -A INPUT -s 192.168.2.47/255.255.255.0 -p tcp --dport 445 -j DROP iptables -A INPUT -s 192.168.14.252/255.255.255.240 -j LOG --log-prefix "s--> " iptables -A INPUT -s 192.168.14.252/255.255.255.240 -j DROP iptables -A INPUT -p udp -s 0/0 -i eth0 --dport 33435:33525 -j LOG --log-prefix "udp -> " iptables -A INPUT -p udp -s 0/0 -i eth0 --dport 33435:33525 -j DROP iptables -A INPUT -i eth0 -p tcp --dport :32000 -j DROP iptables -A INPUT -i eth0 -p udp --dport :32000 -j DROP iptables -A INPUT -p icmp --icmp-type echo-request -j DROP iptables -A INPUT -i eth0 -p tcp --sport 6000:6255 -j DROP iptables -A INPUT -i eth0 -p tcp --dport 6000:6255 -j DROP iptables -A FORWARD -p tcp --tcp-flags ALL SYN -j DROP iptables -A FORWARD -p tcp --tcp-flags ALL SYN,ACK -j LOG --log-prefix "SYN/ACK-> " iptables -A FORWARD -p tcp --tcp-flags ALL SYN,ACK -j DROP # iptables -A OUTPUT -p tcp --dport 80 ! -s 127.0.0.1 -j -log-prefix "P80 -> " # iptables -A OUTPUT -p tcp --dport 80 ! -s 127.0.0.1 -j DROP # iptables -A OUTPUT -p tcp --dport 3306 ! -s 127.0.0.1 -j -log-prefix "P3306 -> " # iptables -A OUTPUT -p tcp --dport 3306 ! -s 127.0.0.1 -j DROP # bloqueia conexoes de dentro pra fora: # for i in 21 22 23 80 86 139 443 445 631 901 3306 5190; do # iptables -A OUTPUT -p tcp --dport "$i" -j DROP # done; # log # iptables -A FORWARD -m limit --limit 3/minute --limit-burst 3 -j LOG }
Enviado em 28/04/2017 - 02:51h
Um pouco mais de paranoia:Enviado em 28/04/2017 - 10:06h
Vamos fazer como o esquartejador, por partes.Enviado em 29/04/2017 - 06:10h
Olá. Obrigado por me responder. Tentarei ser sucinto.echo "0" | tee /proc/sys/net/ipv4/ip_forward > /dev/null echo "1" | tee /proc/sys/net/ipv4/conf/*/rp_filter > /dev/null echo "0" | tee /proc/sys/net/ipv4/icmp_echo_ignore_all > /dev/null echo "1" | tee /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts > /dev/null echo "1" | tee /proc/sys/net/ipv6/conf/*/disable_ipv6 > /dev/null
# for i in 21 22 23 80 86 139 443 445 631 901 3306 5190; do # iptables -A OUTPUT -p tcp --dport "$i" -j DROP # done;
iptables -L Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- anywhere anywhere LOG all -- 127.0.0.10 anywhere LOG level warning prefix "@@s-> " DROP all -- 127.0.0.10 anywhere LOG all -- anywhere 127.0.0.10 LOG level warning prefix "@@d-> " DROP all -- anywhere 127.0.0.10 LOG tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/SYN LOG level warning prefix "syn -> " DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/SYN DROP udp -- anywhere anywhere udp dpts:0:1023 LOG all -- 239.255.255.0/24 anywhere LOG level warning prefix "M$ -> " DROP all -- 239.255.255.0/24 anywhere LOG all -- localnet/28 anywhere LOG level warning prefix "s--> " DROP all -- localnet/28 anywhere LOG udp -- anywhere anywhere udp dpts:33435:33525 LOG level warning prefix "udp -> " DROP udp -- anywhere anywhere udp dpts:33435:33525 DROP tcp -- anywhere anywhere tcp dpts:0:32000 DROP udp -- anywhere anywhere udp dpts:0:32000 DROP icmp -- anywhere anywhere icmp echo-request DROP tcp -- anywhere anywhere tcp spts:x11:6255 DROP tcp -- anywhere anywhere tcp dpts:x11:6255 Chain FORWARD (policy ACCEPT) target prot opt source destination DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/SYN LOG tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/SYN,ACK LOG level warning prefix "SYN/ACK-> " DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/SYN,ACK Chain OUTPUT (policy ACCEPT) target prot opt source destination LOG all -- 127.0.0.10 anywhere LOG level warning prefix "@@s-> " DROP all -- 127.0.0.10 anywhere LOG all -- anywhere 127.0.0.10 LOG level warning prefix "@@d-> " DROP all -- anywhere 127.0.0.10
iptables -A INPUT -p tcp --syn -j DROP iptables -A FORWARD -p tcp --tcp-flags ALL SYN -j DROP iptables -A FORWARD -p tcp --tcp-flags ALL SYN,ACK -j DROP
Enviado em 29/04/2017 - 06:10h
Enviado em 29/04/2017 - 09:24h
Bom, talvez o problema da máquina em questão seja nela mesma, alguma configuração que não está permitindo a conexão ou algum problema com hardware (placa de rede, cabo, etc...).Enviado em 29/04/2017 - 11:15h
"O IP da máquina é algo configurado internamente como 192.168.12.101."Enviado em 29/04/2017 - 11:48h
Beleza! Já estou entendendo melhor algumas coisas.Enviado em 29/04/2017 - 11:53h
É que uma regra dessasEnviado em 29/04/2017 - 12:07h
O link sugerido pelo zenull contém ótimas sugestões para o que tu quer.Como gerar qualquer emoji ou símbolo unicode a partir do seu teclado
Instalar e Configurar o Slackware Linux em 2025
Como configurar os repositórios do apt no Debian 12 em 2025
Passkeys: A Evolução da Autenticação Digital
Instalação de distro Linux em computadores, netbooks, etc, em rede com o Clonezilla
Muitas dificuldades ao instalar distro Linux em Notebook Sony Vaio PCG-6131L (VPCEA24FM)
Slackpkg+ (Slackpkg Plus) está de volta!
Como dividir duas janelas igualmente e lado-a-lado na sua tela
Configurando o Conky para iniciar corretamente no sistema
3 configurações básicas que podem melhorar muito a sua edição pelo editor nano
Minha rede tem um espaço invisível que não dá pra digitar o nome da re... (0)
compilação samba 4.22 rock linux 9.5 (2)
Não Consigo instalar o cli-visualizer no Ubuntu 24.04 (3)
Erro de segmentação «Segmentation fault (core dumped)» ao retornar obj... (6)
Posso instalar usar o grub sem ter linux instalado, para iniciar o win... (1)