Re: una de iptables
"Álvaro J. Iradier" <[email protected]> Tue, 19 Oct 2004 09:35:37 +0200
| Newsgroups | gmane.org.user-groups.zaralinux |
|---|---|
| Message-ID | <[email protected]> |
El Lunes, 18 de Octubre de 2004 23:24, jorge salamero escribió:
> alguien que conozca las entrañas de tcpip a ver si me sabe explicar por qué
> haciendo $IPTABLES -A INPUT -i ppp0 -p tcp --dport 22 -j DROP
> $IPTABLES -A INPUT -i ppp0 -p tcp --dport 25 -j DROP
> $IPTABLES -A INPUT -i ppp0 -p tcp --dport 80 -j DROP
> $IPTABLES -A INPUT -i ppp0 -p tcp --dport 139 -j DROP
> $IPTALBES -A INPUT -i ppp0 -p tcp --dport 631 -j DROP
>
> el nmap me canta
> 22/tcp filtered ssh
> 25/tcp filtered smtp
> 80/tcp open http
> 139/tcp filtered netbios-ssn
> 631/tcp open cups
>
> si pusiese REJECT debería ser filtered, pero siendo DROP por qué no me da
> CLOSED ? por qué en unos filtered y en otros open ?
You creo que REJECT es lo que simula el puerto cerrado, ya que por defecto
responderá con un mensaje ICMP de port-unreachable, que es el comportmiento
habitual (rechazar la conexión). DROP simplemente ignora el paquete.
Por otra parte, si no me equivoco, la cadena INPUT de la tabla "filter" (la
tabla por defecto) actúa sobre conexiones ya creadas, pero no impide la
creación de la conexión. Para actuar sobre la creación de nuevas conexiones
habría que actuar en la cadena PREROUTING de la tabla nat, o sea que sería:
$IPTABLES -t nat -A PREROUTING -i ppp0 -p tcp --dport 25 -j REJECT
$IPTABLES -t nat -A PREROUTING -i ppp0 -p tcp --dport 80 -j REJECT
$IPTABLES -t nat -A PREROUTING -i ppp0 -p tcp --dport 139 -j REJECT
$IPTALBES -t nat -A PREROUTING -i ppp0 -p tcp --dport 631 -j REJECT
prueba a ver qué ocurre :)
Saludos.
> nmap detecta que estoy haciendo -i/-o ?
>
> e iptables -L
> Chain INPUT (policy ACCEPT)
> target prot opt source destination
> DROP tcp -- anywhere anywhere tcp dpt:ssh
> DROP tcp -- anywhere anywhere tcp dpt:smtp
> DROP tcp -- anywhere anywhere tcp dpt:www
> DROP tcp -- anywhere anywhere tcp
> dpt:netbios-ssn DROP tcp -- anywhere anywhere
> tcp dpt:ipp
>
> gracias :)
--
(================================)
Alvaro J. Iradier Muro
[email protected]
-------------------------------------------------------
This SF.net email is sponsored by: IT Product Guide on ITManagersJournal
Use IT products in your business? Tell us what you think of them. Give us
Your Opinions, Get Free ThinkGeek Gift Certificates! Click to find out more
http://productguide.itmanagersjournal.com/guidepromo.tmpl
_______________________________________________
Lista de correo de zaralinux-asoc
[email protected]
https://lists.sourceforge.net/lists/listinfo/zaralinux-asoc