Re: una de iptables

"Álvaro J. Iradier" <[email protected]> Tue, 19 Oct 2004 09:35:37 +0200
Newsgroups gmane.org.user-groups.zaralinux
Message-ID <[email protected]>
El Lunes, 18 de Octubre de 2004 23:24, jorge salamero escribió:
> alguien que conozca las entrañas de tcpip a ver si me sabe explicar por qué
> haciendo $IPTABLES -A INPUT -i ppp0 -p tcp --dport 22 -j DROP
>       $IPTABLES -A INPUT -i ppp0 -p tcp --dport 25 -j DROP
>       $IPTABLES -A INPUT -i ppp0 -p tcp --dport 80 -j DROP
>       $IPTABLES -A INPUT -i ppp0 -p tcp --dport 139 -j DROP
>       $IPTALBES -A INPUT -i ppp0 -p tcp --dport 631 -j DROP
>
> el nmap me canta
> 22/tcp     filtered    ssh
> 25/tcp     filtered    smtp
> 80/tcp     open        http
> 139/tcp    filtered    netbios-ssn
> 631/tcp    open        cups
>
> si pusiese REJECT debería ser filtered, pero siendo DROP por qué no me da
> CLOSED ? por qué en unos filtered y en otros open ?

You creo que REJECT es lo que simula el puerto cerrado, ya que por defecto 
responderá con un mensaje ICMP de port-unreachable, que es el comportmiento 
habitual (rechazar la conexión). DROP simplemente ignora el paquete.

Por otra parte, si no me equivoco, la cadena INPUT de la tabla "filter" (la 
tabla por defecto) actúa sobre conexiones ya creadas, pero no impide la 
creación de la conexión. Para actuar sobre la creación de nuevas conexiones 
habría que actuar en la cadena PREROUTING de la tabla nat, o sea que sería:

$IPTABLES -t nat -A PREROUTING -i ppp0 -p tcp --dport 25 -j REJECT
$IPTABLES -t nat -A PREROUTING -i ppp0 -p tcp --dport 80 -j REJECT
$IPTABLES -t nat -A PREROUTING -i ppp0 -p tcp --dport 139 -j REJECT
$IPTALBES -t nat -A PREROUTING -i ppp0 -p tcp --dport 631 -j REJECT

prueba a ver qué ocurre :)

Saludos.


> nmap detecta que estoy haciendo -i/-o ?
>
> e iptables -L
> Chain INPUT (policy ACCEPT)
> target     prot opt source               destination
> DROP       tcp  --  anywhere             anywhere           tcp dpt:ssh
> DROP       tcp  --  anywhere             anywhere           tcp dpt:smtp
> DROP       tcp  --  anywhere             anywhere           tcp dpt:www
> DROP       tcp  --  anywhere             anywhere           tcp
> dpt:netbios-ssn DROP       tcp  --  anywhere             anywhere          
> tcp dpt:ipp
>
> gracias :)

-- 

(================================)
      Alvaro J. Iradier Muro
 [email protected]


-------------------------------------------------------
This SF.net email is sponsored by: IT Product Guide on ITManagersJournal
Use IT products in your business? Tell us what you think of them. Give us
Your Opinions, Get Free ThinkGeek Gift Certificates! Click to find out more
http://productguide.itmanagersjournal.com/guidepromo.tmpl
_______________________________________________
Lista de correo de zaralinux-asoc
[email protected]
https://lists.sourceforge.net/lists/listinfo/zaralinux-asoc