2008年12月19日金曜日

家サバファイアーウォール

debianにファイアーウォールをiptableで設定します。
スクリプトは、いちいち作成するのは面倒なので、インターネットから引っ張ってきました。
ただ、
/sbin/iptables -P INPUT DROP
/sbin/iptables -P OUTPUT DROP
/sbin/iptables -P FORWARD DROP
でのポリシーから始めるのが筋かもしれませんが、
それはおいおいということで(^_^;)

#! /bin/sh

# iptables reset
/sbin/iptables -F
/sbin/iptables -X

# default rule
#サバから出るパケット以外はドロップする
/sbin/iptables -P INPUT DROP
/sbin/iptables -P OUTPUT ACCEPT
/sbin/iptables -P FORWARD DROP

# loopback
/sbin/iptables -A INPUT -i lo -j ACCEPT
sbin/iptables -A OUTPUT -o lo -j ACCEPT

# established
/sbin/iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# ICMP
/sbin/iptables -A INPUT -p icmp --icmp-type any -j ACCEPT

# http, https
/sbin/iptables -A INPUT -p tcp --dport 80 -j ACCEPT
/sbin/iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# ftp
/sbin/iptables -A INPUT -p tcp --dport 20 -j ACCEPT
/sbin/iptables -A INPUT -p tcp --dport 21 -j ACCEPT

# ssh
/sbin/iptables -A INPUT -p tcp --dport 22 -j ACCEPT

# samba
#クライアントのipが、0.1と0.2以外は受け付けない!!
/sbin/iptables -A INPUT -p udp -s 192.168.0.1 --dport 137 -j ACCEPT
/sbin/iptables -A INPUT -p udp -s 192.168.0.1 --dport 138 -j ACCEPT
/sbin/iptables -A INPUT -p tcp -s 192.168.0.1 --dport 139 -j ACCEPT
/sbin/iptables -A INPUT -p tcp -s 192.168.0.1 --dport 445 -j ACCEPT
/sbin/iptables -A INPUT -p udp -s 192.168.0.2 --dport 137 -j ACCEPT
/sbin/iptables -A INPUT -p udp -s 192.168.0.2 --dport 138 -j ACCEPT
/sbin/iptables -A INPUT -p tcp -s 192.168.0.2--dport 139 -j ACCEPT
/sbin/iptables -A INPUT -p tcp -s 192.168.0.2 --dport 445 -j ACCEPT

# webmin
/sbin/iptables -A INPUT -p tcp --dport 10000 -j ACCEPT

# swat
#/sbin/iptables -A INPUT -p tcp -s 192.168.0.0/24 --dport 901 -j ACCEPT

# CUPS
/sbin/iptables -A INPUT -p tcp --dport 631 -j ACCEPT
/sbin/iptables -A INPUT -p udp --dport 631 -j ACCEPT

# mDNS
#/sbin/iptables -A INPUT -p udp --dport 5353 -d 224.0.0.251 -j ACCEPT

# ICMP reject
/sbin/iptables -A INPUT -j REJECT --reject-with icmp-host-prohibited

0 件のコメント: