Foros del Web » Administración de Sistemas » Seguridad y redes »

Iptables: Bloqueando servicios indeseables

Estas en el tema de Iptables: Bloqueando servicios indeseables en el foro de Seguridad y redes en Foros del Web. Investigando por la red encontré un documento con el título del tema del mesaje que me pareció muy interesante. Se trata de bloquear servicios que ...
  #1 (permalink)  
Antiguo 08/03/2002, 04:30
Avatar de Alfon
Colaborador
 
Fecha de Ingreso: octubre-2000
Mensajes: 1.976
Antigüedad: 24 años, 2 meses
Puntos: 14
Iptables: Bloqueando servicios indeseables

Investigando por la red encontré un documento con el título del tema del mesaje que me pareció muy interesante. Se trata de bloquear servicios que serían indeseables para la buena administración de una LAN bajo linux. Cuando administramos una LAN empresarial tenemos una responsabilidad muy grande en ciertos usos de internet porque podría comprometer directa o indirectamente a la empresa.

Aquí resumo su contenido:

Bloquear servicios indeseables en una LAN es vital, especialmente cuando, como en la mayoría de los casos, el abuso en el consumo del valioso ancho de banda consecuente en el detrimento de los servicios que son verdaderamente importantes. Servicios como los utilizados para compartir archivos, principalmente música, además de fomentar la piratería, y comprometer indirectamente a la empresa en dicha actividad. Representan también un riesgo de seguridad para los mismos usuarios debido a la proliferación de gusanos, troyanos y virus, hecho que puede llegar a comprometer datos e información confidencial y estratégica de la empresa.

Como lo hacemos ?

Las siguientes constituyen las reglas necesarias para añadir en el guión del muro contrafuegos a fin de bloquear los servicios indeseables.

Compartición de archivos.
# Red de Audio Galaxy
/sbin/iptables -A FORWARD -d 64.245.58.0/23 -j REJECT

# GNUtella, Bearshare y ToadNode
/sbin/iptables -A FORWARD -p TCP --dport 6346 -j REJECT

# Puertos y redes de Kazaa y Morpheus
/sbin/iptables -A FORWARD --dport 1214 -j REJECT
/sbin/iptables -A FORWARD -d 213.248.112.0/24 -j REJECT
/sbin/iptables -A FORWARD -d 206.142.53.0/24 -j REJECT

# Red de Napigator
/sbin/iptables -A FORWARD -d 209.25.178.0/24 -j REJECT

# Red de Napster
/sbin/iptables -A FORWARD -d 64.124.41.0/24 -j REJECT

# Redes de WinMX
/sbin/iptables -A FORWARD -d 209.61.186.0/24 -j REJECT
/sbin/iptables -A FORWARD -d 64.49.201.0/24 -j REJECT

# Red de IMesh
/sbin/iptables -A FORWARD -d 216.35.208.0/24 -j REJECT

sigue.

Un saludo,
  #2 (permalink)  
Antiguo 08/03/2002, 04:32
Avatar de Alfon
Colaborador
 
Fecha de Ingreso: octubre-2000
Mensajes: 1.976
Antigüedad: 24 años, 2 meses
Puntos: 14
Re: Iptables: Bloqueando servicios indeseables

Mensajería instantánea:

# AIM e ICQ
/sbin/iptables -A FORWARD --dport 9898 -j REJECT
/sbin/iptables -A FORWARD --dport 5190:5193 -j REJECT
/sbin/iptables -A FORWARD -d login.oscar.aol.com -j REJECT
/sbin/iptables -A FORWARD -d login.icq.com -j REJECT

# Jabber
/sbin/iptables -A FORWARD --dport 5222:5223 -j REJECT

# MSN Messenger
/sbin/iptables -A FORWARD -p TCP --dport 1863 -j REJECT
/sbin/iptables -A FORWARD -d 64.4.13.0/24 -j REJECT

# Yahoo! Messenger
/sbin/iptables -A FORWARD -p TCP --dport 5000:5010 -j REJECT
/sbin/iptables -A FORWARD -d cs.yahoo.com -j REJECT
/sbin/iptables -A FORWARD -b scsa.yahoo.com -j REJECT

# edonkey
/sbin/iptables -A FORWARD -p tcp --dport 4661:4662 -j REJECT
/sbin/iptables -A FORWARD -p udp --dport 4665 -j REJECT

Un saludo,
  #3 (permalink)  
Antiguo 08/03/2002, 11:29
Avatar de Slayer_X
Colaborador
 
Fecha de Ingreso: mayo-2001
Ubicación: Lima
Mensajes: 865
Antigüedad: 23 años, 7 meses
Puntos: 1
Re: Iptables: Bloqueando servicios indeseables

Holas

IHMO la manera mas adecuada de configurar un packet filter (iptables, ipchains, ipfilter,etc etc) es NEGANDO todo y paulatinamente ir abriendo lo que necesites, asi se evitaran muchisimos dolores de cabeza, se los aseguro ;)

Anyway, si estan interesados en el tema les recomiendo esta direccion, donde hay muchos tutoriales y ejemplos de scripts para iptables

http://www.linuxguruz.org/iptables/

HTH

(o> Cesar Villegas Ureta

// "Slayer_X"

V_/_ -----BEGIN GEEK CODE BLOCK Version: 3.1-----

GCS d- s+:+ a- C++ UL+++$ P+ L++ E-- W+++ N+ o? K? w+(---)

O? M+ V- PS+ !PE Y+ PGP++ t-- !5 X++ R tv+ b+++ DI? D+++ G++ e+ h+ r y++* UF+++
  #4 (permalink)  
Antiguo 08/03/2002, 11:48
Avatar de Alfon
Colaborador
 
Fecha de Ingreso: octubre-2000
Mensajes: 1.976
Antigüedad: 24 años, 2 meses
Puntos: 14
Re: Iptables: Bloqueando servicios indeseables

Slayer_X, esto no es una configuracióm de copiar y pegar. Tampoco es una configuración general por defecto ni nada parecido. Simplmente es una guia de configuración de reglas para CADA UNO DE LOS PROGRAMAS mostrados y que cada uno lo implmente como quiera.

Es verdad que la mejor manera de configurar las reglas es negando todo y abrir lo que sea necesario, pero no siempre tenemos la posibilidad de comenzar una configuración nosotros mismo desde cero. Esta es sólo una posibilidad de lo que nos podemos encontrar, la imaginación que haga el resto.

Un saludo,

Un saludo,
  #5 (permalink)  
Antiguo 08/03/2002, 12:04
Avatar de BrujoNic
Super Moderador
 
Fecha de Ingreso: noviembre-2001
Ubicación: Costa Rica/Nicaragua
Mensajes: 16.935
Antigüedad: 23 años, 1 mes
Puntos: 655
Re: Iptables: Bloqueando servicios indeseables

Alfon, recibiste el correo que te envie?

<p align="center"><font color="#008080">Si la patria es pequeña, uno
grande la sueña... <u>Ruben Darío</u>
[/CODE]</p>
  #6 (permalink)  
Antiguo 08/03/2002, 12:12
Avatar de Alfon
Colaborador
 
Fecha de Ingreso: octubre-2000
Mensajes: 1.976
Antigüedad: 24 años, 2 meses
Puntos: 14
Re: Iptables: Bloqueando servicios indeseables

Pues creo que si, y además te respondí. De todas maneras lo revisaré por si acaso.

Un saludo,
  #7 (permalink)  
Antiguo 08/03/2002, 13:17
Avatar de BrujoNic
Super Moderador
 
Fecha de Ingreso: noviembre-2001
Ubicación: Costa Rica/Nicaragua
Mensajes: 16.935
Antigüedad: 23 años, 1 mes
Puntos: 655
Re: Iptables: Bloqueando servicios indeseables

Gracias, es sobre el FTP y no recibi respuesta. Si no tenes tiempo, entendere y si podes responderme. Hacelo al correo de [email protected] con copia a [email protected].

Gracias again.

<p align="center"><font color="#008080">Si la patria es pequeña, uno
grande la sueña... <u>Ruben Darío</u>
[/CODE]</p>
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 21:15.