Iptables

Configurar IPTABLES

Regla de entrada (filtro)
iptables -A INPUT .....

Regla de Salida
iptables -A OUTPUT .....

Opciones
-p [protocolo TCP o UDP]
-s [ip de origen/mascara]
-d [ip de destino/mascara]
--dport [puerto de destino]
--sport [puerto de origen]
-i [Interface de entrada eth0, eth1]
-o [Interfaz de salida eth0, eth1]
-j [Accion a realizar DROP (Rechaza en forma silenciosa, REJECT, rechaza avisando que nno fue aceptado usando ICMP, ACCEPT, acepta, LOG, loguea acciones /var/log/syslog, REDIRECT redirigirá el paquete a donde se indique en el criterio del comando ]

Bloquear Pings con IPTABLES

iptables -t filter -A INPUT -p icmp --icmp-type echo-request -j REJECT
iptables -t filter -A INPUT -p icmp --icmp-type echo-replay -j REJECT

Bloquear Rangos de Puertos
--dport 1:65535 (Ejemplo)

Ejemplo de regla completa
iptables -A INPUT -p tcp -s 127.0.0.1/32 --dport 20:21 -j ACCEPT

Borrar Reglas de IPTABLES
iptables -F

Ver Reglas de IPTABLES
iptables -L
iptables -L -n

Routing con IPTABLES
iptables -t nat -A POSTROUTING -o eth0 -s 10.0.0.0/255.255.255.0 -j MASQUERADE

Enmascarar por las conexiones procedentes de la red 10.0.0.0 como si lo hicieran desde la ip configurada en la interfaz eth0. (típica regla en un router linux compartiendo la conexión eth0 con la red local conectada a eth1).
Una regla equivalente a esta puede ser esta (si atacamos por SNAT en lugar de MASQUERADE):

iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to ip-de-eth0

NOTA: Para que esta regla funcione correctamente, así como todas las reglas FORWARD, PREROUTING, etc, es necesario activar el forwardeo entre interfaces en el kernel :
#echo 1 > /proc/sys/net/ipv4/ip_forward

-----------------------------------------------------------------------------------------
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128

Redireccionar al puerto 3128 (proxy) todos los paquetes que entran por eth1 y con destino puerto 80 (HTTP), de esta manera conseguimos un proxy transparente.

Publicaciones Similares

  • Solucionar error GPG en APT-GET

    LA mayoria de las veces que intentamos instalar un debian y comenzamos a usar apt-get para instalar paquetes, deberiamos primero hacer un apt-get update, para actualizar el cache local de paquetes disponibles en los repositorios. El error es del tipo W: GPG error: http://debian.experimentos.cl testing Release: The follow ing signatures couldn’t be verified because the…

  • Empaquetador Debian

    Estoy invesigando e interiorizandome sobre el como hacer paquetes debian de buena calidad, seguramente muy pronto estaré haciendo algo por la comunidad debian, ya que no soy programador, por lo menos haciendo paquetes podría ser utli XD. Veremos que pasa

  • |

    Madfox

    Navegador web basado en Firefox, compatible con código IE no estándar W3C ¿Y esto que significa? Es muy sencillo, significa simplemente que es compatible con páginas web cuyo código cumple con las especificaciones de Internet Explorer, que intenta siempre imponerlas sobre las establecidas por W3C, cuyos estándares, en cambio, respeta Firefox. En resumidas cuentas, verás…

  • Directorios restringidos en apache | apache2

    Hay una forma bastante sencilla de asignar contraseñas a los directorios accedidos via apache desde un navegador web, para ello es necesario conocer 2 ficheros claves, el primero y el principal es llamado .htaccess (con punto inicial) y es el que le indica a apache que hay restricciones o funciones especiales en el directorio que…

  • Ajustando Horario via NTP en Linux

    NTP (Net Time Protocol) es un protocolo usado para sincronizar los computadores con servidores ajustados mediante relojes atómicos de alta presicion. En Chile es el SHOA el encargado de normar el asunto del horario oficial. Ellos poseen un Servidor NTP al cual es posible sincronizarse desde Linux. No todas las distribuciones vienen con un cliente…