twitter
    Sigueme en el Twitter :-)
Mostrando las entradas con la etiqueta firewall. Mostrar todas las entradas
Mostrando las entradas con la etiqueta firewall. Mostrar todas las entradas

02 febrero 2011

APF un Firewall en pocos minutos

Tenia pendiente escribir sobre Firewall, aun me queda redactar el post sobre Shorewall, pero bueno, vamos por partes, en esta ocación les comentaré como instalar APF, una aplicación pequeña, que en base a un archivo de configuración podemos armar un buen Firewall en cuestión de minutos. Siempre es bueno tener conocimientos "básicos" con iptables, pero, cuando el tiempo nos ganas, que mejor que usar "aplicaciones" como Shorewall y APF. Bueno empecemos la instalación de APF sobre CentOS 5.X.
Requerimientos:
- O.S CentOS (32 o 64 bits) funciona para las 2 arquitecturas - APF. lo podemos descargar de aqui, den clic al primer enlace
- Contar con una tarjeta de Red (aun no lo pruebo con 2 interfaces de red)
1.- Descomprimimos "apf-current.tar.gz" en /opt/.
2.- Luego ejecutamos install.sh, en /etc/apf/ nos pondrá los ficheros de configuración y en /etc/init.d el daemon de "apf"
3.- Ahora, nos dirigimos a /etc/apf/ y configuramos conf.apf de la siguiente manera:
IFACE_IN="eth0"
IFACE_OUT="eth0"

## INGRESA TCP
IG_TCP_CPORTS="22,80,443,666,9911"
IG_UDP_CPORTS="53"

##SALIDA TCP
EG_TCP_CPORTS="21,22,25,43,80,443,3340,3341,9911"
EG_UDP_CPORTS="20,21,53"

## Log
LOG_APF="/var/log/apf_log"

Common egress (outbound) ports
# Egress filtering [0 = Disabled / 1 = Enabled]
EGF="0"

# Set firewall cronjob (devel mode), Usar 0 cuando esten configurando APF
# 1 = enabled / 0 = disabled
DEVEL_MODE="1"

Luego procedemos a iniciar el servicio: service apf start
Con estos parámetros podemos configurar APF en 2 minutos, son parametros sencillos de entender, por eso no he explicado al detalle cada linea, los comentarios que he puesto ayudarán a enterlos, si quieren hacer mas cosillas como activar "anti-dos" o similares, pueden darse una chekeada a la web principal.
Actualmente lo tengo corriendo en mi VPS de la mano con DenyHost y los intentos de ataques diccionario al servicio SSH, se ha visto frustados. Espero que les ayude a salir de apuros a la hora de armar un Firewall "pequenho" pero potente. En el sgt. post comentaré sobre DenyHost. Sls
Sigue Leyendo...

26 mayo 2010

Analizando reglas de Firewall

Aprovechando el buen ancho de banda que tengo por las madrugadas aqui en Loreto, buscando material de lectura para aprender mas sobre como hacer un PenTest, encontré esta herramienta, llamada Flint, la cual examina los Firewalls, calcula rápidamente el efecto de todas las reglas configuradas, y luego señala los problemas de modo que uno puede limpiar configuraciones duplicadas o defectuosas, verificar problemas con reglas demasiado permisivas, verificar cambios razonables para ver si las nuevas reglas crean problemas a las reglas o al mis equipo.
Lo mejor de todo es que la aplicación corre en Gnu/Linux.


Haré la instalación en Ubuntu 10.4, empecemos:

1.- aptitude install ruby,gem,libyaml-ruby and libzlib-ruby,rubygems1.9.1

2.- Luego de instalar ejecuten: rake install

3.- Luego de ejecutar presentaran un error asi:
root@leia:/opt/flint# rake install
(in /opt/flint)
Cannot load Ralex, so you will not be able to update the lexers, try setting the GEM_PATH environment variable to /opt/flint/vendor
******************************************************************************
Please upgrade your rubygems to 1.3.6 or better:
sudo gem install rubygems-update
sudo update_rubygems

5.- De tener problemas para instalar RUBYGEM, o similares, entren en la Web: gem, bajen rubygem e instalenlo segun las recomendaciones.


Bueno la instalacion no es sencilla, ya que siendo las 2:20am, aun no puedo instalarlo.
Ahora me sale este error:
The following dependencies are missing
* rspec (>= 0, runtime)
* racc (>= 0, runtime)
* rdoc (>= 0, runtime)
* ruby-debug (>= 0, runtime)

Okey, usando "gem install rspec" logré instalar lo que pide la aplicacion (2:30am)
Fallooo.... me sige pidiendo esas librerias :( (2:40am)

Bueno, la instalación resulto realmente complicada, asi que estoy bajando la ISO para realizar el test. Y como soy multitasking, jejeje, aqui la instalacion de VMWARE 2.X, si si, no me gusta la nueva versión pera hay que instalarla para ver el producto y opinar.

Luego de pensarlo bien, haré parte 2 sobre esta aplicación, ya que no me quedaré con las ganas de verlo en acción.


Fuente: Segu-Info

Sigue Leyendo...

09 febrero 2010

El mejor de todos los Firewalls!!

Estudios realizados por geeks y cientificos así lo determinaron:

1.Una célula humana contiene 75MB de información genetica.
2.Un espermatozoide contine la mitad; eso significa 37.5MB
3.Un ml de semen contiene 100 millones de espermatozoides.
4.En promedio la eyaculación dura 5 segundos y contiene 2.24 ml de semen
5.Esto significa que la producción del miembre de un hombre equivale 37.5MB x 100,000,000 x 2.25)/5 = 1,687,500,000,000,000 bytes/segundo = 1,6875 Terabytes/seg ....


Esto quiere decir que el óvulo femenino soporta este ataque DDoS a 1,5 terabytes por segundo, y solo permite que pase un solo paquete de información lo que la hace el mejor hardware firewall del mundo.
La mala noticia de esto, esque ese paquete de información que deja pasar, cuelga el sistema por aproximadamente nueve meses.

Fuente: Aqui
Sigue Leyendo...

21 noviembre 2008

Yeah! Firewall + Proxy Transparente

El dia de ayer, sabado, le dijo a mi tia, que iría a formatear su pc y regresarla a XP :( (tenia Ubuntu y le gustaba), pero los pinches PDT no funcan en Linux asi es que ni modo, aparte que ya habian algunas cosas que cambiar en el disco duro y afines.
Bueno ya que su maquina tenia firestarter (era el antiguo firewall o sea era el server), me dije a mi mismo... ¿ubuntu server o Centos? lo estuve pensando por un laaargo rato, al final opte por centos...El nuevo server era una PIII (pc de la secre) ups!! sin problemas la instalación y demás ... así es que empezo la hora de la verdad FIREWALL.... Para que les voy a mentir, siempre he usado Firestarter, pero esta vez iba por lo serio... un iptables a lo macho !!! si señor.

Antes de hacerlo me lei varios how-tos por la web, e hice uno para llevarlo y probarlo, el primer firewall, funcó (omg!!), pero no era transparente :( o sea que tenia que poner la ip y puerto en el navegador web, aparte que mi adorado primin, no podia jugar Linage ... juas... pero si funciona todo, entra la msn, bloquea el pinche Ares.. que hagooo... me puse a revisar regla por regla, y nada... casi tiro la toalla, hasta que recorde que tenia un script firewall que alguna vez nxvl hizo, jejeje, asi es que lo puse en marcha... cambiando algunos parametros, el script funcionó, pero el pinche proxy no era transparente.... googleando (y para mas curioso), solo tuve que agregar esta regla:

/sbin/iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 3128
Donde eth0 es la tarjeta asignada para la red local, 3128 el puerto de Squid

Recapitulando, mi script era bueno, pero se necesitaba pulir, el script que tenia era igual que el mio, pero ya no habia problemas con el juego de mi primin, revisando las reglas que tenia del script de nvxl, cambie la que hizo, pero la de arriba y wooala!!! Proxy Transparente...... see.. casi lloro de la emocion, jajaja, ya lo demas fue "chizito" cambie algunas reglas para cerrar algunos puertos, y abri otros a pedido de mi primin, que no me dejo de que me fuera hasta que termine, en parte le agradesco porque me puse a estudiar iptables y lo logré... ahora no digo que sea un capo, no no no, aun tengo mucho que aprender, pero este es mi primer firewall con iptables y eso me alegra.

P.D Resumen:
S.O= Centos 5.2
Proxy= Squid 2.6
Firewall=script en iptables
Servicio DHCP
Samba + Quotas

Les dejo el script espero que les sirva... sls, en mi caso, como ya lo mencioné, cambie algunas reglas, abri/cerre puertos específicos y lo puse para que se inicie cada vez que se reinicie el server


#SCRIPT ELABORADO POR NICOLAS VALCARCEL aka nvxl
#!/bin/sh
#SCRIPT de iptables
##
##
##Activando modulos
/sbin/modprobe iptable_nat
/sbin/modprobe ip_nat_ftp
/sbin/modprobe ip_conntrack_ftp
/sbin/modprobe ip_conntrack
##
##
##Forwadeo
echo 1 > /proc/sys/net/ipv4/ip_forward
##
##
#DECLARACION DE VARIABLES
##
IPTABLES=/sbin/iptables
IP=/sbin/ip
EXTIF=eth0
INTIF=eth1
LAN=192.168.1.0/255.255.255.0
DEFVAL=ACCEPT
PROXY=192.168.1.2

## FLUSH DE REGLAS
$IPTABLES -F
$IPTABLES -X
$IPTABLES -Z
$IPTABLES -t nat -F

# APLICANDO REGLAS POR DEFECTO
iptables -P INPUT $DEFVAL
iptables -P FORWARD $DEFVAL
iptables -P OUTPUT $DEFVAL

## Permitir todo trafico al localhost
$IPTABLES -A INPUT -i lo -j ACCEPT
$IPTABLES -A OUTPUT -o lo -j ACCEPT

#### forward para el web server
$IPTABLES -t nat -A PREROUTING -i $EXTIF -p tcp --dport 80
-j DNAT --to 192.168.1.2:8080

##########MSN
$IPTABLES -A FORWARD -p TCP --dport 1863 -j REJECT
$IPTABLES -A FORWARD -p TCP --sport 1863 -j REJECT
#$IPTABLES -A FORWARD -p TCP -d 192.168.1.0/24 -j REJECT

## Redirigir trafico web al proxy
$IPTABLES -t mangle -A PREROUTING -j ACCEPT -p tcp --dport
80 -s $PROXY
$IPTABLES -t mangle -A PREROUTING -j MARK --set-mark 3 -p
tcp --dport 80
$IP rule add fwmark 3 table 2
$IP route add default via $PROXY dev $INTIF table 2

## Bloquear el trafico desde el puerto 25
$IPTABLES -t nat -A PREROUTING -i $INTIF -p tcp --sport 25
-j DROP

## Redireccionar el trafico de la red interna a internet
$IPTABLES -A FORWARD -i $INTIF -j ACCEPT

$IPTABLES -t nat -A POSTROUTING -o $EXTIF -s $LAN
-j MASQUERADE

Sigue Leyendo...