====== Turtlefirewall y firewalling ====== ===== Descripción ===== La herramienta escogida por SkinaTech para manejar el IPTABLES es Turtlefirewall. Simple, directa y no necesita un PhD para manejarla.  Ademas de tener sus archivos de configuración en XML que pemite meterles mano derecho. ===== Requerimientos ===== * Webmin si se quere interfaz web de administración * El modulo de turtle (http:%%//%%www.turtlefirewall.com --) ===== Procedimiento ===== ==== 1. Instalacion ==== **A.** Confirme que Webmin esta instalado y funcionando por canal seguro. Con MDK es facil porque lo pone por defecto, en cambio con algunos redhat viejos el procedimiento puede ser un poco mas complejo - Una vez se ha instalado el rpm de Webmin se realizan pruebas de acceso desde cualquier navegador y la herramienta podrí­a ser visitada. - Además es necesario bajar un netssl (netsslay) y un openssl para establecer los canales encriptados en Webmin. Recomendacion: Instale netssl y luego el rpm de webmin. **B.** Las reglas en principio se estan colocando en turtlefirewall. Es necesario adicionar el paquete en Webmin. Webmin-Adminis -> Modules y adicione el turtlefirewall.wbm mas nuevo que tenga. La primera vez que llama turtle el instala los scripts y los archivos de configuración. [[egw/egw_docroot/wiki/progs/turtlefirewall_1.37-1_all.deb.txt|turtlefirewall_1.37-1_all.deb]] [[egw/egw_docroot/wiki/progs/turtlefirewall-1.37.wbm.gz.txt|turtlefirewall-1.37.wbm.gz]] **C.** Existen unos archivos genericos fw.xml de proxy que hay que seguir. Pero tambien se puede configurar por Webmin: Networking->Turtlefirewall **D.** A veces es prudente reiniciar el turtle al final del arranque en rc.local agregando \t/etc/rc.d/init.d/turtlefirewall restart ==== 2. Regla de Firewalling (gateway y filtro de paquetes) ==== **A.** Importante que exista un acuerdo en que se deja y que no, por defecto se tiene un sistema inicial muy permisivo, para iniciar las pruebas de conectividad. Este, enmascara, deja salir todo pero entrar nada, el /etc/turtlefirewall/fw.xml es algo como aparece en el anexo. Eso es solo temporal, y debe afinarse, restrigirse y extenderse. **B.** Usualmente se hace necesario tener reglas adicionales estas se incluyen en /usr/local/skina/sbin/rc.firewall.skina y es necesario para cosas como proxy transparente selectivo, excluyendo la red local /sbin/iptables -t nat -A PREROUTING -s 192.168.8.0/24 -d !192.168.8.0/24 -i eth0 -p cp-alport 80 -J REDIRECT_TO_PORT 3128. o para adicionar reglas de negacion especificas que turtle no puede. /sbin/iptables -I ZINTERNA-ZEXTERNA 1 -s 172.24.2.238 -d www.google.com -j DROP **C.** Se agrega en /etc/rc.d/init.d/turtlefirewall \t\tpara que incluya este archivo ................... \t\tstart() {\\ /usr/sbin/turtlefirewall\\ if [ $? == 0 ] ; then\\ touch $FLAG_FILE\\ fi\\ # Agregado Skina\\ /usr/local/skina/sbin/rc.firewall.skina\\ RETVAL=$?\\ return $RETVAL\\ } .................. o en debians \t\t.................. start)\\ start\\ echo "$NAME."\\ # Agregado por skina\\ /usr/local/skina/sbin/rc.firewall.skina\\ ;; .................. ===== Problemas ===== ==== A. Si esta en un linux viejo necesita version 1.27 de turtle, si no no funciona. ==== [[egw_docroot/wiki/progs/turtlefirewall_1.27-1_all.deb.txt|turtlefirewall_1.27-1_all.deb]] [[egw_docroot/wiki/progs/turtlefirewall-1.27.wbm.gz.txt|turtlefirewall-1.27.wbm.gz]] ==== B. Como hago para queno mande mensajes a consola ==== En /etc/syslog.conf comente en envio a consola ..y apuntela a messages >  # kern.*         /dev/console\\ > kern.*             /var/log/messages\\ y por supuest reinicie syslog Y ademas ponga en el /etc/rc.local la linea > echo 3 > /proc/sys/kernel/printk  Para bajarle lo verbose al kernel  =========================================================================\\ /etc/turtlefirewall/[[egw/egw_docroot/wiki/data/fw.xml.txt?sessionid=5941f8fb48a8ca0ab4bd5efcf0ffb618|fw.xml\\ ]]========================================================================= =========================================================================\\ /etc/turtlefirewall/[[egw/egw_docroot/wiki/data/fwuserdefservices.xml.txt?sessionid=5941f8fb48a8ca0ab4bd5efcf0ffb618|fwuserdefservices.xml]]\\ ========================================================================= =========================================================================\\ /etc/rc.d/[[egw/egw_docroot/wiki/bin/rc.firewall.skina.txt?sessionid=5941f8fb48a8ca0ab4bd5efcf0ffb618|rc.firewall.skina]]\\ ========================================================================= [[egw/egw_docroot/wiki/progs/turtlefirewall_1.37-1_all.deb.txt|\\ ]] =========================================================================\\ Kasandra 13/03/2006: Primera version Wiki[[egw/egw_docroot/wiki/bin/rc.firewall.skina.txt?sessionid=5941f8fb48a8ca0ab4bd5efcf0ffb618|\\ \\ ]] ---- __**Advertencia**__ Este documento es privado y es de uso exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra le ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal. ----