Turtlefirewall y firewalling

Descripción

La herramienta escogida por SkinaTech para manejar el IPTABLES es Turtlefirewall.

Simple, directa y no necesita un PhD para manejarla.  Ademas de tener sus archivos de configuración en XML que pemite meterles mano derecho.

Requerimientos

Procedimiento

1. Instalacion

A. Confirme que Webmin esta instalado y funcionando por canal seguro.

Con MDK es facil porque lo pone por defecto, en cambio con algunos redhat viejos el procedimiento puede ser un poco mas complejo - Una vez se ha instalado el rpm de Webmin se realizan pruebas de acceso desde cualquier navegador y la herramienta podrí­a ser visitada. - Además es necesario bajar un netssl (netsslay) y un openssl para establecer los canales encriptados en Webmin. Recomendacion: Instale netssl y luego el rpm de webmin.

B. Las reglas en principio se estan colocando en turtlefirewall. Es necesario adicionar el paquete en Webmin. Webmin-Adminis → Modules y adicione el turtlefirewall.wbm mas nuevo que tenga. La primera vez que llama turtle el instala los scripts y los archivos de configuración.

turtlefirewall_1.37-1_all.deb

turtlefirewall-1.37.wbm.gz

C. Existen unos archivos genericos fw.xml de proxy que hay que seguir. Pero tambien se puede configurar por Webmin: Networking→Turtlefirewall

D. A veces es prudente reiniciar el turtle al final del arranque en rc.local agregando \t/etc/rc.d/init.d/turtlefirewall restart

2. Regla de Firewalling (gateway y filtro de paquetes)

A. Importante que exista un acuerdo en que se deja y que no, por defecto se tiene un sistema inicial muy permisivo, para iniciar las pruebas de conectividad. Este, enmascara, deja salir todo pero entrar nada, el /etc/turtlefirewall/fw.xml es algo como aparece en el anexo. Eso es solo temporal, y debe afinarse, restrigirse y extenderse.

B. Usualmente se hace necesario tener reglas adicionales estas se incluyen en /usr/local/skina/sbin/rc.firewall.skina y es necesario para cosas como proxy transparente selectivo, excluyendo la red local

/sbin/iptables -t nat -A PREROUTING -s 192.168.8.0/24 -d !192.168.8.0/24 -i eth0 -p cp-alport 80 -J REDIRECT_TO_PORT 3128.

o para adicionar reglas de negacion especificas que turtle no puede.

/sbin/iptables -I ZINTERNA-ZEXTERNA 1 -s 172.24.2.238 -d www.google.com -j DROP

C. Se agrega en /etc/rc.d/init.d/turtlefirewall \t\tpara que incluya este archivo

……………….

\t\tstart() {
/usr/sbin/turtlefirewall
if [ $? == 0 ] ; then
touch $FLAG_FILE
fi
# Agregado Skina
/usr/local/skina/sbin/rc.firewall.skina
RETVAL=$?
return $RETVAL
}

……………… o en debians \t\t………………

start)
start
echo “$NAME.”
# Agregado por skina
/usr/local/skina/sbin/rc.firewall.skina
;;

………………

Problemas

A. Si esta en un linux viejo necesita version 1.27 de turtle, si no no funciona.

B. Como hago para queno mande mensajes a consola

En /etc/syslog.conf comente en envio a consola ..y apuntela a messages

 # kern.*         /dev/console

kern.*             /var/log/messages

y por supuest reinicie syslog Y ademas ponga en el /etc/rc.local la linea

echo 3 > /proc/sys/kernel/printk 

Para bajarle lo verbose al kernel 

=========================================================================
/etc/turtlefirewall/fw.xml\\ =========================================================================

=========================================================================
/etc/turtlefirewall/fwuserdefservices.xml

=========================================================================
/etc/rc.d/rc.firewall.skina

\\ =========================================================================
Kasandra 13/03/2006: Primera version Wiki\\ \\


Advertencia

Este documento es privado y es de uso exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra le ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


Volver arriba