Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

LINUX-сервер пошаговые инструкции инсталляции и настройки - Бруй В. В. , Карлов С. В

..pdf
Скачиваний:
123
Добавлен:
24.05.2014
Размер:
3.66 Mб
Скачать

Глава 9. Основные положения системы сетевой защиты (Firewall)

131

IP: policy router

(CONFIG_IP_MULTIPLE_TABLES) [N/y/?] <y>

 

IP: use netfilter

MARK value as routing key (CONFIG_IP_ROUTE_FWMARK)

 

[N/y/?] <y>

 

 

IP: fast network address translation (CONFIG_IP_ROUTE_NAT) [N/y/?] <y>

 

IP: equal cost multipath (CONFIG_IP_ROUTE_MULTIPATH) [N/y/?] <y>

 

IP: use TOS value

as routing key(CONFIG_IP_ROUTE_TOS) [N/y/?] <y>

 

IP: verbose route

monitoring (CONFIG_IP_ROUTE_VERBOSE) [N/y/?] <y>

 

IP: large routing

tables (CONFIG_IP_ROUTE_LARGE_TABLES) [N/y/?] <y>

 

IP: kernel level autoconfiguration (CONFIG_IP_PNP) [N/y/?] <Enter>

Включение этой опции необходимо только для бездисковых рабочих станций, требующих доступа к сети для загрузки.

IP: tunneling (CONFIG_NET_IPIP) [N/y/?] <y>

Эта опция включает поддержку туннелирования. Её использование необходимо, например, при подключении сервера к сети через VPN-подключение.

IP: GRE tunnels over IP (CONFIG_NET_IPGRE) [N/y/?] <y>

Другой вид настройки туннелирования. Её использование необходимо, например, при подключении сервера к сети через VPN-подключение.

IP: TCP Explicit Congestion Notification support (CONFIG_INET_ECN) [N/y/?] <Enter>

Опция включает/отключает поддержку уведомления клиентов о перегрузке системы. К сожалению, многие сервера отказывают в доступе тем системам, на которых включена эта опция, из соображений безопасности.

IP: TCP syncookie support (disabled per default) (CONFIG_SYN_COOKIES) [N/y/?] Y

Эта опция включает/отключает поддержку защиты от атак типа "SYN-flood".

*

*IP: Netfilter Configuration

*

Connection tracking (required for masq/NAT) (CONFIG_IP_NF_CONNTRACK) [N/y/?] (NEW) <y>

FTP protocol support (CONFIG_IP_NF_FTP) [N/y/?] (NEW) <y> IRC protocol support (CONFIG_IP_NF_IRC) [N/y/?] (NEW) <y> IP tables support (required for filtering/masq/NAT)

(CONFIG_IP_NF_IPTABLES) [N/y/?] (NEW) <y>

limit match support (CONFIG_IP_NF_MATCH_LIMIT) [N/y/?] (NEW) <y>

MAC address match support (CONFIG_IP_NF_MATCH_MAC) [N/y/?] (NEW) <y> netfilter MARK match support (CONFIG_IP_NF_MATCH_MARK) [N/y/?] (NEW) <y> Multiple port match support (CONFIG_IP_NF_MATCH_MULTIPORT) [N/y/?] (NEW)

<y>

TOS match support (CONFIG_IP_NF_MATCH_TOS) [N/y/?] (NEW) <y> LENGTH match support (CONFIG_IP_NF_MATCH_LENGTH) [N/y/?] (NEW) <y> TTL match support (CONFIG_IP_NF_MATCH_TTL) [N/y/?] (NEW) <y> tcpmss match support (CONFIG_IP_NF_MATCH_TCPMSS) [N/y/?] (NEW) <y>

Connection state match support (CONFIG_IP_NF_MATCH_STATE) [N/y/?] (NEW)

<y>

Packet filtering (CONFIG_IP_NF_FILTER) [N/y/?] (NEW) <y>

REJECT target support (CONFIG_IP_NF_TARGET_REJECT) [N/y/?] (NEW) <y> Full NAT (CONFIG_IP_NF_NAT) [N/y/?] (NEW) <y>

MASQURADE target support (CONFIG_IP_NF_TARGET_MARK) [N/y/?] (NEW) <y> REDIRECT target support (CONFIG_IP_NF_TARGET_REDIRECT) [N/y/?] (NEW) <y> Packet mangling (CONFIG_IP_NF_MANGLE) [N/y/?] (NEW) <y>

TOS target support (CONFIG_IP_NF_TARGET_TOS) [N/y/?] (NEW) <y> MARK target support (CONFIG_IP_NF_TARGET_MARK) [N/y/?] (NEW) <y> LOG target support (CONFIG_IP_NF_TARGET_LOG) [N/y/?] (NEW) <y>

TCPMSS target support (CONFIG_IP_NF_TARGET_TCPMSS) [N/y/?] (NEW) <y> ipchains (2.2 style) support (CONFIG_IP_NF_COMPAT_IPCHAINS) [N/y/?] (NEW)

<y>

ipchains (2.0 style) support (CONFIG_IP_NF_COMPAT_IPWADM) [N/y/?] (NEW)

<y>

132

Часть 2. Система сетевой защиты

Шаг 3 Настройте, перекомпилируйте и инсталлируйте ядро в соответствии с одним из приведенных выше

вариантов конфигурации и инструкциями, изложенными в главе 6.

ЗАМЕЧАНИЕ Если вы следовали инструкциям, изложенным в главе 6, то в настройке, перекомпиляции

и инсталляции ядра нет необходимости. В этом случае достаточно лишь проверить правильность установки опций, связанных с настройкой подсистемы сетевой безопасности ядра.

Компиляция оптимизация и инсталляция IPTables из исходных кодов

Для установки IPTables из исходных кодов необходимо сделать следующее. Авторы протестировали работоспособность приведенных ниже рекомендаций для ядра версии 2.4.19 с наложенным на исходные ко-

ды патчем grsecurity-1.9.7d-2.4.19.

Шаг 1

Распакуйте архив с патчем patch-o-matic-20030107.tar.bz2 (этот патч применим к ядрам версии 2.4.18…2.4.20) в каталоге /var/tmp:

[root@bastion tmp]# /usr/bin/bunzip2 patch-o-matic-20030107.tar.bz2 [root@bastion tmp]# tar –xpf patch-o-matic-20030107.tar

Шаг 2 Примените патч к исходным кодам ядра:

[root@bastion tmp]# cd patch-o-matic-20030107

[root@bastion patch-o-matic-20030107]# make

KERNEL_DIR=path_to_kernel_source patching_option

Параметр path_to_kernel_source

задает путь к каталогу, в который распакованы исходные коды ядра, инсталлированного в вашей системе. В

рассматриваемом примере – KERNEL_DIR=/usr/src/linux-2.4.19. Параметр patching_option

определяет степень модификации исходных кодов ядра.

Параметр pending-patches

означает, что при применении патча будут изменены только те фрагменты кодов ядра, которые содержат наиболее существенные ошибки и в любом случае будут учтены группой разработчиков кода ядра.

Параметр most-of-pom

внесет все из наиболее существенных, не противоречащих друг другу изменений, предлагаемыx группой разработчиков IPTables.

Параметр patch-o-matic

предназначен для экспертов в области сетевой безопасности и позволяет самостоятельно добавлять, удалять и получать информацию о каждом из патчей, применяемом к исходным кодам ядра. Если вы эксперт в области сетевой безопасности, то вряд ли вы будете читать этот раздел и книгу в целом. Для остальных читателей, желающих поэкспериментировать с различными вариантами модификации исходных кодов ядра, может оказаться полезным ознакомление, по крайней мере, с Netfilter Hacking HOWTO и Netfilter Extensions HOWTO, которые можно найти по адресу

http://www.netfilter.org/documentation/index.html#HOWTO.

Шаг 3

Распакуйте архив с пакетом iptables-1.2.7a.tar.bz2 в каталоге /var/tmp:

[root@bastion tmp]# /usr/bin/bunzip2 iptables-1.2.7a.tar.bz2 [root@bastion tmp]# tar –xpf iptables-1.2.7a.tar

Шаг 4

Удалите старую версию пакета iptables, если она установлена. Если iptables был установлен из rpm-пакета, например, при первичной установке с поставляемого дистрибутива, выполните:

[root@bastion tmp]# rpm -e iptables

Если пакет устанавливался из исходных текстов, то наберите:

[root@bastion tmp]# rm –rf list_installed_files

Глава 9. Основные положения системы сетевой защиты (Firewall)

133

Параметр list_of_installed_files представляет собой список файлов, установленных в системе при инсталляции iptables из исходных кодов, разделенных пробелами. Описание команд для создания перечня установленных файлов приведено ниже.

Шаг 5

Перейдите в каталог /var/tmp/iptables-1.2.7a:

[root@bastion tmp]# cd iptables-1.2.7a.tar

Откомпилируйте исходный код iptables-1.2.7a:

[root@bastion iptables-1.2.7a]# make KERNEL_DIR=/usr/src/linux-2.4.19.

BINDIR=/sbin LIBDIR=/lib/iptables MANDIR=/usr/share/man/man8

Установите iptables-1.2.7a:

[root@bastion iptables-1.2.7a]# find /* > /var/tmp/iptables.1.txt

[root@bastion iptables-1.2.7a]# make KERNEL_DIR=/usr/src/linux-2.4.19.

BINDIR=/sbin LIBDIR=/lib/iptables MANDIR=/usr/share/man/man8

Создайте и сохраните в надежном месте список файлов IPTables, установленных на системе:

[root@bastion iptables-1.2.7a]# find /* > /var/tmp/iptables.2.txt [root@bastion iptables-1.2.7a]# diff /var/tmp/iptables.1.txt

/var/tmp/iptables.2.txt > /var/tmp/iptables.installed.txt

[root@bastion iptables-1.2.7a]# mv iptables.installed.txt

/very_reliable_place/iptables.installed.YYYYMMDD.txt /

Шаг 6 Осуществите в соответствии с назначением системы и рекомендациями, изложенными выше, на-

стройку, компиляцию и инсталляцию нового ядра, к исходным кодам которого был применен патч patch- o-matic-20030107. Инструкции по настройке компиляции и инсталляции ядра содержатся в главе 6.

Шаг 7

Удалите каталоги с исходными кодами ядра, патча patch-o-matic-20030107 и iptables- 1.2.7a и их архивы:

[root@bastion iptables-1.2.7a]# rm –rf /usr/src/linux-2.4.19

[root@bastion iptables-1.2.7a]# rm –rf /var/tmp/patch-o-matic-20030107

[root@bastion iptables-1.2.7a]# rm –rf /var/tmp/iptables-1.2.7a

[root@bastion iptables-1.2.7a]# rm –f /var/tmp/ iptables-1.2.7a.tar

[root@bastion iptables-1.2.7a]# rm –f /var/tmp/ patch-o-matic-

20030107.tar

Настройка системы сетевой защиты IPTables

IPTables используется для отправки, переадресации, организации маскарадинга (masquarade) и фильтрации пакетов, входящих в сеть или исходящих из нее. В настоящее время существуют четыре главных подсистемы, но только три действительно важны для работы IPTables:

подсистема классификации пакетов;

подсистема мониторинга подключений (connection-tracking system);

подсистема трансляции адресов (network address translation).

Обычно правила, определяющие, что же должна делать система сетевой защиты, передаются ей в виде команд:

[root@bastion /]# /sbin/iptables RULE

Параметр RULE представляет собой некоторое правило в виде набора опций команды iptables. Набор правил также может быть оформлен в виде скрипта командного интерпретатора, содержащего команды, аналогичные приведенной выше. Подробное описание настроек сетевой защиты, применительно даже к типовым вариантам ее конфигурации, может являться темой для отдельной книги и не может быть рассмотрено в пределах одной главы.

Ниже приведены три примера, демонстрирующие возможность управления подсистемами классификации пакетов, мониторинга подключений и трансляции адресов. Для желающих детально изучить систему сетевой защиты рекомендуем, по крайней мере, ознакомиться с документом Iptables Tutorial, автором которого является Оскар Андреассон (Oskar Andreasson). Последнюю версию этого документа можно получить с

http://www.netfilter.org/documentation/tutorials/blueflux/ или воспользоваться одной из версий перевода на русский язык этого документа, сделанного Андреем Киселевым. Для тех, кто не жела-

134

Часть 2. Система сетевой защиты

ет или не имеет времени на детальное изучение системы сетевой безопасности, настоятельно рекомендуем изучить материалы следующей главы, где рассматриваются вопросы, связанные с установкой и настройкой GIPTables Firewall. Этот программный продукт прост в установке и настройке, и позволяет автоматически генерировать правила IPTables для систем различного целевого назначения с одной или двумя сетевыми картами.

Правила IPTables используются для определения того, что вы хотите сделать с входящими и исходящими пакетами. По умолчанию существуют три цепочки правил:

для входящих пакетов используется цепочка правил INPUT;

для исходящих – OUTPUT;

для перенаправляемых – FORWARD.

Для изменения концепции безопасности используйте команду:

[root@bastion /]# /sbin/iptables –policy CHAIN TARGET

Параметр CHAIN содержит имя цепочки правил (например, INPUT, OUTPUT или FORWARD), для которой изменяется концепция безопасности. TARGET – имя концепции (например, ACCESS или DROP).

Для добавления нового правила к цепочке используется опция –A. Для определения протокола, к которому относится опция, используется опция –p. Для определения IP-адреса отправителя и получателя – опции –s и –d, соответственно. Для ограничения диапазона портов отправителя и получателя, к которым применимо правило – опции --sport и –-dport, соответственно. Определение, какие сетевые устройства используются для входящих и исходящих пакетов, осуществляется с помощью опций –i и –o, соответственно.

Для работы подсистемы классификации соединений создайте правила, запрещающие доступ входящих и исходящих пакетов через внешний интерфейс к Web-серверу. Для этого добавьте к цепочке правил для входящих пакетов (-A INPUT) новое правило, которое запретит доступ всех пакетов (-J DROP) через интерфейс eth0 (-i eth0) c использованием протокола TCP (-p tcp) со всех адресов (-s 0.0.0.0) в диапазоне номеров портов 1024…65535 (--sport 1024:65535) на IP-адрес внешнего интерфейса

212.45.28.122 (-d 212.45.28.122) к порту службы httpd (--dport 80):

[root@bastion /]# /sbin/iptables -A

INPUT -i eth0 -p TCP -s 0.0.0.0 --

sport 1024:65535 -d 212.45.28.122 --dport 80 -j DROP

Добавьте к цепочке правил для исходящих пакетов (-A OUTPUT) новое правило, которое запретит

отправку всех пакетов (-J DROP) через интерфейс eth0 (-i

eth0) c использованием протокола TCP (-p

tcp), с адреса (-s 212.45.28.122) порта 80 (--sport

80) на любой IP-адрес (-d 0.0.0.0) в диа-

пазоне портов 1024…65535 (--dport 1024:65535):

 

 

[root@bastion /]# /sbin/iptables -A

OUTPUT -o eth0 -p tcp -s

212.45.28.122 --sport 80 -d 0.0.0.0

--dport 1024:65535 -j DROP

Подсистема мониторинга подключений отслеживает соединения и позволяет селектировать принадлежность пакетов к следующим типам соединений:

вновь устанавливаемым;

уже установленным;

создаваемым с уже установленными соединениями;

не установленной принадлежности.

В правилах IPTables для характеристики каждого из типов пакетов, соответственно, используются

опции NEW, ESTABLISH, RELATED и INVALID.

Для иллюстрации работы подсистемы мониторинга соединений создайте правила:

разрешающие прием пакетов для устанавливаемых новых соединений;

разрешающие прием пакетов, принадлежащих уже установленным соединениям;

разрешающие отправку исходящих пакетов только для уже существующих соединений.

Для этого добавьте к цепочке правил для входящих пакетов (-A INPUT) новое правило, которое разрешает прием всех пакетов (-J АССЕРТ), которые устанавливают новые соединения, инициализируемые вашей системой, или уже связаны с установленными соединениями (-m state --state NEW, ESTABLISHED) через интерфейс eth0 (-i eth0) c использованием протокола TCP (-p tcp) со всех адресов (-s 0.0.0.0) в диапазоне номеров портов 1024…65535 (--sport 1024:65535) на IP-адрес внешнего интерфейса 212.45.28.122 (-d 212.45.28.122) к порту службы httpd (--dport 80):

[root@bastion /]# /sbin/iptables -A INPUT -i eth0 -p TCP -s 0.0.0.0 --

sport 1024:65535 -d 212.45.28.122 --dport 80 -m state --state NEW, ESTABLISHED -j АССЕРТ

Глава 9. Основные положения системы сетевой защиты (Firewall)

135

Добавьте к цепочке правил для входящих пакетов (-A OUTPUT) новое правило, которое разрешает

отправление всех пакетов (-J АССЕРТ), которые связаны с существующими соединениями (-m state -- state ESTABLISHED) с интерфейса eth0 (-i eth0) c использованием протокола TCP (-p tcp) с адреса

212.45.28.122 (-s 212.45.28.122) порта 80 (--sport

1024:65535) на

любой IP-адрес (-d

0.0.0.0) в диапазоне номеров портов 1024…65535 (--sport

1024:65535):

 

[root@bastion

/]# /sbin/iptables -A

OUTPUT -o eth0 -p TCP

-s

212.45.28.122

--sport 80 -d 0.0.0.0

--dport 1024:65535 -m

state --state

ESTABLISHED -j АССЕРТ

Подсистема трансляции сетевых адресов транслирует IP-адреса локальной сети в адреса внешней сети. Например, она используется для организации шлюзов, в том числе, и поддерживающих, так называемый, маскарадинг, для более эффективного распределения нагрузки на системы сети и т. п. Подсистема трансляции адресов содержит две цепочки правил PREROUTING и POSTROUTING. Первая из них содержит набор правил для входящих пакетов, вторая для исходящих.

Для иллюстрации работы подсистемы трансляции адресов создайте правило, которое маскирует все пакеты, исходящие из вашей внутренней сети под пакеты, якобы отправленные с наружного интерфейса. Для наружного интерфейса – сетевой карты (eth0) – в таблицу NAT (-t nat) добавьте к цепочке правил исходящих пакетов (-A POSTROUTING) через сетевой интерфейс eth0 (–o eth0) маскарадинг (–j

MASQUERADE):

[root@bastion /]# /sbin/iptables –t nat –A POSTROUTING –o eth0 –j

MASQUERADE

Для наружного интерфейса – ppp0 (создаваемого при установке VPN-соединения по протоколу PPTP или модемном соединении со шлюзом провайдера) – в таблицу NAT (-t nat) добавьте к цепочке правил исходящих пакетов (-A POSTROUTING) через сетевой интерфейс ppp0 (–o ppp0) маскарадинг (–j

MASQUERADE):

[root@bastion /]# /sbin/iptables –t nat –A POSTROUTING –o ppp0 –j

MASQUERADE

Для перенаправления входящих пакетов на компьютер, находящийся во внутренней сети, создайте правило в таблицу NAT (-t nat), добавьте к цепочке правил входящих пакетов (-A PREROUTING) на IPадрес 212.45.28.122 (-d 212.45.28.122) для протокола TCP (-p tcp) порта 80 (--dport 80) перена-

правление (-j DNAT) на IP-адрес 172.16.181.102 порта 8001(--to 172.16.181.102:8001):

Теперь, если вы хотите отправить информацию о порте, например, его значении, с TCP-пакетами, входящими на внешний интерфейс по IP-адресу 207.35.78.2 на порту 8080 так, чтобы их отображение адресата на локальный интерфейс было по IP-адресу 192.168.1.1 на порту 80, тогда вы могли бы использовать следующие правила:

[root@bastion /]# /sbin/iptables -t nat -A PREROUTING -d 212.45.28.122 -p tcp --dport 80 -j DNAT --to 172.16.181.102:8001

Проверка настроек сетевой защиты

Для просмотра всех правил во всех цепочках используйте команду:

[root@bastion /]# iptables -L

Для вывода всех правил в некоторой цепочке используйте, например, команду INPUT:

[root@bastion/ ] # iptables -L INPUT

Если вы предпочитаете числовой формат отображения информации, то используйте опцию –n, например:

[root@bastion /]# iptables –nL

ЗАМЕЧАНИЕ Команда iptables имеет большое число опций, которые позволяют создавать правила, удовлетворяющие практически любым требованиям пользователей к системе сетевой защиты, и осуществлять диагностику работы этой системы. Описание всех возможных и даже типовых конфигураций системы сетевой защиты выходит за рамки этой главы и книги. Поэтому перед применением на практике рекомендаций, изложенных в настоящей главе, авторы рекомендуют изучить страницы руководства, связанные с IPTables, и

документ IPTables Tutorial.

136

Часть 2. Система сетевой защиты

Глава 10

GIPTables Firewall - программное обеспечение для настройки IPTables

В этой главе:

1. Ограничения и допущения

2.Пакеты

3.Компиляция, оптимизация и инсталляция GIPTables Firewall

4.Настройка GIPTables

5.Конфигурационный файл /etc/giptables.conf

6.Конфигурирование совместной работы GIPTables Firewall с различными службами

7.Настройка GIPTables Firewall для шлюза (прокси-сервера)

Глава 10. GIPTables Firewall – программное обеспечение для настройки IPTables

137

Программный продукт GIPTables Firewall, разработанный Адрианом Паскалау (Adrian Pascalau), представляет собой свободно распространяемые скрипты, позволяющие автоматически создавать правила для сетевой защиты IPTables на Linux-системах с ядром версии 2.4.x с одной или двумя сетевыми картами. Программа проста в установке и конфигурировании.

Ограничения и допущения

Исходные коды находятся в каталоге /var/tmp.

Все операции выполняются пользователем с учетной записью root. Используется дистрибутив ASPLinux 7.3 (Vostok).

Используется ядро версии 2.4.х., настроенное и откомпилированное в соответствии с рекомендациями глав 6 и 9.

Установлена система сетевой защиты IPTables.

Процедуры, описанные в этой главе, могут оказаться применимыми для других дистрибутивов Linux, но авторы этого не проверяли.

Пакеты

Последующие рекомендации основаны на информации, полученной с домашней страницы проекта GIPTables Firewal от 01.02.2003. Регулярно посещайте домашнюю страницу проекта http://www.giptables.org и отслеживайте обновления.

Исходные коды GIPTables Firewall содержатся в архиве gip-tables-version.tar.gz (последняя доступная на момент написания главы версия gip-tables-1.1.tar.gz).

Компиляция, оптимизация и инсталляция GIPTables Firewall

Шаг 1

Распакуйте архив с пакетом gip-tables-1.1.tar.gz в каталоге /var/tmp:

[root@bastion tmp]# tar -xzpf gip-tables-1.1.tar.gz

Шаг 2

Перейдите в каталог /var/tmp/gip-tables-1.1:

[root@bastion tmp]# cd /var/tmp/gip-tables-1.1

Установите gip-tables-1.1:

[root@bastion gip-tables-1.1]# find /* > /root/gip-tables1.txt [root@bastion gip-tables-1.1]# ./install.sh

Создайте и сохраните в надежном месте список файлов gip-tables-1.1, установленных на систе-

ме:

[root@bastion gip-tables-1.1]# find /* > /root/gip-tables2.txt

[root@bastion gip-tables-1.1]# diff /root/gip-tables1.txt /root/gip- tables2.txt > /root/gip-tables.installed.txt

[root@bastion gip-tables-1.1]# mv gip-tables.installed.txt /very reli- able_place/gip-tables.installed.YYYYMMDD.txt

Шаг 3

Удалите каталоги с исходными кодами gip-tables-1.1 и архив: root@bastion gip-tables-1.1]# rm –rf /var/tmp/gip-tables-1.1/

root@bastion gip-tables-1.1]# rm –f /var/tmp/gip-tables-1.1.tar.gz

Настройка GIPTables

В процессе установки GIPTables Firewall в каталог /lib/giptables/conf устанавливаются следующие конфигурационные файлы. В настоящее время в комплект поставки входят:

giptables.conf.dns1 и giptables.conf.dns2 – конфигурационные файлы для первичного

ивторичного DNS-серверов, соответственно;

giptables.conf.ftpserver – конфигурационный файл для сервера;

giptables.conf.gateway – конфигурационный файл для шлюза;

giptables.conf.mailserver – конфигурационный файл для почтового сервера;

giptTables.conf.ppp – конфигурационный файл для PPP-сервера;

138

Часть 2. Система сетевой защиты

giptables.conf.virtual – для виртуального сервера;

giptables.conf.workstation – для рабочей станции;

giptables.conf.README – демонстрационный файл, включающий все возможные опции конфигурирования с достаточно подробными комментариями.

В каталог /etc/rc.d устанавливается файл rc.giptables.blocked, в который можно внести перечень IP-адресов, для которых доступ к системе следует закрыть. В каталог /etc/init.d устанавливается файл инициализации giptables.

Конфигурационный файл /etc/giptables.conf

Файл /etc/giptables.conf – основной конфигурационный файл GIPTables. При инсталляции программы он не создается. Для его создания необходимо выполнить определенные действия.

Шаг 1

Выберите один из файлов /lib/giptables/conf/giptables.conf.*, наиболее соответст-

вующий

вашим

требованиям

к

системе

 

сетевой

защиты,

 

например,

/lib/giptables/conf/giptables.conf.gateway,

и

скопируйте

его

в

файл

/lib/giptables/conf/giptables.conf:

[root@bastion /]# cd /lib/giptables/conf/

[root@bastion conf]# cp giptables.conf.gateway giptables.conf

Создайте символьную ссылку:

[root@bastion conf]# ln -sf /lib/gip-tables/conf/giptables.conf

/etc/giptables.conf

Шаг 2 Установите необходимые для реализации ваших требований к системе сетевой защиты значения оп-

ций в файле /lib/giptables/conf/giptables.conf, о чем будет подробно рассказано чуть позже.

Шаг 3

Запустите GIPTables Firewall:

[root@bastion conf]# /etc/init.d./giptables start

Для автоматизированного запуска GIPTables Firewall при загрузке системы, выполните:

[root@bastion conf]# chkconfig --add giptables

Рассмотрим некоторые из наиболее важных параметров, содержащихся в конфигурационном файле

/lib/giptables/conf/giptables.conf.

В разделе DEBUG содержится единственный конфигурационный параметр – DEBUG.

# DEBUG

#

DEBUG="off"

Параметр DEBUG включает/выключает режим отладки. При установленном по умолчанию значении "off" режим отладки выключен. При включении режима отладки на экран будут выведены все правила, применяемые системой сетевой защиты. При этом никакие действия (фильтрация, перенаправление и т. п.) с пакетами совершаться не будут. Для удобства при включенном режиме отладки можно переадресовать вывод с экрана в файл:

[root@bastion /]# /etc/init.d/giptables start > giptables-dump.txt

ЗАМЕЧАНИЕ Это очень удобная опция, позволяющая сгенерировать свод правил, которые легко могут быть преобразованы в скрипт IPTables, запускаемый при старте системы. При этом правила могут быть сгенерированы и отлажены на одной системе (рабочей станции администратора сервера, оснащенной графическим интерфейсом и необходимым для отладки программным обеспечением), а установлены на другой, где по каким либо причинам отладка может быть затруднена или не возможна.

В следующем разделе определяются основные параметры системы.

#Some definitions for easy maintenance

#Edit these to suit your system

#

MONOLITIC_KERNEL="no"

Глава 10. GIPTables Firewall – программное обеспечение для настройки IPTables

139

#Interface 0: This is our external network interface

#It is directly connected to Internet

INTERFACE0="eth0"

INTERFACE0_IPADDR="x.x.x.x"

ANY_IPADDR="0/0"

#Interface 1: This is our internal network interface

#It is directly connected to our internal Network 1

INTERFACE1="eth1"

INTERFACE1_IPADDR="192.168.1.254"

NETWORK1="192.168.1.0/24"

#Do you need Network Address Translation for your internal network?

NETWORK1_NAT="yes"

#Your name servers ip address

ISP_PRIMARY_DNS_SERVER="a.a.a.a"

ISP_SECONDARY_DNS_SERVER="b.b.b.b"

#SYSLOG server ip address

SYSLOG_SERVER="c.c.c.c"

#SYSLOG client ip address

SYSLOG_CLIENT="d.d.d.d"

#Loopback interface

LOOPBACK_INTERFACE="lo"

# Loopback interface

# Port declarations, do not change them

PRIV_PORTS="0:1023"

UNPRIV_PORTS="1024:65535"

#---------------------------------------------------------------------

#Loading custom firewall rules from /etc/rc.d/rc.giptables.custom

#

LOAD_CUSTOM_RULES="yes"

Параметр MONOLITIC_KERNEL

определяет не архитектуру ядра в целом, а только способ включения в него кодов IPTables. Мы рекомендуем во всех случаях, когда это возможно, использовать ядро с монолитной архитектурой и включать код, реализующий систему сетевой защиты, непосредственно в код ядра. Если вы следуете нашим рекомендациям, значение параметра, установленное по умолчанию "no", нужно изменить на "yes".

Параметры INTERFACE0="eth0" и INTERFACE0_IPADDR="x.x.x.x"

определяют внешний (ориентированный в сторону Интернет) сетевой интерфейс и его IP-адрес, соответственно.

Параметр ANY_IPADDR="0/0"

определяет параметры сети, с которыми данный компьютер может устанавливать соединения. Учитывая, что этот параметр соответствует внешнему интерфейсу, ему присвоено значение, позволяющее устанавливать соединение с компьютером, имеющим любой адрес – "0/0". Не изменяйте значение опции. Ограничение доступа со стороны нежелательных хостов осуществляется другим способом и описано ниже.

Если ваша система получает IP-адрес с DHCP-сервера провайдера, то параметру INTERFACE0

должно быть присвоено значение "/lib/giptabies/if_ipaddr $INTERFACE0": INTERFACE0_IPADDR="/lib/giptabies/if_ipaddr $INTERFACE0"

140

Часть 2. Система сетевой защиты

В этом случае в файле инициализации /etc/init.d/giptabies также необходимо изменить вторую строку:

#chkconfig: 2345 08 92

на:

#chkconfig: 2345 11 92

После внесения изменений система сетевой защиты будет запускаться после инициализации сети, и компьютер сможет получить динамический IP-адрес от DHCP-сервера провайдера.

Опции INTERFACE1="eth1", INTERFACE1_IPADDR="y.y.y.y" и NETWORK1="s.s.s.0/24"

определяют сетевой интерфейс, IP-адрес компьютера во внутренней сети и внутреннюю подсеть, соответственно.

Если компьютер не имеет интерфейса, ориентированного во внутреннюю сеть – т. е. имеет только один сетевой интерфейс, например, являясь рабочей станцией с одним сетевым интерфейсом, ориентированным в локальную сеть офиса, или сервером с одним сетевым интерфейсом, ориентированным в Интернет

– закомментируйте или удалите параметры INTERFACE1="eth1", INTERFACE1_IPADDR="y.y.y.y" и

NETWORK1="s.s.s.0/24".

Параметры

ISP_PRIMARY_DNS_SERVER="a.a.a.a"

ISP_SECONDARY_DNS_SERVBR="b.b.b.b"

предназначены для определения IP-адресов первичного и вторичного DNS-серверов.

Параметр SYSLOG_SERVER="c.c.c.c"

определяет IP-адрес сервера, на котором осуществляется запись файлов регистрации.

Параметр LOOPBACK_INTERFACE="lo"

определяет петлевой интерфейс. Параметры

PRIV_PORTS="0:1023"

UNPRIV_PORTS="1024:65535"

определяют диапазон привилегированных портов.

Параметр LOAD_CUSTOM_RULES="yes"

предназначен для добавления дополнительных правил, включаемых в файл /etc/rc.d/rc.GIPTables.custom. Если установлено значение "no", то правила, содержащиеся в этом файле, игнорируются.

В разделе Logging конфигурируется регистрация пакетов, задерживаемых системой сетевой защи-

ты:

#------------------------------------------------------------------

#Logging

#Limit the amount of incoming dropped packets that gets sent to the logs

#We log & drop all the packets that are not expected. In order to avoid

#our logs beeing flooded, we rate limit the logging

#Interface 0 log dropped packets

INTERFACE0_LOG_DROPPED_PACKETS="yes"

INTERFACE0_LOG_LIMIT="5/m"

INTERFACE0_LOG_LIMIT_BURST="7"

# Interface 1 log dropped packets

INTERFACE1_LOG_DROPPED_PACKETS="yes"

INTERFACE1_LOG_LIMIT="7/m"

INTERFACE1_LOG_LIMIT_BURST="9"

# Network 1 log forwarded dropped packets

NETWORK1_LOG_DROPPED_PACKETS="yes"

NETWORK1_LOG_LIMIT="9/m"

NETWORK1_LOG_LIMIT_BURST="11"

Если в системе нет внутреннего сетевого интерфейса, удалите или закомментируйте строки, относящиеся к внутреннему сетевому интерфейсу и локальной сети (INTERFACE1 и NETWORK1). При выбранной нами концепции сетевой безопасности система сетевой защиты исключает все пакеты, кроме разрешенных.

Соседние файлы в предмете Информатика