Firewall für BackTrack 4

Hallo Community,

wie es schon der Titel sagt suche ich eine Firewal für BT4.

Daher wollte ich hier mal anfragen ob jmd für mich einen Vorschlag für eine vernümftige Firewall. :wink:

Grüße
scr3am
 
Backtrack ist ein Linux und hat wie fast alle Linux-Systeme 'iptables' als Firewall dabei. Siehe 'man iptables'.
 
Dann wirst du dich da wohl noch weiter reinlesen müssen. Ansich ist es aber auch ganz einfach. Zuerstmal sorgt man dafür, dass die Chains alle leer sind:

Code:
iptables -F
iptables -X
iptables -t nat -F

Dann legst du die Default-Regeln für die Standard-Chains fest. Diese sind INPUT, OUTPUT und FORWARD. Üblicherweise setzt man den INPUT auf DROP (also eingehende Verbindungen werden verworfen) und die OUTPUT-Kette auf ACCEPT (also ausgehende Verbindungen werden zugelassen).

Code:
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT

Wenn man keinen Router aufsetzen will, kann man auch FORWARD auf DROP setzen:

Code:
iptables -P FORWARD DROP

Im Loopback (also auf localhost) kann man getrost jeden Traffic zulassen und sollte man auch, sonst kann es mit einigen Programmen Probleme geben:

Code:
iptables -A INPUT -i lo -j ACCEPT

Dann lässt man eingehende Verbindungen zu, die bereits bestehen (ESTABLISHED) oder die zu einer ausgehenden Verbindung gehören (RELATED).

Code:
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

Und schon hat man eine grundlegende Firewall, die keine fremden Verbindungen von aussen zulässt und die man dann einfach für seine Bedürfnisse erweitern kann. Dazu wirst du aber um die Manpage oder ein entsprechendes Buch nicht herumkommen.

Solltest du doch einen Router einrichten wollen, dann kann dir http://wiki.hackerboard.de/index.php/Einen_einfachen_Router_mit_Linux_einrichten evtl. weiterhelfen, allerdings würde ich dafür von Backtrack abraten.
 
Vielen vielen DANK bitmuncher Du warst mir eine sehr große Hilfe!

Habe bereits die "einfache" Firewall eingerichtet. Danke auch nochmals für diese ausführliche Einleitung.

:thumb_up: Top.
 
Man sollte evtl. auch nicht unerwähnt lassen, dass du theoretisch bei Linux garkeine Firewall brauchst, sofern keine Services am Netzwerk-Interface lauschen und alles sauber auf's Loopback gebunden ist. Damit ist dann nämlich nach aussen auch kein Port offen und wo nichts offen ist, kann auch nichts angegriffen werden.
 
kk danke.


hab da noch ne zusätzliche frage.

wenn ich jedes mal wieder mich auslogge und wieder ein dann muss ich "ifconfig eth0" und "dhclient eth0" machen .. damit mein i-net wieder funzt.

muss ich das theoretisch dann mit den iptables auch machen?

grüße
 
Um solche Dinge beim Booten zu automatisieren gibt es das Init-System in Linux. Das ist eine Sammlung von Startskripten, die man üblicherweise in /etc/init.d/ ablegt und in die entsprechenden Runlevel verlinkt. Du könntest dir also z.B. ein Skript machen, in das du alle Befehle schreibst, die beim Booten des Systems ausgeführt werden sollen:

Code:
#!/bin/bash

case "$1" in
start)
    echo "Starte Netzwerk"
    ifconfig eth0 up
    dhclient eth0
    echo "Starte Firewall"
    iptables .... # hier deine iptables-Befehle rein
    exit 0
    ;;
stop)
    echo "Deaktiviere Firewall"
    iptables -F
    iptables -X
    iptables -t nat -F
    echo "Deaktiviere Netzwerk"
    ifconfig eth0 down
    exit 0
    ;;
*)
    echo "Usage: `basename $0` {start |*stop}" >&2
    exit 64
    ;;
esac

Wie du siehst, versteht dieses Skript 2 Parameter... 'start' und 'stop'. Dies ist notwendig, da das Init-System das Skript mit 'start' aufruft, wenn es als Start-Skript fungiert und mit 'stop' wird es aufgerufen, wenn das System ein Runlevel zum Rebooten oder Runterfahren erreicht. Welcher Parameter genutzt wird, wird anhand des Links im Runlevel festgelegt. Beginnt dieser mit 'S', ist es ein Start-Skript und mit 'K' wird daraus ein Kill-Skript. Schau dir für die Details einfach mal entsprechende Dokus im Web an, wie z.B. http://www.yolinux.com/TUTORIALS/LinuxTutorialInitProcess.html wo der Bootvorgang und die Runlevel erläutert werden. Das alles hier zu erläutern würde etwas zu weit führen. ;)
 
lange lange ist's her das ich wo so einen tollen support gefunden habe!

danke das Du dir immer so viel mühe machst. aber wie es aussieht hab ich noch viel zu lernen :wink: - > gut das ich im ganzen it bereich zimlich wissbegierich bin ^^

nah dann auf ans werk und ausprobiern.

das war alles =) jz liegt es nur noch an mir das ganze aufzuarbeitn.

:thumb_up:
 
Zurück
Oben