Problem mit iptables -> Experte gesucht

Gast #6101118
Lesenswert?

Hallo Leute,

Ich möchte meine RPI3 ein wenig sicherer gegenüber dem bösen Internet 
machen.
Daher habe ich mir die IP Table im Anhang abgetippt.

Ich führe die sh file aus und starte danach die sh file, bei jedem 
startup.

Dazu habe ich folgende Befehle ausgeführt:

sudo touch /etc/network/if-pre-up.d/iptables
sudo chmod +x /etc/network/if-pre-up.d/iptables

sudo nano /etc/network/if-pre-up.d/iptables
Die Datei beiinhaltet folgendes:
#!/bin/sh
/sbin/iptables-restore /etc/network/iptables

AAABER:
Mache ich einen Portscan, werden noch alle Ports angezeigt :-O
Wie kann ich Diesem entgegenwirken?
Angehängte Dateien:
Gast #6101153
Lesenswert?

Nur kurz überflogen, aber ich schätze du willst DROP anstatt REJECT.

Drop ist aber böse für harmlose Clients, also wenn das Ding nicht direkt 
am Internet hängt (alle Ports von aussen erreichbar), dann solltest du 
bei reject bleiben.
Gast #6101156
Lesenswert?

Habe es jetzt so probiert:

# reject incomming connections if ports are not opened
iptables -A INPUT -p udp -m recent --set --rsource --name UDP-PORTSCAN 
-j DROP --reject-with icmp-port-unreachable
iptables -A INPUT -p udp -j DROP --reject-with icmp-port-unreachable
iptables -A INPUT -p tcp -j DROP --reject-with tcp-reset
ip6tables -A INPUT -p udp -j DROP --reject-with icmp6-port-unreachable
ip6tables -A INPUT -p tcp -j DROP --reject-with tcp-reset
iptables -A INPUT -j DROP --reject-with icmp-proto-unreachable
ip6tables -A INPUT -j DROP


Aber auch nicht erfolgreich :-O
Gast #6101210
Lesenswert?

Wie hängt denn dein RPi im Netz?
* Direkt? Wohl eher nicht.
* Über einen Router? Dann hat der sehr wahrscheinlich eine Firewall die 
dazwischen funkt.

Starte mal auf dem RPi "sudo tcpdump", starte dann den Portscan und 
schau ob überhaupt irgendwas ankommt.
Gast #6101233
Lesenswert?

Wie er scannt wurde ja nicht vernuenftig beantwortet - Antwort von 
extern auf alle Ports. Was auch immer das genau bedeutet.


Oder von einem Rechner aus dem LAN auf den LAN Port? Da sollten die 
Regeln ziehen und die Fritzbox oder was auch sonst noch so gibt keinen 
Einfluss haben.
Gast #6101238
Lesenswert?

T.roll schrieb:
> devzero schrieb:
>> Er sagt doch, das alles durchkommt..
>
> Nein.
>
> Siehe →
>
> iptabler schrieb:
>> Mache ich einen Portscan, werden noch alle Ports angezeigt :-O
>
> Das kann so gut wie alles bedeuten. Weder weiß man, mit welchem Programm
> scannt, noch was hier beim Scan wirklich antwortet.

Hae? Er schreibt die Ports sind noch zu sehen und Du empfiehlst tcpdump 
mit den Worten ob ueberhaupt was durchkommt..
Persönliche Seite #6101245
Lesenswert?

devzero schrieb:
> Er schreibt die Ports sind noch zu sehen und Du empfiehlst tcpdump
> mit den Worten ob ueberhaupt was durchkommt..

Ja welche Ports! Die vom RPi? Die vom Router davor? Wenn er seine 
externe IP scannt, dann bleibt der Portscan zu 99,9% im Router hängen. 
Mit tcpdump auf dem RPi sieht er, ob er den mit dem Portscan überhaupt 
erreicht.


(T.roll nun angemeldet wegen Spamsperre "3 Beiträge pro Stunde")
#6101251
Lesenswert?

TE soll mal schreiben, was er zum Portscan eingibt, und was genau 
ausgegeben wird. Möglicherweise ist’s einer dieser überraschend häufig 
auftretenden Fehler der Art „Portscanner falsch bedient“, oder einer 
Unterart davon, nämlich „Ausgabe falsch interpretiert“.
#6101567
Lesenswert?

Geraten, nicht getestet:


> # set TCP_IN and UDP_IN chain as INPUT chain
> iptables -A INPUT -p tcp --syn -m conntrack --ctstate NEW -j TCP_IN

Du stopfst neue TCP Pakete aus INPUT also in die Chain TCP_IN

versuchst dann aber in INPUT statt TCP_IN zu filtern:

> iptables -A INPUT -p tcp -j REJECT --reject-with tcp-reset

Evtl. liegt es daran?

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren