Documenti di Didattica
Documenti di Professioni
Documenti di Cultura
Cadena:
Cadena Paquetes analizados Tabla donde se utiliza FILTER , MANGLE
INPUT
Paquetes entrantes que estn destinados a la PC donde est operando el iptables. Paquetes en el momento de ser recibidos por la estacin donde est operando el iptables. Esta cadena analiza paquetes propios y enrutados. Paquetes que son enrutados por la PC donde est operando iptables. Paquetes en el momento de ser recibidos por la estacin donde est operando el iptables. Esta cadena analiza paquetes propios y enrutados. Paquetes en el momentos de ser enviados por la estacin donde est operando el iptables. Esta cadena analiza los paquetes propios y enrutados.
OUTPUT
FORWARD
FILTER, MANGLE
PREROUTING
NAT, MANGLE
POSTROUTING
NAT, MANGLE
Opciones:
Opciones -i <ethX> Resultado Permite especificar la interface entrante. Donde ethX debe reemplazarse por la interfaz correspondiente (eth0, eth1, eth2, etc) Permite especificar la interface saliente. Permite especificar la direccin IP origen. Donde X.X.X.X simboliza la IP y /Y simboliza la mscara de red. Permite especificar la direccin IP destino. Donde X.X.X.X simboliza la IP y /Y simboliza la mscara de red. Permite especificar el protocolo [tcp, udp, icmp, etc].
-o <ethX> -s <X.X.X.X/Y>
-d <X.X.X.X/Y>
-p
Para protocolos TCP y UDP -sport Permite especificar el puerto de origen. Para especificar un rango vlido de puertos, separe ambos nmeros del rango con dos puntos (:) Permite especificar el puerto de destino. Para especificar un rango vlido de puertos, separe ambos nmeros del rango con dos puntos (:)
-dport
Para ICMP --icmp-type Establece el nombre y nmero del tipo de ICMP a corresponderse con la regla. Puede obtenerse una lista de nombres ICMP vlidos al ingresar el comando iptables -p icmp -h.
Opciones de mdulos:
Utilizacin de modulos -m <moduleDonde <module-name> es el nombre del mdulo de comparacin. Algunos mdulos vlidos son : name> Mdulo limit Pone lmites sobre cuntos paquetes se toman para una regla particular. Mdulo state Habilita el chequeo del estado de la conexin. Mdulo limit Establece la cantidad mxima posible de correspondencias en un period de tiempo --limit determinado, especificado como un par <value>/<period>. Por ejemplo, utilizar -limit 5/hour permite 5 correspondencias con la regla a cada hora Los perodos se pueden especificar en segundos, minutos, horas o das. Si no se utiliza un nmero o modificador de tiempo, se asume el valor predeterminado de 3/hora. Pone un lmite en el nmero de paquetes que pueden coincidir con la regla en cada --limit-burst momento. Esta opcin se especifica como un entero y no se debe usar junto con la opcin --limit. Si no se especifica un valor, el valor predeterminado cinco (5) es asumido. Mdulo state
Chequea a un paquete con los siguientes estados de conexin:
--state
ESTABLISHED El paquete est asociado a otros paquetes en una conexin establecida. Necesita aceptar este estado si quiere mantener una conexin entre un cliente y un servidor
NEW El paquete chequeado es para crear una conexin nueva o es parte de una conexin de doble va que no fue vista previamente. Necesita aceptar este estado si quiere permitir conexiones nuevas a un servicio.
RELATED El paquete coincidente est iniciando una conexin relacionada de alguna manera a otra existente. Un ejemplo de esto es FTP, que usa una conexin para el control del trfico (puerto 21) y una conexin separada para la transferencia de datos (puerto 20).
Estos estados de conexin pueden ser utilizados combinados con otros, si se los separa con comas, como por ejemplo -m state --state INVALID,NEW
Acciones:
Accin Resultado Tabla donde se utiliza FILTER Cadena donde se utiliza INPUT OUTPUT FORWARD INPUT OUTPUT FORWARD INPUT OUTPUT FORWARD
DROP
ACCEPT
FILTER
REJECT
Descarta el paquete que coincide con las opciones, enviando un mensaje ICMP al origen notificando el descarte. Modifica la direccin de origen del paquete por la especificada en X.X.X.X Modifica la direccin de destino del paquete por la especificada en X.X.X.X Modifica la direccin de origen del paquete por la que tenga asignada la interfaz saliente
FILTER
NAT
POSTROUTING
NAT
PREROUTING
MASQUERADE
NAT
POSTROUTING