IPTables für Root Server

NiclasM

Enthusiast
Thread Starter
Mitglied seit
06.02.2007
Beiträge
4.331
Ort
Dortmund
Hi,

ich bin dabei meinen alten Root Server auf einem größeren neu aufzubauen und dort die jeweiligen Dienste Virtualisiert laufen zu lassen, um auf dem RZ eigenen Backup Server die kvm Images einfach verschlüsselt jede Nacht backupen kann, alsauch die Leistung wollte. Aber im Grunde stand für mich die Sicherheit meiner Infrastruktur im Mittelfeld. Nun habe ich einen Server mit genügend Leistung alles zu Virtualisieren mit zwei IPs. Ich mache mir eine Management VM, inwelcher nur ein Linux mit IPTables läuft mit der zweiten IP. Die erste IP läuft direkt auf dem Hypervisor Host und stellt die VMs bereit. Da die zweite IP über eine Bridge auf die VM läuft und nicht per Routing, kann auch nicht per tracert herausgefunden werden dass der Server der bsp Apache Bereitstellt Virtualisiert läuft und stelle somit weniger Angrifsfläche da.

Nun soll über die Management VM per iptables nur jeweils die Ports der Dienste an die anderen VMs wie an die Apache VM weitergeleitet werden.
Ich hab einigemaßen Ahnung von IPTables allerdings bringt mich die komplexe Konfig teilweise durcheinander, und wollte euch mal fragen wie ihr vorgehen würdet oder was ihr an tipps habt.

Die Port Weiterleitungen mache ich bisweilen aus 3 Regelen


Bsp: RDP
Code:
iptables -t nat -A PREROUTING --dst <PublicIP> -p tcp --dport 3389 -j DNAT --to-destination 10.0.0.200:3389
iptables -t nat -A POSTROUTING --dst 10.0.0.200 -p tcp --dport 3389 -j SNAT --to-source <PublicIP>
iptables -t nat -A OUTPUT --dst <PublicIP> -p tcp --dport 3389 -j DNAT --to-destination 10.0.0.200:3389

Ich würde gerne die Grundregel einer Firewall mit PublicIP verfolgen (Alles ist gesperrt und was gebraucht wird, wird freigeschaltet)

Hat jemand zufällig ein fertiges Skript für die Geschichte die ich gerade verfolge ?

PS: Werden beim setzten neuer iptables weiterleitungen die alten überschrieben oder nur neue angelegt (bei gleichen Eingangsports)

:)
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Ich hatte meinen Linux Server(Proxmox Hypervisor) bis anfang des Jahres als IPTables Firewall laufen. Ich hab die Firewall mit 3 Skripten abgedeckt, da sind aber zusätzlich noch nen paar VPN Regeln drin usw.

Wenn du willst kann ich mal danach suchen und posten.
 
Wenn's kein großer Aufwand ist klar gerne :)
Versuche mich in iptables weiter einzufuxen aber mit fehlt die Zeit dafür und würd's gerne schon vorher einigermaßen sicher haben :)
 
Ok ich hab die Scripts mal in der Mittagspause rausgekramt.

Dazu ist zu sagen das Teil ist mit der Zeit gewachsen, es war ursprünglich auf einem reinem Debian, und dann später auf meinem Proxmox in Verschiedenen Revisionen im Einsatz.

Das Script Firewall war im init.d Ordner, die anderen unter /etc/mysysconfig

Der RDP forward für das Homeserver Webinterface hatte nie funktionier, aber ansonsten hatte ich damit keine Probleme.

Ich habe aber keine Firwall Hits oder Ähnliches geloggt. Das müsstewahrscheinlich ergänzt werden.

Btw Mein Kollege empfiehlt für Root Server NARC.
 

Anhänge

  • firewall.zip
    2,4 KB · Aufrufe: 56
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh