<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-3608210792306552292</id><updated>2012-02-16T08:07:03.749+01:00</updated><title type='text'>linuxuser.neehoh</title><subtitle type='html'>Mi chiamo antonio alias neehoh, uso linux dal 2003. Un hacker, secondo la definizione del vocabolario Zanichelli, è colui che mediante un computer si inserisce abusivamente in un altro computer senza, però, fare danni o cose illegali; al contrario dei "cattivi", i cracker. Hacker, quindi, è sinonimo di smanettone, del mero piacere del sapere. Questo blog è a tutela di una categoria il più delle volte bistrattata, ma, soprattutto del sapere a disposizione di tutti.</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://linuxuser-neehoh.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://linuxuser-neehoh.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>neehoh</name><uri>http://www.blogger.com/profile/07161949479412265971</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='26' src='http://3.bp.blogspot.com/_WPKEe6r_FwY/SVdTx73iLNI/AAAAAAAAADQ/J-jvSfX09W0/S220/io.JPG'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>5</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-3608210792306552292.post-6213146656307528249</id><published>2008-02-05T15:04:00.000+01:00</published><updated>2008-02-05T15:07:55.000+01:00</updated><title type='text'>Abilitare un firewall su linux</title><content type='html'>È possibile ottimizzare un sistema Linux per la sua implementazione come firewall o IDS (Intrusion Detection System) in un nodo di una LAN. tuttavia si ricorda che le soluzioni più professionali sono quelle costituite da hardware dedicato (anche molti dei router in commercio incorporano tali funzioni e sono in grado di assicurare una maggiore efficienza del servizio).&lt;br /&gt;&lt;br /&gt;In una rete informatica, le informazioni scambiate possono essere di varia natura e non sempre si vuole che un dato nodo renda disponibili in lettura queste informazioni (o ne riceva altre) agli altri nodi della rete.&lt;br /&gt;Firewall&lt;br /&gt;&lt;br /&gt;Un firewall è un sistema che consente di filtrare le informazioni scambiate tra due reti. Il suo compito è quello di filtrare le informazioni uscenti ed entranti da o verso un nodo, stabilendo quali informazioni vengono accettate da quali nodi e quali informazioni condividere con altri nodi della rete.&lt;br /&gt;&lt;br /&gt;Tale filtro opera su ogni pacchetto di dati in ingresso o uscita da un dato sistema, mediante l'applicazione di regole specifiche su cosa far passare e cosa escludere. Pertanto il compito dell'utente amministratore consiste nello stabilire delle regole di filtraggio, in base, ad esempio, a criteri di sicurezza.&lt;br /&gt;IDS&lt;br /&gt;&lt;br /&gt;Un IDS, o sistema anti-intrusione, è un sistema in grado di ispezionare tutti i pacchetti che transitano per un dato sistema (sfruttando lo stack TCP-IP) e selezionare quelli potenzialmente sospetti in base ad un insieme di regole stabilite internamente al software. Il programma più comunemente diffuso in Linux è snort.&lt;br /&gt;&lt;br /&gt;Tale sistema IDS avverte l'amministratore dell' host (sistema residente in un nodo della rete) degli eventuali tentativi di intrusione in una rete. Questo ha infatti l'abilità di catturare tutti i pacchetti che transitano attraverso un'interfaccia di rete, o che sono a questa destinati. Questa modalità viene chiamata promiscua e consente di rilevare i tentativi di intrusione su tutto il perimetro che delimita la LAN. Pertanto se un host viene violato, l'IDS rileva tale violazione registrandola in un file di log (/var/log/snort/alert).&lt;br /&gt;Cosa configurare&lt;br /&gt;&lt;br /&gt;Le regole dei filtri possono basarsi su:&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Indirizzo IP del mittente&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Indirizzo IP del destinatario&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Porta sorgente&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Porta di destinazione&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Flags&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Interfaccia di ingresso del pacchetto&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Interfaccia di uscita del pacchetto&lt;br /&gt;&lt;br /&gt;Tipi di firewall:&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Packet filter: lavora a livello 3 modello OSI (network)&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Proxy firewall: lavora a livello 7 modello OSI (application)&lt;br /&gt;&lt;br /&gt;In questa sede ci si occuperà della tipologia packet filter.&lt;br /&gt;Strategie di base&lt;br /&gt;&lt;br /&gt;Cosa serve per costruire un sistema di difesa:&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Fare un elenco completo dei servizi che devono essere accessibili dalla rete.&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Fare un elenco di situazioni particolari.&lt;br /&gt;&lt;br /&gt;La migliore strategia di difesa è:&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Bloccare tutti i pacchetti che non siano diretti verso servizi pubblici.&lt;br /&gt;&lt;br /&gt;Installazione e configurazione dell'IDS&lt;br /&gt;&lt;br /&gt;Per installare il software IDS, aprire un terminale e al prompt dei comandi digitare:&lt;br /&gt;&lt;br /&gt;sudo apt-get install snort&lt;br /&gt;&lt;br /&gt;questo installerà i pacchetti necessari per il servizio anti-intrusione.&lt;br /&gt;&lt;br /&gt;Alla fine dell'installazione del pacchetto snort, verrà avviato il sistema anti-intrusione nella sua configurazione predefinita.&lt;br /&gt;&lt;br /&gt;Durante la configurazione di snort è necessario rispondere alle seguenti richieste di informazione:&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      quale sia l'interfaccia di rete in ascolto (eth0 per host con un'interfaccia di rete locale)&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      quale rete considerare trusted (ovvero fidata). In caso di dubbio, immettere «any» , in tal modo il servizio IDS considererà come sospetti anche i pacchetti provenienti dall'interno della LAN.&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      a chi indirizzare i report dell'IDS via email (di norma dovrebbe essere l'utente root)&lt;br /&gt;&lt;br /&gt;A questo punto il sistema IDS è configurato e perfettamente funzionante. Per configurare correttamente il firewall passare al paragrafo successivo.&lt;br /&gt;Abilitazione del firewall&lt;br /&gt;&lt;br /&gt;Non è necessario installare sul sistema pacchetti specifici poiché il cuore stesso del firewall è il pacchetto iptables, che è parte integrante del kernel di ogni sistema Linux. Tuttavia è bene conoscere quali moduli caricare nel kernel, affinché vengano abilitate le funzionalità di firewalling con iptables.&lt;br /&gt;Come impostare un firewall in modo semplice e veloce&lt;br /&gt;&lt;br /&gt;Seguite la guida per Firestarter&lt;br /&gt;Moduli da caricare nel kernel&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      IP: advanced router&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      IP: policy routing&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      IP: netfilter&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      IP: TCP syncookie support&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Connection tracking&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      IP tables support&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Netfilter MARK match support&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Connection state match support&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Packet filtering&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Full NAT&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Packet mangling&lt;br /&gt;&lt;br /&gt;I seguenti sono i nomi dei moduli da caricare manualmente nel kernel utilizzando il comando modprobe:&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Ip_tables&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Iptable_nat&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Ip_conntrack&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Ip_conntrack_ftp&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Ip_nat_ftp&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Ipt_MASQUERADE&lt;br /&gt;&lt;br /&gt;Configurazione del firewall con iptables&lt;br /&gt;&lt;br /&gt;Il comando principale per la configurazione del vostro firewall è iptables.&lt;br /&gt;&lt;br /&gt;La struttura di un comando iptables è la seguente:&lt;br /&gt;&lt;br /&gt;iptables -t table command chain rule-specification [options]&lt;br /&gt;&lt;br /&gt;Per esaminare le regole presenti sul proprio sistema utilizzare l'opzione -L come segue:&lt;br /&gt;&lt;br /&gt;sudo iptables -L&lt;br /&gt;&lt;br /&gt;comparirà l'elenco delle regole del vostro firewall.&lt;br /&gt;&lt;br /&gt;Fare attenzione alle policy di ogni regola (le catene di default sono 3 , INPUT, FORWARD e OUTPUT corrispondenti ai 3 flussi di dati in ingresso, attraverso e in uscita dal sistema). Se il sistema non ha firewall, le policy dovrebbero essere impostate su ACCEPT (ovvero che tutto il traffico è permesso da, verso e attraverso il sistema).&lt;br /&gt;&lt;br /&gt;Un'altra opzione utile è -F:&lt;br /&gt;&lt;br /&gt;sudo iptables -F&lt;br /&gt;&lt;br /&gt;che azzera tutte le regole presenti nel firewall , anche se non reimposta al valore di default le policy (pertanto se la vostra policy è DROP resterà DROP anche dopo l'applicazione del comando).&lt;br /&gt;Comandi e opzioni di iptables&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Comandi di iptables:&lt;br /&gt;&lt;br /&gt;      -A: append&lt;br /&gt;      -D: delete&lt;br /&gt;      -C: check&lt;br /&gt;      -I: insert&lt;br /&gt;      -R: replace&lt;br /&gt;      -F: flush&lt;br /&gt;      -L: list&lt;br /&gt;      -N: new&lt;br /&gt;      -X: erase user-defined chain&lt;br /&gt;      -P: policy&lt;br /&gt;      -E: chain renaming&lt;br /&gt;      -h: help&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Opzioni di iptables:&lt;br /&gt;&lt;br /&gt;      -p protocol&lt;br /&gt;      -s address&lt;br /&gt;      -d address&lt;br /&gt;      -i inputinterfacename&lt;br /&gt;      -o outputinterfacename&lt;br /&gt;      -j target (ACCEPT,DROP.QUEUE,RETURN)&lt;br /&gt;      -v&lt;br /&gt;      --sport&lt;br /&gt;      --dport&lt;br /&gt;      --tcp-flags&lt;br /&gt;      --syn&lt;br /&gt;      --icmp-type ICMP type&lt;br /&gt;      --mac-source mac-address&lt;br /&gt;      --limit rate&lt;br /&gt;      --limit-burst number&lt;br /&gt;      --port&lt;br /&gt;      --state state&lt;br /&gt;      --tos tos&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Iptables targets:&lt;br /&gt;&lt;br /&gt;      MARK&lt;br /&gt;      LOG&lt;br /&gt;      REJECT&lt;br /&gt;      TOS&lt;br /&gt;      MIRROR&lt;br /&gt;      SNAT&lt;br /&gt;      DNAT&lt;br /&gt;      MASQUERADE&lt;br /&gt;      REDIRECT&lt;br /&gt;&lt;br /&gt;Esempio di configurazione di un firewall&lt;br /&gt;&lt;br /&gt;A questo punto si esaminano le regole di un semplice firewall.&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Le regole richieste sono le seguenti:&lt;br /&gt;&lt;br /&gt;      Rete interna : 209.191.169.128/25&lt;br /&gt;      Rete esterna : 209.191.169.0/25&lt;br /&gt;      Bastion host : foo con eth0 (209.191.169.1) e eth1(209.191.169.129)&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Progettazione :&lt;br /&gt;&lt;br /&gt;      Criterio predefinito: DENY&lt;br /&gt;      Anonymous FTP: interno (port forward attraverso firewall verso 209.191.169.135)&lt;br /&gt;      http: interno (port forward attraverso firewall verso 209.191.169.136 alla porta 8080 https sulla porta 443 non viene offerto)&lt;br /&gt;      Ssh: rifiuto e logging di telnet&lt;br /&gt;      Smtp: interno (port forward attraverso firewall verso 209.191.169.137)&lt;br /&gt;      Popd: interno (port forward attraverso firewall verso 209.191.169.137)&lt;br /&gt;      DNS: solo interno &lt;br /&gt;      nntp: no accesso dall'interno&lt;br /&gt;      Ping in ingresso eliminato&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Implementazione dei criteri:&lt;br /&gt;          o&lt;br /&gt;&lt;br /&gt;            Esame regole esistenti e reset. I comandi da eseguire come root sono i seguenti&lt;br /&gt;&lt;br /&gt;            iptables -F&lt;br /&gt;            iptables -t mangle -F&lt;br /&gt;            iptables -t nat -F&lt;br /&gt;            iptables -X&lt;br /&gt;            iptables -t mangle -X&lt;br /&gt;            iptables -t nat -X&lt;br /&gt;&lt;br /&gt;          o&lt;br /&gt;&lt;br /&gt;            Per effettuare il blocco del ping in ingresso vengono eseguiti i comandi:&lt;br /&gt;&lt;br /&gt;            iptables -N scans&lt;br /&gt;            iptables -A scans -m state -state INVALID -j DROP&lt;br /&gt;            iptables -A scans -m unclean -j DROP&lt;br /&gt;            iptables -A scans -p icmp -icmp-type echo-request -i eth1 -j DROP&lt;br /&gt;            iptables -A INPUT -j scans&lt;br /&gt;            iptables -A FORWARD -j scans&lt;br /&gt;&lt;br /&gt;          o&lt;br /&gt;&lt;br /&gt;            Passare traffico dall'interno all'esterno:&lt;br /&gt;&lt;br /&gt;            iptables -N passthis&lt;br /&gt;            iptables -N blockthis&lt;br /&gt;            iptables -A passthis -s 209.191.169.1/25 -p icmp -i eth0 -j ACCEPT&lt;br /&gt;            iptables -A passthis -s 209.191.169.1/25 -p tcp -sport ! 119 -d 0/0 -i eth0 -j ACCEPT&lt;br /&gt;            iptables -A blockthis -s 209.191.169.1/25 -p tcp -sport 119 -j REJECT -reject-with-icmp-port-unreachable&lt;br /&gt;            iptables -A FORWARD -j passthis&lt;br /&gt;            iptables -A OUTPUT -j passthis&lt;br /&gt;&lt;br /&gt;          o&lt;br /&gt;&lt;br /&gt;            Blocco servizi telnet e imap:&lt;br /&gt;&lt;br /&gt;            iptables -A blockthis -i eth1 -s 0/0 -d 209.191.169.1/25 -p tcp -sport 23 -j DROP&lt;br /&gt;            iptables -A blockthis -i eht1 -s 0/0 -d 209.191.169.1/25 -p tcp -sport imap -j DROP&lt;br /&gt;            iptables -A FORWARD -j blockthis&lt;br /&gt;&lt;br /&gt;          o&lt;br /&gt;&lt;br /&gt;            Accetta DNS, ssh:&lt;br /&gt;&lt;br /&gt;            iptables -I passthis 1 -m state -state ESTABLISHED,RELATED -j ACCEPT&lt;br /&gt;            iptables -A passthis -i eht0 -p tcp -s 209.191.169.1/25 -d 0/0 -dport domain -j ACCEPT&lt;br /&gt;            iptables -A passthis -i eth0 -p udp -s 209.191.169.1/25 -d 0/0 -dport domain -j ACCEPT&lt;br /&gt;            iptables -N passthisin&lt;br /&gt;            iptables -I passthisin blockthis&lt;br /&gt;            iptables -A passthisin -p tcp -dport 22 -j ACCEPT&lt;br /&gt;            iptables -A blockthis -i eht1 -p tcp -dport 6000:6010 -j DROP&lt;br /&gt;            iptables -A blockthis -i eht1 -p udp -dport 111 -j DROP&lt;br /&gt;            iptables -A passthis -p tcp -m multiport -dport 25,110 -i !eth1 -j ACCEPT &lt;br /&gt;&lt;br /&gt;          o&lt;br /&gt;&lt;br /&gt;            Criteri predefinit per DROP:&lt;br /&gt;&lt;br /&gt;            iptables -P FORWARD DROP&lt;br /&gt;            iptables -P INPUT DROP&lt;br /&gt;&lt;br /&gt;          o&lt;br /&gt;&lt;br /&gt;            Inoltro traffico a server mail e http:&lt;br /&gt;&lt;br /&gt;            iptables -t nat -A PREROUTING -p tcp -dport 21 -j DNAT -to-destination 209.191.169.135&lt;br /&gt;            iptables -t nat -A PREROUTING -p tcp -dport 80 -j DNAT -to-destination 209.191.169.136:8080&lt;br /&gt;            iptables -t nat -A PREROUTING -m multiport -p tcp -dport 25,110 -j DNAT -to-destination 209.191.169.137&lt;br /&gt;&lt;br /&gt;Ottimizzazioni&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Minimo ritardo per traffico http, telnet e ssh:&lt;br /&gt;&lt;br /&gt;      iptables -t mangle -A PREROUTING -m multiport -p tcp -dport 80,23,22 -j TOS -set-tos 16&lt;br /&gt;      iptables -t mangle -A PREROUTING -m multiport -p tcp -sport 80,23,22 -j TOS -set-tos 16&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Massima velocità trasmissione per FTP:&lt;br /&gt;&lt;br /&gt;      iptables -t mangle -A PREROUTING -p tcp -dport ftp-data -j TOS -set-tos 8&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Massima affidabilità per SMTP:&lt;br /&gt;&lt;br /&gt;      iptables -t mangle -A PREROUTING -p tcp -dport smtp -j TOS -set-tos 4&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Minimo costo per pop3:&lt;br /&gt;&lt;br /&gt;      iptables -t mangle -A PREROUTING -p tcp -dport 110 -j TOS -set-tos 2&lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      Anti-spoofing rules:&lt;br /&gt;&lt;br /&gt;      iptables -I FORWARD -i eth1 -s 192.168.0.0/24 -j DROP&lt;br /&gt;      iptables -I FORWARD -i eht1 -s 127.0.0.0/8 -j DROP&lt;br /&gt;      iptables -I INPUT -i ! Lo -s 127.0.0.1 -j DROP &lt;br /&gt;&lt;br /&gt;    *&lt;br /&gt;&lt;br /&gt;      È necessario abilitare il forwarding altrimenti niente potrà passare attraverso il firewall. Per farlo usare i seguenti comandi:&lt;br /&gt;&lt;br /&gt;      Echo 1 &gt; /proc/sys/net/ipv4/ip_forward &lt;br /&gt;      Echo 1 &gt; /proc/sys/net/ipv4/conf/rp_filter/all&lt;br /&gt;&lt;br /&gt;Traduzione e mascheramento indirizzi LAN&lt;br /&gt;&lt;br /&gt;Gli hosts di una LAN possono navigare in Internet pur avendo indirizzi IP privati (ovvero non ufficialmente validi nella rete mondiale).&lt;br /&gt;&lt;br /&gt;Questo è possibile attraverso il meccanismo di natting , ovvero di traduzione degli indirizzi degli hosts privati in un indirizzo IP pubblico, e precisamente quello dell'host che fa da gateway verso Internet per la vostra LAN.&lt;br /&gt;&lt;br /&gt;Il "natting" interviene anche quando un server Web aziendale debba essere visibile e raggiungibile anche da Internet pur stando su LAN (ed avendo pertanto indirizzo IP privato). L'indirizzo IP del destinatario viene modificato da quello del gateway a quello (privato) del server Web interno alla LAN.&lt;br /&gt;&lt;br /&gt;Il primo meccanismo prende il nome di SNAT ( Source Network Address Translation , ovvero traduzione degli indirizzi dei mittenti), mentre il secondo prende il nome di DNAT (Destination NAT , oovvero traduzione degli indirizzi dei destinatari).&lt;br /&gt;SNAT&lt;br /&gt;&lt;br /&gt;Problema: è necessario fare in modo che tutto il traffico della LAN sembri originato dall'interfaccia eth0 dell'host con indirizzo IP 209.127.112.150.&lt;br /&gt;&lt;br /&gt;Il comando da eseguire per effettuare il SNAT è:&lt;br /&gt;&lt;br /&gt;iptables -t nat -A POSTROUTING -o eth0 -j SNAT -- to 209.127.112.150&lt;br /&gt;&lt;br /&gt;Tutto il traffico proveniente dalla intranet appare agli hosts su Internet come generato dall'IP 209.127.112.150&lt;br /&gt;&lt;br /&gt;Quando si esegue il SNAT va utilizzata la chain POSTROUTING (il pacchetto viene modificato dopo essere stato processato dal kernel).&lt;br /&gt;DNAT&lt;br /&gt;&lt;br /&gt;Problema: è necessario fare in modo che tutti i pacchetti indirizzati verso la porta 80 del gateway vengano reindirizzati al server Web interno alla LAN (indirizzo IP 192.168.0.2).&lt;br /&gt;&lt;br /&gt;Il comando da eseguire per effettuare il DNAT è:&lt;br /&gt;&lt;br /&gt;iptables -t NAT -A PREROUTING -p tcp -dport 80 -i eth0 -j DNAT - - to 192.168.0.2:80&lt;br /&gt;&lt;br /&gt;Tutto il traffico in ingresso verso la LAN diretto sulla porta 80 appare come generato dalla porta 80 dell'IP 192.168.0.2&lt;br /&gt;&lt;br /&gt;In caso di DNAT è necessario applicare sempre la chain PREROUTING (il pacchetto viene modificato prima di venire processato dal kernel).&lt;br /&gt;IP masquerading&lt;br /&gt;&lt;br /&gt;L'IP masquerading è un sistema che permette agli hosts di una LAN di navigare in Internet attraverso la traduzione del loro indirizzo IP privato in quello pubblico del gateway.&lt;br /&gt;&lt;br /&gt;E' pertanto un caso particolare di SNAT:&lt;br /&gt;&lt;br /&gt;iptables -t nat -A POSTROUTING -j MASQUERADE -o ppp0 -s 192.168.0.0/24 -d 0/0 &lt;br /&gt;&lt;br /&gt;Questo comando dice al firewall di mascherare l'IP del mittente (host appartenenti alla subnet 192.168.0.0/24) con quello del gateway per tutto il traffico diretto all'esterno che passa attraverso l'interfaccia esterna del gateway (indicata qui con ppp0, ovvero un modem ADSL).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3608210792306552292-6213146656307528249?l=linuxuser-neehoh.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://linuxuser-neehoh.blogspot.com/feeds/6213146656307528249/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3608210792306552292&amp;postID=6213146656307528249' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/6213146656307528249'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/6213146656307528249'/><link rel='alternate' type='text/html' href='http://linuxuser-neehoh.blogspot.com/2008/02/abilitare-un-firewall-su-linux.html' title='Abilitare un firewall su linux'/><author><name>neehoh</name><uri>http://www.blogger.com/profile/07161949479412265971</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='26' src='http://3.bp.blogspot.com/_WPKEe6r_FwY/SVdTx73iLNI/AAAAAAAAADQ/J-jvSfX09W0/S220/io.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3608210792306552292.post-1930093786691431390</id><published>2007-12-05T17:40:00.000+01:00</published><updated>2007-12-05T17:40:53.825+01:00</updated><title type='text'>2024.mp3 (Oggetto audio/mpeg)</title><content type='html'>&lt;a href="http://www.radio24.ilsole24ore.com/radio24_audio/settimanali/2024.mp3"&gt;2024.mp3 (Oggetto audio/mpeg)&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3608210792306552292-1930093786691431390?l=linuxuser-neehoh.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://www.radio24.ilsole24ore.com/radio24_audio/settimanali/2024.mp3' title='2024.mp3 (Oggetto audio/mpeg)'/><link rel='replies' type='application/atom+xml' href='http://linuxuser-neehoh.blogspot.com/feeds/1930093786691431390/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3608210792306552292&amp;postID=1930093786691431390' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/1930093786691431390'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/1930093786691431390'/><link rel='alternate' type='text/html' href='http://linuxuser-neehoh.blogspot.com/2007/12/2024mp3-oggetto-audiompeg.html' title='2024.mp3 (Oggetto audio/mpeg)'/><author><name>neehoh</name><uri>http://www.blogger.com/profile/07161949479412265971</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='26' src='http://3.bp.blogspot.com/_WPKEe6r_FwY/SVdTx73iLNI/AAAAAAAAADQ/J-jvSfX09W0/S220/io.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3608210792306552292.post-8348242448346424100</id><published>2007-08-19T18:57:00.000+02:00</published><updated>2007-08-21T07:38:18.016+02:00</updated><title type='text'>Anonimato in rete e hidden service</title><content type='html'>Una rete publica, anche se, ancora sperimentale può fornire un anonimato in rete, cioè non si lascia   ip a tutti coloro che sono a caccia di dati, molte volte per fini di marketing; con Tor e Privoxy questo viene eliminato. Ed inoltre si può accedere ai cosidetti hidden service della rete. Ciao a presto&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3608210792306552292-8348242448346424100?l=linuxuser-neehoh.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://tor.eff.org/overview.html.it' title='Anonimato in rete e hidden service'/><link rel='replies' type='application/atom+xml' href='http://linuxuser-neehoh.blogspot.com/feeds/8348242448346424100/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3608210792306552292&amp;postID=8348242448346424100' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/8348242448346424100'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/8348242448346424100'/><link rel='alternate' type='text/html' href='http://linuxuser-neehoh.blogspot.com/2007/08/anonimato-in-rete-e-hidden-service.html' title='Anonimato in rete e hidden service'/><author><name>neehoh</name><uri>http://www.blogger.com/profile/07161949479412265971</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='26' src='http://3.bp.blogspot.com/_WPKEe6r_FwY/SVdTx73iLNI/AAAAAAAAADQ/J-jvSfX09W0/S220/io.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3608210792306552292.post-7462757520632417394</id><published>2007-08-01T21:59:00.000+02:00</published><updated>2007-08-11T12:27:37.792+02:00</updated><title type='text'>preferenze musicali</title><content type='html'>Adoro Fabrizo De Andrè, l'acid jazz e naturalmente il blues.&lt;br /&gt;La musica è la colonna sonora della nostra vita, dei nostri ricordi.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3608210792306552292-7462757520632417394?l=linuxuser-neehoh.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://linuxuser-neehoh.blogspot.com/feeds/7462757520632417394/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3608210792306552292&amp;postID=7462757520632417394' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/7462757520632417394'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/7462757520632417394'/><link rel='alternate' type='text/html' href='http://linuxuser-neehoh.blogspot.com/2007/08/preferenze-musicali.html' title='preferenze musicali'/><author><name>neehoh</name><uri>http://www.blogger.com/profile/07161949479412265971</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='26' src='http://3.bp.blogspot.com/_WPKEe6r_FwY/SVdTx73iLNI/AAAAAAAAADQ/J-jvSfX09W0/S220/io.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3608210792306552292.post-3689937214506806289</id><published>2007-07-30T14:12:00.000+02:00</published><updated>2007-07-30T14:29:28.998+02:00</updated><title type='text'>COPYLEFT</title><content type='html'>L'espressione inglese copyleft, gioco di parole su copyright, individua un modello alternativo di gestione dei diritti d'autore basato su un sistema di licenze attraverso le quali l'autore (in quanto detentore originario dei diritti sull'opera) indica ai fruitori dell'opera che essa può essere utilizzata, diffusa e spesso anche modificata liberamente, pur nel rispetto di alcune condizioni essenziali. Nella versione pura e originaria del copyleft (cioè quella riferita nell'ambito informatico) la condizione principale obbliga i fruitori dell'opera a rilasciare eventuali modifiche apportate all'opera a loro volta sotto lo stesso regime giuridico (e generalmente sotto la stessa licenza). In questo modo, il regime di copyleft e tutto il fascio di libertà da esso derivanti sono sempre garantiti&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3608210792306552292-3689937214506806289?l=linuxuser-neehoh.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://linuxuser-neehoh.blogspot.com/feeds/3689937214506806289/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3608210792306552292&amp;postID=3689937214506806289' title='1 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/3689937214506806289'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3608210792306552292/posts/default/3689937214506806289'/><link rel='alternate' type='text/html' href='http://linuxuser-neehoh.blogspot.com/2007/07/copyleft.html' title='COPYLEFT'/><author><name>neehoh</name><uri>http://www.blogger.com/profile/07161949479412265971</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='26' src='http://3.bp.blogspot.com/_WPKEe6r_FwY/SVdTx73iLNI/AAAAAAAAADQ/J-jvSfX09W0/S220/io.JPG'/></author><thr:total>1</thr:total></entry></feed>
