Como proteger seu desktop Linux com Iptables

Cum să vă securizați desktop-ul Linux cu Iptables
⏱️ 7 min read

O Linux pode ter uma reputação de segurança, mas não é perfeito. Muitas distribuições também não têm os melhores padrões de segurança, portanto, é melhor implementar algumas das melhores práticas de segurança. Um exemplo é o uso de um firewall.

Existem algumas opções para firewalls no Linux, mas a maioria são apenas wrappers em torno do iptables. Neste guia, mostraremos como trabalhar diretamente com iptables.

O que é Iptables?

Iptables é o firewall do kernel do Linux. Ele vem com todas as distribuições do Linux e é a maneira mais direta de controlar o tráfego que entra e sai do seu computador.

Iptables tem a reputação de ser complexo, e pode ser. Você não precisa saber tudo sobre iptables para usá-lo efetivamente em seu desktop. Você só precisa de algum conhecimento básico de como funciona e como suas regras são estruturadas.

Estrutura de Comando

Todas as regras do iptables seguem a mesma estrutura básica. Cada regra é um comando de linha única para iptables que informa como tratar o tráfego em uma porta específica. Dê uma olhada no exemplo abaixo:

Isso pode parecer muito, mas é muito simples quando você divide. Primeiro, esta regra começa com -A porque ele será anexado às suas regras de iptables.

A seguir, o -i flag especifica a interface para a qual a regra se destina. Neste caso, é eth0. Ao escrever suas próprias regras, certifique-se de saber por qual interface está conectado à rede.

A seguinte bandeira, -p, nomeia o protocolo. Esta regra é para tcp, que é o tráfego da web.

o -m bandeira é um pouco diferente. É usado para afirmar que existe uma condição que deve ser atendida para que o tráfego não seja rejeitado. A condição nesta regra é o estado.

O estado é na verdade a próxima bandeira. Você precisa dar --state uma lista de estados aceitáveis ​​escritos em maiúsculas e separados por vírgulas. Esta regra aceita conexões novas e estabelecidas.

A penúltima sinalização aqui é --sport. Significa “porta de origem” e informa ao iptables de onde o tráfego está vindo. Há também um --dport sinalizador que significa “porta de destino”. É usado para OUTPUT regras para tratar de qual porta o tráfego está chegando.

Finalmente, há o -j bandeira. Diz ao iptable para qual ação “pular”. Neste caso, deveria ACCEPT o tráfego que atenda às condições anteriores.

Usando um arquivo

Você pode inserir suas regras no iptables manualmente, uma por uma. Isso é extremamente tedioso e é muito fácil perder a noção de onde você está e do que está fazendo. É muito melhor criar um arquivo de regras que você possa importar para o iptables de uma vez.

Não importa onde você cria o arquivo. As pessoas até os fazem no /tmp porque o iptables armazena o resultado depois de importado.

Crie seu arquivo. Este guia vai usar /tmp/iptables-ip4. No arquivo, adicione as duas linhas a seguir. Todas as suas regras irão entre eles.

Crie suas regras

Você pode começar a configurar suas regras. Estas são apenas sugestões. Obviamente, se você estiver executando outros serviços ou precisar de outras portas abertas, você certamente pode ajustar algumas coisas ou adicionar suas próprias regras.

Loopback

A interface de loopback é uma interface interna usada pelo Linux.

Ping

Este é uma questão de preferência. Muitas pessoas não gostam de permitir ping em seus desktops. Pode ser útil, entretanto, para testar conexões. Se você deseja permitir o ping, adicione as regras abaixo. Se não, exclua-os.

A teia

Obviamente, você deseja se conectar à web. Por outro lado, você não deseja permitir conexões originadas da Internet.

Você também precisará permitir conexões DNS para que seu computador possa usar URLs em vez de apenas endereços IP, porque isso não seria muito conveniente. Substitua o endereço IP do seu roteador pelo usado aqui.

Tempo

A maioria dos desktops Linux usa NTP para definir e manter a hora do sistema na Internet. Você precisa permitir que seu computador se conecte a um servidor NTP para obter a hora.

Impressão

A menos que esteja usando uma impressora USB ou um servidor de impressão externo, você precisa habilitar as conexões com o CUPS.

O email

Você provavelmente também deseja enviar e receber e-mails. O email pode ser complicado. As portas permitidas aqui são as portas de e-mail SSL. Se você precisar usar e-mail não seguro, substitua essas portas.

SSH

Para utilizar totalmente as conexões SSH, você precisa permitir a entrada e a saída por SSH.

DHCP

A maioria dos desktops Linux usa DHCP para receber automaticamente um endereço IP de um roteador. O DHCP usa suas próprias portas, portanto, elas também precisam estar acessíveis. Se estiver usando um IP estático, você não precisa dessas regras.

Rejeitar tudo o mais

Finalmente, você dirá ao iptables para rejeitar absolutamente tudo que você não permitiu explicitamente nas regras acima.

Afinal, suas regras devem ser parecidas com estas.

Importando suas regras

Agora você tem uma lista de regras de iptables totalmente funcional. Você só precisa entregá-lo ao iptables para usar.

Caso algumas regras tenham sido adicionadas ao longo do tempo, limpe-as. Após esses comandos, você verá os padrões que permitem tudo.

Regras claras de iptables

Sem eles, você pode restaurar os novos a partir do arquivo que criou.

Seu computador agora está usando as novas regras de iptables. Você pode verificá-los.

Lista de regras de iptables

No entanto, eles ainda não são permanentes. Se você reiniciar seu computador agora, você terá um realmente péssima hora.

Tornando-os permanentes

Existem várias maneiras de tornar as regras permanentes. Eles são diferentes para cada distribuição. Este guia se concentrará em sistemas baseados em Debian e Ubuntu, uma vez que são os mais populares.

Existe um pacote disponível, chamado iptables-persistant, que lida com salvar e restaurar iptables. Tudo que você precisa fazer é instalá-lo.

Salvar regras de Iptables

Durante a instalação, o pacote perguntará se você deseja salvar sua configuração. Selecione “Sim”.

No futuro, se desejar adicionar regras, você pode salvar novamente executando o seguinte comando.

Agora você está no controle do tráfego que flui pelo computador. Certamente há mais que você pode fazer com o iptables, mas primeiro você deve se sentir seguro com o básico.

Join our Newsletter and receive offers and updates! ✅

0 0 votes
Article Rating
Avatar of Routech

Routech

Routech is a website that provides technology news, reviews and tips. It covers a wide range of topics including smartphones, laptops, tablets, gaming, gadgets, software, internet and more. The website is updated daily with new articles and videos, and also has a forum where users can discuss technology-related topics.

Você pode gostar...

Subscribe
Notify of
guest
0 Comments
Inline Feedbacks
View all comments
0
Would love your thoughts, please comment.x