Escolar Documentos
Profissional Documentos
Cultura Documentos
Verso 1.0.0
Sumrio
I
II Informaes Bsicas
IV
Iptables
18
1 O que o Iptables
2 Plano de ensino
2.1 Objetivo . . .
2.2 Pblico Alvo .
2.3 Pr-requisitos
2.4 Descrio . .
2.5 Metodologia .
2.6 Cronograma
2.7 Programa . .
2.8 Avaliao . .
2.9 Bibliografia .
19
.
.
.
.
.
.
.
.
.
20
20
20
20
20
20
20
21
21
21
.
.
.
.
22
22
22
23
23
4 Tabelas
4.1 Tabela Filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
4.2 Tabela NAT . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
4.3 Tabela Mangle . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
25
25
26
27
5 Sintaxe de Uso
5.1 Antes de comear . . . .
5.2 Sintaxe de Uso . . . . . .
5.2.1 Comandos . . . .
5.3 Especificao das regras
28
28
28
28
30
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
3 Histrico
3.1 Introduo ao Netfilter/Iptables .
3.1.1 Firewall Filtro de Pacotes
3.1.2 Firewall NAT . . . . . . .
3.1.3 Netfilter/Iptables . . . . .
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
1
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
CDTC
Brasil/DF
5.4 Alvos . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31
6 Aplicaes da tabela nat
6.1 Consideraes Iniciais . . . . . . . . .
6.2 SNAT . . . . . . . . . . . . . . . . . .
6.3 DNAT . . . . . . . . . . . . . . . . . .
6.4 Proxy Transparente . . . . . . . . . . .
6.5 Compartilhamento de internet via NAT
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
33
33
33
33
34
34
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
35
35
35
36
36
.
.
.
.
.
.
37
37
37
38
38
39
40
8 Modulos
8.1 Limit . .
8.2 State . .
8.3 Mac . .
8.4 Multiport
8.5 String .
8.6 Owner .
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Parte I
CDTC
Brasil/DF
Contedo
O contedo dessa apostila fruto da compilao de diversos materiais livres publicados na internet, disponveis em diversos sites ou originalmente produzido no CDTC (http://www.cdtc.org.br.)
O formato original deste material bem como sua atualizao est disponvel dentro da licena
GNU Free Documentation License, cujo teor integral encontra-se aqui reproduzido na seo de
mesmo nome, tendo inclusive uma verso traduzida (no oficial).
A reviso e alterao vem sendo realizada pelo CDTC (suporte@cdtc.org.br) desde outubro
de 2006. Crticas e sugestes construtivas sero bem-vindas a qualquer hora.
Autores
A autoria deste de responsabilidade de Waldemar Silva Jnior (waldemar@cdtc.org.br).
O texto original faz parte do projeto Centro de Difuso de Tecnologia e Conhecimento que
vm sendo realizado pelo ITI (Instituto Nacional de Tecnologia da Informao) em conjunto com
outros parceiros institucionais, e com as universidades federais brasileiras que tem produzido e
utilizado Software Livre apoiando inclusive a comunidade Free Software junto a outras entidades
no pas.
Informaes adicionais podem ser obtidas atravs do email ouvidoria@cdtc.org.br, ou da
home page da entidade, atravs da URL http://www.cdtc.org.br.
Garantias
O material contido nesta apostila isento de garantias e o seu uso de inteira responsabilidade do usurio/leitor. Os autores, bem como o ITI e seus parceiros, no se responsabilizam
direta ou indiretamente por qualquer prejuzo oriundo da utilizao do material aqui contido.
Licena
Copyright 2006, Instituto Nacional de Tecnologia da Informao (cdtc@iti.gov.br) .
Permission is granted to copy, distribute and/or modify this document under the terms
of the GNU Free Documentation License, Version 1.1 or any later version published by
the Free Software Foundation; with the Invariant Chapter being SOBRE ESSA APOSTILA. A copy of the license is included in the section entitled GNU Free Documentation
License.
Parte II
Informaes Bsicas
CDTC
Brasil/DF
Sobre o CDTC
Objetivo Geral
O Projeto CDTC visa a promoo e o desenvolvimento de aes que incentivem a disseminao de solues que utilizem padres abertos e no proprietrios de tecnologia, em proveito do
desenvolvimento social, cultural, poltico, tecnolgico e econmico da sociedade brasileira.
Objetivo Especfico
Auxiliar o Governo Federal na implantao do plano nacional de software no-proprietrio e
de cdigo fonte aberto, identificando e mobilizando grupos de formadores de opinio dentre os
servidores pblicos e agentes polticos da Unio Federal, estimulando e incentivando o mercado
nacional a adotar novos modelos de negcio da tecnologia da informao e de novos negcios
de comunicao com base em software no-proprietrio e de cdigo fonte aberto, oferecendo
treinamento especfico para tcnicos, profissionais de suporte e funcionrios pblicos usurios,
criando grupos de funcionrios pblicos que iro treinar outros funcionrios pblicos e atuar como
incentivadores e defensores dos produtos de software no proprietrios e cdigo fonte aberto, oferecendo contedo tcnico on-line para servios de suporte, ferramentas para desenvolvimento de
produtos de software no proprietrios e do seu cdigo fonte livre, articulando redes de terceiros
(dentro e fora do governo) fornecedoras de educao, pesquisa, desenvolvimento e teste de produtos de software livre.
Guia do aluno
Neste guia, voc ter reunidas uma srie de informaes importantes para que voc comece
seu curso. So elas:
Licenas para cpia de material disponvel;
Os 10 mandamentos do aluno de Educao a Distncia;
Como participar dos foruns e da wikipdia;
Primeiros passos.
muito importante que voc entre em contato com TODAS estas informaes, seguindo o
roteiro acima.
Licena
Copyright 2006, Instituto Nacional de Tecnologia da Informao (cdtc@iti.gov.br).
6
CDTC
Brasil/DF
dada permisso para copiar, distribuir e/ou modificar este documento sob os termos
da Licena de Documentao Livre GNU, Verso 1.1 ou qualquer verso posterior
pblicada pela Free Software Foundation; com o Capitulo Invariante SOBRE ESSA
APOSTILA. Uma cpia da licena est inclusa na seo entitulada "Licena de Documentao Livre GNU".
CDTC
Brasil/DF
todos participantes. Assim, se o monitor ou algum outro participante tiver uma informao que
interesse ao grupo, favor post-la aqui.
Porm, se o que voc deseja resolver alguma dvida ou discutir algum tpico especfico do
curso. recomendado que voc faa uso do Frum de dvidas gerais que lhe d recursos mais
efetivos para esta prtica.
. O frum de dvidas gerais tem por objetivo disponibilizar um meio fcil, rpido e interativo
para solucionar suas dvidas e trocar experincias. As mensagens postadas nele so enviadas
a todos participantes do curso. Assim, fica muito mais fcil obter respostas, j que todos podem
ajudar.
Se voc receber uma mensagem com algum tpico que saiba responder, no se preocupe com a
formalizao ou a gramtica. Responda! E no se esquea de que antes de abrir um novo tpico
recomendvel ver se a sua pergunta j foi feita por outro participante.
A segunda forma se d pelas Wikis:
. Uma wiki uma pgina web que pode ser editada colaborativamente, ou seja, qualquer participante pode inserir, editar, apagar textos. As verses antigas vo sendo arquivadas e podem
ser recuperadas a qualquer momento que um dos participantes o desejar. Assim, ela oferece um
timo suporte a processos de aprendizagem colaborativa. A maior wiki na web o site "Wikipdia", uma experincia grandiosa de construo de uma enciclopdia de forma colaborativa, por
pessoas de todas as partes do mundo. Acesse-a em portugus pelos links:
Pgina principal da Wiki - http://pt.wikipedia.org/wiki/
Agradecemos antecipadamente a sua colaborao com a aprendizagem do grupo!
Primeiros Passos
Para uma melhor aprendizagem recomendvel que voc siga os seguintes passos:
Ler o Plano de Ensino e entender a que seu curso se dispe a ensinar;
Ler a Ambientao do Moodle para aprender a navegar neste ambiente e se utilizar das
ferramentas bsicas do mesmo;
Entrar nas lies seguindo a seqncia descrita no Plano de Ensino;
Qualquer dvida, reporte ao Frum de Dvidas Gerais.
Perfil do Tutor
Segue-se uma descrio do tutor ideal, baseada no feedback de alunos e de tutores.
O tutor ideal um modelo de excelncia: consistente, justo e profissional nos respectivos
valores e atitudes, incentiva mas honesto, imparcial, amvel, positivo, respeitador, aceita as
idias dos estudantes, paciente, pessoal, tolerante, apreciativo, compreensivo e pronto a ajudar.
8
CDTC
Brasil/DF
A classificao por um tutor desta natureza proporciona o melhor feedback possvel, crucial, e,
para a maior parte dos alunos, constitui o ponto central do processo de aprendizagem. Este tutor
ou instrutor:
fornece explicaes claras acerca do que ele espera e do estilo de classificao que ir
utilizar;
gosta que lhe faam perguntas adicionais;
identifica as nossas falhas, mas corrige-as amavelmente, diz um estudante, e explica porque motivo a classificao foi ou no foi atribuda;
tece comentrios completos e construtivos, mas de forma agradvel (em contraste com um
reparo de um estudante: os comentrios deixam-nos com uma sensao de crtica, de
ameaa e de nervossismo)
d uma ajuda complementar para encorajar um estudante em dificuldade;
esclarece pontos que no foram entendidos, ou corretamente aprendidos anteriormente;
ajuda o estudante a alcanar os seus objetivos;
flexvel quando necessrio;
mostra um interesse genuno em motivar os alunos (mesmo os principiantes e, por isso,
talvez numa fase menos interessante para o tutor);
escreve todas as correes de forma legvel e com um nvel de pormenorizao adequado;
acima de tudo, devolve os trabalhos rapidamente;
Parte III
10
CDTC
Brasil/DF
INTRODUO
O propsito desta Licena deixar um manual, livro-texto ou outro documento escrito "livre"no
sentido de liberdade: assegurar a qualquer um a efetiva liberdade de copi-lo ou redistribui-lo,
com ou sem modificaes, comercialmente ou no. Secundariamente, esta Licena mantm
para o autor e editor uma forma de ter crdito por seu trabalho, sem ser considerado responsvel
pelas modificaes feitas por terceiros.
Esta Licena um tipo de "copyleft"("direitos revertidos"), o que significa que derivaes do
documento precisam ser livres no mesmo sentido. Ela complementa a GNU Licena Pblica Geral (GNU GPL), que um copyleft para software livre.
Ns fizemos esta Licena para que seja usada em manuais de software livre, por que software
livre precisa de documentao livre: um programa livre deve ser acompanhado de manuais que
provenham as mesmas liberdades que o software possui. Mas esta Licena no est restrita a
manuais de software; ela pode ser usada para qualquer trabalho em texto, independentemente
do assunto ou se ele publicado como um livro impresso. Ns recomendamos esta Licena principalmente para trabalhos cujo propsito seja de introduo ou referncia.
APLICABILIDADE E DEFINIES
Esta Licena se aplica a qualquer manual ou outro texto que contenha uma nota colocada pelo
detentor dos direitos autorais dizendo que ele pode ser distribudo sob os termos desta Licena.
O "Documento"abaixo se refere a qualquer manual ou texto. Qualquer pessoa do pblico um
11
CDTC
Brasil/DF
12
CDTC
Brasil/DF
13
CDTC
Brasil/DF
MODIFICAES
Voc pode copiar e distribuir uma Verso Modificada do Documento sob as condies das sees 2 e 3 acima, desde que voc publique a Verso Modificada estritamente sob esta Licena,
com a Verso Modificada tomando o papel do Documento, de forma a licenciar a distribuio
e modificao da Verso Modificada para quem quer que possua uma cpia da mesma. Alm
disso, voc precisa fazer o seguinte na verso modificada:
A. Usar na Pgina de Ttulo (e nas capas, se houver alguma) um ttulo distinto daquele do Documento, e daqueles de verses anteriores (que deveriam, se houvesse algum, estarem listados
na seo "Histrico do Documento"). Voc pode usar o mesmo ttulo de uma verso anterior se
o editor original daquela verso lhe der permisso;
B. Listar na Pgina de Ttulo, como autores, uma ou mais das pessoas ou entidades responsveis pela autoria das modificaes na Verso Modificada, conjuntamente com pelo menos cinco
dos autores principais do Documento (todos os seus autores principais, se ele tiver menos que
cinco);
C. Colocar na Pgina de Ttulo o nome do editor da Verso Modificada, como o editor;
D. Preservar todas as notas de copyright do Documento;
E. Adicionar uma nota de copyright apropriada para suas prprias modificaes adjacente s
outras notas de copyright;
F. Incluir, imediatamente depois das notas de copyright, uma nota de licena dando ao pblico
o direito de usar a Verso Modificada sob os termos desta Licena, na forma mostrada no tpico
abaixo;
G. Preservar nessa nota de licena as listas completas das Sees Invariantes e os Textos de
Capa requeridos dados na nota de licena do Documento;
H. Incluir uma cpia inalterada desta Licena;
I. Preservar a seo entitulada "Histrico", e seu ttulo, e adicionar mesma um item dizendo
pelo menos o ttulo, ano, novos autores e editor da Verso Modificada como dados na Pgina de
Ttulo. Se no houver uma sesso denominada "Histrico"no Documento, criar uma dizendo o
ttulo, ano, autores, e editor do Documento como dados em sua Pgina de Ttulo, ento adicionar
um item descrevendo a Verso Modificada, tal como descrito na sentena anterior;
J. Preservar o endereo de rede, se algum, dado no Documento para acesso pblico a uma
cpia Transparente do Documento, e da mesma forma, as localizaes de rede dadas no Documento para as verses anteriores em que ele foi baseado. Elas podem ser colocadas na seo
"Histrico". Voc pode omitir uma localizao na rede para um trabalho que tenha sido publicado
pelo menos quatro anos antes do Documento, ou se o editor original da verso a que ela se refira
der sua permisso;
K. Em qualquer seo entitulada "Agradecimentos"ou "Dedicatrias", preservar o ttulo da
14
CDTC
Brasil/DF
seo e preservar a seo em toda substncia e fim de cada um dos agradecimentos de contribuidores e/ou dedicatrias dados;
L. Preservar todas as Sees Invariantes do Documento, inalteradas em seus textos ou em
seus ttulos. Nmeros de seo ou equivalentes no so considerados parte dos ttulos da seo;
M. Apagar qualquer seo entitulada "Endossos". Tal sesso no pode ser includa na Verso
Modificada;
N. No reentitular qualquer seo existente com o ttulo "Endossos"ou com qualquer outro
ttulo dado a uma Seo Invariante.
Se a Verso Modificada incluir novas sees iniciais ou apndices que se qualifiquem como
Sees Secundrias e no contenham nenhum material copiado do Documento, voc pode optar
por designar alguma ou todas aquelas sees como invariantes. Para fazer isso, adicione seus
ttulos lista de Sees Invariantes na nota de licena da Verso Modificada. Esses ttulos precisam ser diferentes de qualquer outro ttulo de seo.
Voc pode adicionar uma seo entitulada "Endossos", desde que ela no contenha qualquer coisa alm de endossos da sua Verso Modificada por vrias pessoas ou entidades - por
exemplo, declaraes de revisores ou de que o texto foi aprovado por uma organizao como a
definio oficial de um padro.
Voc pode adicionar uma passagem de at cinco palavras como um Texto de Capa da Frente
, e uma passagem de at 25 palavras como um Texto de Quarta Capa, ao final da lista de Textos
de Capa na Verso Modificada. Somente uma passagem de Texto da Capa da Frente e uma de
Texto da Quarta Capa podem ser adicionados por (ou por acordos feitos por) qualquer entidade.
Se o Documento j incluir um texto de capa para a mesma capa, adicionado previamente por
voc ou por acordo feito com alguma entidade para a qual voc esteja agindo, voc no pode
adicionar um outro; mas voc pode trocar o antigo, com permisso explcita do editor anterior que
adicionou a passagem antiga.
O(s) autor(es) e editor(es) do Documento no do permisso por esta Licena para que seus
nomes sejam usados para publicidade ou para assegurar ou implicar endossamento de qualquer
Verso Modificada.
COMBINANDO DOCUMENTOS
Voc pode combinar o Documento com outros documentos publicados sob esta Licena, sob
os termos definidos na seo 4 acima para verses modificadas, desde que voc inclua na combinao todas as Sees Invariantes de todos os documentos originais, sem modificaes, e liste
todas elas como Sees Invariantes de seu trabalho combinado em sua nota de licena.
O trabalho combinado precisa conter apenas uma cpia desta Licena, e Sees Invariantes
Idnticas com multiplas ocorrncias podem ser substitudas por apenas uma cpia. Se houver
mltiplas Sees Invariantes com o mesmo nome mas com contedos distintos, faa o ttulo de
15
CDTC
Brasil/DF
cada seo nico adicionando ao final do mesmo, em parnteses, o nome do autor ou editor
origianl daquela seo, se for conhecido, ou um nmero que seja nico. Faa o mesmo ajuste
nos ttulos de seo na lista de Sees Invariantes nota de licena do trabalho combinado.
Na combinao, voc precisa combinar quaisquer sees entituladas "Histrico"dos diversos documentos originais, formando uma seo entitulada "Histrico"; da mesma forma combine
quaisquer sees entituladas "Agradecimentos", ou "Dedicatrias". Voc precisa apagar todas as
sees entituladas como "Endosso".
COLETNEAS DE DOCUMENTOS
Voc pode fazer uma coletnea consitindo do Documento e outros documentos publicados
sob esta Licena, e substituir as cpias individuais desta Licena nos vrios documentos com
uma nica cpia incluida na coletnea, desde que voc siga as regras desta Licena para cpia
exata de cada um dos Documentos em todos os outros aspectos.
Voc pode extrair um nico documento de tal coletnea, e distribu-lo individualmente sob
esta Licena, desde que voc insira uma cpia desta Licena no documento extrado, e siga esta
Licena em todos os outros aspectos relacionados cpia exata daquele documento.
TRADUO
Traduo considerada como um tipo de modificao, ento voc pode distribuir tradues
do Documento sob os termos da seo 4. A substituio de Sees Invariantes por tradues
requer uma permisso especial dos detentores do copyright das mesmas, mas voc pode incluir
tradues de algumas ou de todas as Sees Invariantes em adio s verses orignais dessas
Sees Invariantes. Voc pode incluir uma traduo desta Licena desde que voc tambm inclua a verso original em Ingls desta Licena. No caso de discordncia entre a traduo e a
16
CDTC
Brasil/DF
TRMINO
Voc no pode copiar, modificar, sublicenciar, ou distribuir o Documento exceto como expressamente especificado sob esta Licena. Qualquer outra tentativa de copiar, modificar, sublicenciar, ou distribuir o Documento nula, e resultar automaticamente no trmino de seus direitos
sob esta Licena. Entretanto, terceiros que tenham recebido cpias, ou direitos de voc sob esta
Licena no tero suas licenas terminadas, tanto quanto esses terceiros permaneam em total
acordo com esta Licena.
17
CDTC
tal como a GNU General Public License, para permitir o seu uso em software livre.
18
Brasil/DF
Parte IV
Iptables
19
Captulo 1
O que o Iptables
O Iptables uma ferramenta a nvel de usurio que manipula tabelas do Netfilter atravs de
comparao de regras para saber se um pacote tem ou no permisso de passar, tambm pode
ser utilizado para modificar e monitorar o trfego da rede, fazer NAT (Masquerading, Source NAT,
Destination NAT), redirecionamento de pacotes que chegam e saem do sistema, contagem de
bytes, dividir o trfego entre mquinas , criar protees e outras potencialidades.
O curso, com base na distribuio Debian, possui uma semana, comea na segunda-feira e
termina no domingo. Todo o contedo do curso estar visvel somente a partir da data de incio.
Para comear o curso, voc deve ler o Guia do aluno a seguir.
20
Captulo 2
Plano de ensino
2.1 Objetivo
Qualificar tcnicos implementarem a filtragem de pacotes utilizando iptables em GNU/Linux.
2.3 Pr-requisitos
Os usurios devero ser, necessariamente, indicados por empresas pblicas e ter conhecimentos bsicos de redes TCP/IP.
2.4 Descrio
O curso de Iptables ser realizado na modalidade EAD e utilizar a plataforma Moodle como
ferramenta de aprendizagem. Ele composto de um mdulo de aprendizado e um mdulo de
avaliao que sero dados em uma semana. O material didtico estar disponvel on-line de
acordo com as datas pr-estabelecidas no calendrio. A verso utilizada para o Iptables ser a
1.2.11.
2.5 Metodologia
O curso est dividido da seguinte maneira:
2.6 Cronograma
Durao
1 Semana
Descrio do mdulo
Introduo, Filtragem de pacotes
21
CDTC
Brasil/DF
Todo o material est no formato de lio, e estar disponvel ao longo do curso. As lies
podero ser acessadas quantas vezes forem necessrias. Aconselhamos a leitura de "Ambientao do Moodle", para que voc conhea o produto de Ensino a Distncia, evitando dificuldades
advindas do "desconhecimento"sobre o mesmo.
Ao final da semana do curso ser disponibilizada a prova referente ao mdulo estudado anteriormente que tambm conter perguntas sobre os textos indicados. Utilize o material e os exemplos
disponibilizados para se preparar para prova.
Os instrutores estaro a sua disposio ao longo de todo curso. Qualquer dvida deve ser disponibilizada no frum ou enviada por e-mail. Diariamente os monitores daro respostas e esclarecimentos.
2.7 Programa
Semana 1
Introduo;
Portas dos servios bem-conhecidos (well-known);
O que um filtro de pacotes?;
Utilizando o Iptables;
Guia ultra rpido para filtragem de pacotes.
2.8 Avaliao
Toda a avaliao ser feita on-line.
instrumentos de avaliao:
Avaliaes dentro das lies
Avaliao ao final do curso.
Ao final do curso, o participante far a avaliao final referente a todo o contedo do curso. Para
a aprovao e obteno do certificado o participante dever obter nota final maior ou igual a 6.0
de acordo com a frmula abaixo:
2.9 Bibliografia
Site official: http://www.netfilter.org
22
Captulo 3
Histrico
O projeto Netfilter/Iptables foi iniciado em 1998 por Rusty Russel, que tambm autor o projeto predecessor, Ipchains. Com o crescimento do projeto ele fundou o Netfilter Core Team (ou
simplesmente coreteam) em 1999. O software criado por eles foi licenciado sob os termos da
GPL (GNU Public License) e incorporado ao kernel do Linux em maro do ano 2000.
O Firewall um programa que tem como objetivo proteger a mquina contra acessos indesejados,
trfego indesejado, proteger servios que estejam rodando na mquina e bloquear a passagem
de coisas que voc no deseja receber (como conexes vindas da Internet para sua segura rede
local, evitando acesso aos dados corporativos de uma empresa ou a seus dados pessoais).
Antes do Iptables, o software predominante para a criao de firewalls no Linux era o Ipchains
nos kernels do Linux da srie 2.2 e o Ipfwadm da srie 2.0, que por sua vez foi baseado no Ipfw
dos BSDs.
23
CDTC
Brasil/DF
3.1.3 Netfilter/Iptables
O Netfilter um conjunto de situaes de fluxo de dados agregados ao kernel do linux e dividido em tabelas. Sob uma tica mais prtica, podemos ver o Netfilter como um grande banco de
dados que contm em sua estrutura 3 tabelas padres: Filter, Nat e Mangle. Cada uma destas
tabelas contm regras direcionadas a seus objetivos bsicos. A tabela Filter, por exemplo, guarda
todas as regras aplicadas a um Firewall filtro de pacotes; a tabela Nat as regras direcionadas a
um Firewall Nat e a Mangle funes mais complexas de tratamento de pacote como o TOS.
Todas as tabelas possuem situaes de fluxo (entrada, sada, redirecionamento, etc.) que lhes
proporcionam a realizao de seus objetivos.
O Iptables trata-se, na verdade, de uma ferramenta a nvel de usurio para a manipulao das
tabelas do Netfilter, embora o mesmo seja freqentemente confundido com um Firewall por si s.
Ele uma verso mais robusta, completa e estvel que seus antecessores Ipfwadm e Ipchains,
dos kernels do Linux 2.0 e 2.2 , respectivamente.
Como principais caractersticas, o Iptables (alm de realizar suas tarefas de forma veloz, eficaz e econmica, tanto no aspecto financeiro quanto no de requerimento de hardware) nos d
um amplo leque de possibilidades tais como a implementao desde filtros de pacotes, utilizando
a tabela Filter, a NAT via tabela NAT e mais controles avanados como o desenvolvimento de
QOS sobre o trfego, suporte SNAT e DNAT, redirecionamento de endereamento e portas,
mascaramento de conexes, deteco de fragmentos, monitoramento de trfego, TOS, bloqueio
de ataques, scanners ocultos, pings da morte e muito mais. E alm disso tudo, ainda podemos
utilizar mdulos externos ampliando ainda mais o nosso leque de funcionalidades.
Os requerimentos bsicos para o funcionamento do Iptables so um computador sobre a arquitetura 386 com, no mnimo, 4MB de RAM e obviamente, um kernel da srie 2.4 ou superior.
O Iptables composto dos seguintes aplicativos:
Iptables: Aplicativo principal do pacote iptables para protocolos ipv4;
Ip6tables: Aplicativo principal do pacote iptables para protocolos ipv6;
Iptables-save: Aplicativo que salva todas as regras, para protocolos ipv4, inseridas na seo
24
CDTC
Brasil/DF
25
Captulo 4
Tabelas
4.1 Tabela Filter
A tabela Filter a tabela padro do Netfilter/Iptables e trata das situaes (chains) implementadas por um Firewall filtro de pacotes.
Estas situaes so:
INPUT: Todos os pacotes que entram no host;
FORWARD: Todos os pacotes que entram no host, mas que devem ser redirecionados um host
secundrio ou outra interface de rede;
OUTPUT: Todos os pacotes que saem do host.
26
CDTC
Brasil/DF
27
CDTC
Brasil/DF
28
Captulo 5
Sintaxe de Uso
5.1 Antes de comear
Antes de comear a utilizar o Iptables, precisamos nos certificar de que o ambiente est
pronto.
Cheque se o pacote iptables est instalado em seu sistema.
Abra um terminal, como o gnome-terminal, e digite:
# dpkg -l | grep iptables
Caso este comando no retorne nada, significa que voc no o tem instalado e antes de dar
seqncia ao nosso curso precisamos instal-lo com o seguinte comando:
# apt-get install iptables
5.2.1 Comandos
Segue abaixo uma lista de comandos bsicos do Iptables com exemplos explicativos:
-A: Adiciona uma nova entrada no fim da lista de regras:
Exemplo que adiciona uma nova regra no final da lista referente a INPUT chain:
# iptables -A INPUT
29
CDTC
Brasil/DF
-P: Altera a poltica padro das chains. Inicialmente, todas as chains de um tabela esto setadas como ACCEPT, ou seja, aceitam todo e qualquer tipo de trfego.
Exemplo que modifica a poltica padro da chain FORWARD que ao invs de ser direcionada
para o alvo ACCEPT, ser direcionada para o alvo DROP. Um pacote direcionado ao alvo DROP
descartado pelo sistema:
# iptables -P FORWARD DROP
-F: Este comando capaz de remover todas as entradas da lista de chains, sem alterar a poltica padro.
Exemplo que remove todas as regras existentes:
# iptables -F
Exemplo que remove todas as regras existentes referentes a OUTPUT chain:
# iptables -F OUTPUT
-I: Insere uma nova regra ao incio da lista de regras (Ao contrrio do comando -A, que insere
ao final da lista)
30
CDTC
Brasil/DF
# iptables -I OUTPUT
-N: Este comando nos permite inserir/criar uma nova chain na tabela especificada.
Exemplo que cria uma nova chain chamada internet na tabela filter:
# iptables -t filter -N internet
-E: Renomeia uma nova chain (Que tenha sido criada pelo administrador do Firewall):
Exemplo que renomeia a chain internet para INTERNET:
# iptables -E internet INTERNET
CDTC
Brasil/DF
Exemplo:
#iptables -t filter -A INPUT -i eth0 -p tcp dport 6881 -j ACCEPT
Obs: Para uma lista mais completa, consulte a pgina de manual do Iptables ($man iptables)
.
5.4 Alvos
Segue abaixo um lista de algumas dps principais alvos para nossas regras:
ACCEPT: Este alvo faz com que o Netfilter aceite a passagem do pacote. O significado prtico disto depende da situao (chain) em que feita esta aceitao. Por exemplo, um pacote que
aceito numa situao de entrada (INPUT chain) ter permisso para ser recebido pelo host, j
um pacote que aceito numa situao de sada (OUTPUT chain) ter permisso para ser enviado
pelo host, assim como um pacote que aceito numa situao de encaminhamento (FORWARD
chain) ter permisso para ser roteado atravs da rede;
32
CDTC
Brasil/DF
DROP: Este alvo faz com que o Netfilter descarte o pacote referenciado sem processamento
prvio deste. Este pacote simplesmente desaparece sem nenhuma indicao do fato de ter sido
descartado ao host ou aplicao que o enviou. Freqentemente enviada para o emissor de tal
pacote uma indicao de tempo de comunicao esgotado (timeout), o que pode gerar uma certa
confuso;
QUEQUE: Este alvo faz com que o pacote seja enviado a uma fila e aguarda at que uma aplicao o requeira. Caso no exista nenhuma aplicalvo capaz de requerer tal pacote na fila, esta
alvo equivale a alvo DROP e o pacote descartado;
REJECT: Este alvo tem o mesmo efeito do alvo DROP exceto pelo fato de que ele envia, ao
remetente do pacote, um outro pacote de erro;
LOG: Este alvo "loga"o trfego do pacote. Ou seja, cria um relatrio, no syslog, do seu percurso na rede. Pode ser usada em qualquer situao alvo (chain) e em qualquer tabela. Muito til
para anlise de quais pacotes esto sendo descartados;
SNAT: Este alvo faz com que o pacote tenha seu endereo de origem alterado. Utilizamos a
flag --to-source"para indicar o novo endereo de origem do pacote. Este alvo s vlido para
situalvos (chains) de POSTROUTING dentro da tabela NAT.
DNAT: Este alvo faz com que o pacote tenha seu endereo de destino alterado. Utilizamos a
flag --to-destination"para indicar o novo endero de destino do pacote. Esta alvo vlida apenas
para situaes alvos (chains) de OUTPUT e PREROUTING dentro da tabela NAT;
MASQUERADE:Este alvo uma forma especial restrita de SNAT para conexes com IPs dinmicos. Ao invs de ter que alterar a um alvo SNAT toda vez que o IP for alterado, este alvo
calcula o endereo IP de origem para fazer o NAT analizando o endereo IP da interface de sada
quando um pacote encontra esta regra;
REDIRECT: Este alvo responsvel pelo redirecionamento de portas. Utilizamos a flag to-port
para especificar a porta para a qual o trfego da regra ser redirecionado.
33
Captulo 6
6.2 SNAT
bealho (header) dos pacotes que casarem com a regra criada.
Exemplo:
#iptables -t nat -A POSTROUTING -o eth0 -j SNAT to 192.168.1.223
Neste exemplo todos os pacotes que sarem pela interface de rede eth0 tero os endereos
de origem alterados para 192.168.1.223.
6.3 DNAT
Com o DNAT possvel alterar o endereo de destino dos pacotes que casarem com a regra
criada.
Exemplo:
34
CDTC
Brasil/DF
35
Captulo 7
36
CDTC
Brasil/DF
37
Captulo 8
Modulos
Os mdulos do iptables so especificados com a opo -m mdulo ou match mdulo e permitem expandir a funcionalidade do firewall atravs de novas conferncias e recursos de filtragem
adicionais, como limitar a conferncia de regras do firewall (um mtodo til de limitar ping floods,
syn floods, etc).
8.1 Limit
Regras sob o mdulo limit especificam exatamente quantas vezes as mesmas devem ser executadas em um intervalo de tempo especfico e, caso isto ocorra, ela automaticamente executar
a regra seguinte.
Trata-se de um mdulo muito til para conter ataques sofisticados como ataques do tipo DOS
(Denial Of Service) onde o cracker tenta enviar o mximo de requisies ICMP possveis em um
menor intervalo de tempo, esperando que com isso cause uma negao de servios por parte de
seu Firewall.
Exemplo:
#iptables -A INPUT -p icmp icmp-type echo-request -m limit limit 1/s -j ACCEPT
Neste exemplo, temos que os pacotes de respostas de ICMP ( -p icmp ) sero aceitos somente se
recebidos em um intervalo de tempo de 1 segundo ( -m limit limit 1/s -j ACCEPT ). Caso algum
pacote ultrapasse este limite imposto pela regra, esta dever automaticamente executar a regra
seguinte que dever ser algo como:
#iptables -A INPUT -p icmp -j DROP
Esta regra ir bloquear ( -j DROP ) qualquer pacote ICMP ( -p icmp ) que chegar ao FIrewall.
8.2 State
O mdulo state atribui regras mediante a anlise do estado da conexo de um pacote. Tais
estados podem ser:
38
CDTC
Brasil/DF
8.3 Mac
Mac (Media access control) a identificao de mais baixo nvel que um dispositivo de rede
pode ter.
O mdulo mac permite que seu Firewall atue neste nvel, independentemente de endereamento
de rede. Logo, a checagem da regra no depende mais do endereo IP e sim do endereo Mac
do dispositivo de rede.
Exemplo:
#iptables -A INPUT -m mac mac-source 00:0F:B0:C2:0C:5C -j DROP
Este exemplo bloquearia qualquer pacote proveniente deste dispositivo de rede cujo endereo
mac foi referenciado.
8.4 Multiport
O mdulo multiport permite que seja especificado mltiplas portas para um alvo. Podem ser
especificadas at 15 portas em um nico parmetro e basta que uma porta confira para que a
regra entre em ao, pois a comparao feita usando condies "or". O parmetro multiport
deve ser acompanhado de um dos argumentos abaixo:
source-port [porta1, porta2...] - Faz a regra conferirse se s porta de origem estiver presente
entre as portas especificadas;
destination-port [porta1, porta2...] - Faz a regra conferir se a porta de destino estiver
presente entre as portas especificadas;
-port [porta1, porta2...] - Faz a regra conferir caso a porta de origem ou destino esteja
presente no parmetro.
39
CDTC
Brasil/DF
Este mdulo pode eliminar muitas regras de firewall que fazem o mesmo tratamento de pacotes para diversas portas diferentes.
Exemplo:
#iptables -A INPUT -p tcp -i ppp0 -m multiport destination-port 21,23,25,80,110,113,6667 -j
DROP
Este exemplo bloqueia todos os pacotes vindo de ppp0 para as portas 21 (ftp), 23 (telnet), 25
(smtp), 80 (www), 110 (pop3), 113 (ident), 6667 (irc).
8.5 String
O mdulo string do Iptables permite a inspeo de contedo de um pacote e tomar uma ao
se determinado tipo de trfego for encontrado em um pacote. Esta tcnica pode ser usada tanto
para segurana como para economia de banda dentro da rede. Esta opo *NO* torna o Iptables como um firewall proxy, pois o proxy tem a habilidade de inspecionar o contedo, protocolo,
comandos do pacote e decidir se o seu contedo nocivo ou no.
O firewall em nvel de pacotes fazendo inspeo de contedo chega a ser 3 a 10 vezes mais
rpido do que um proxy, assim seu uso deve ser analisado dependendo do trfego que circula
pelo link e da segurana dos dados que trafegam atravs dele.
Uma boa prtica aliar esta opo a um IDS externo usando o alvo QUEUE e deixando o trabalho de inspeo de contedo para ele. Um exemplo de restrio direta o bloqueio do envio de
qualquer informao confidencial sigilosa para fora da rede interna (nmero de contas, tudo que
conferir com CPF, CGC, endereos de e-mail, memorandos, etc).
De qualquer forma, analise o trfego de sua rede antes de querer implementar qualquer soluo baseada neste mtodo sob o risco de afetar trfego legtimo.
Outra utilidade eficiente a diminuio de trfego, pois podemos barrar programas que sobrecarregam o link em uma rede com muitos usurios como, por exemplo, usando o Kazaa ou qualquer
outro programa para cpia de arquivos via Internet.
Veja alguns exemplos:
Bloqueia qualquer tentativa de acesso ao programa Kazaa:
#iptables -A INPUT -m string string "X-Kazaa-j DROP
No permite que dados confidenciais sejam enviados para fora da empresa e registra o ocorrido:
#iptables -A OUTPUT -m string string "conta-j LOG log-prefix "ALERTA: dados confidencial
"#iptables -A OUTPUT -m string string "conta-j DROP
40
CDTC
Brasil/DF
8.6 Owner
Este mdulo confere com o usurio que iniciou a conexo. somente vlido no chain OUTPUT da tabela filter. Os seguintes argumentos so vlidos para este mdulo:
uid-owner UID - Confere se o pacote foi criado por um processo com o UID especificado.
At o momento somente UID numricos so aceitos;
gid-owner GID - Confere se o pacote foi criado por um usurio pertencente ao grupo GID.
At o momento somente GID numricos so aceitos;
pid-owner PID - Confere se o pacote foi criado por um processo com o PID especificado;
sid-owner ID - Confere se o pacote foi criado por um processo no grupo de seo especificado.
OBS: - Lembre-se que pacotes que no possuem detalhes suficientes de cabealho nunca
sero conferidos.
Exemplo:
#iptables -A OUTPUT -m owner gid-owner 100 -p udp -j DROP
Este exemplo rejeita um conexes indo para portas UDP de pacotes criados pelo usurios pertencentes ao grupo 100.
41