<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ca">
	<id>http://wiki.joanillo.org/index.php?action=history&amp;feed=atom&amp;title=Tallafoc%2FFirewall%3A_iptables</id>
	<title>Tallafoc/Firewall: iptables - Historial de revisió</title>
	<link rel="self" type="application/atom+xml" href="http://wiki.joanillo.org/index.php?action=history&amp;feed=atom&amp;title=Tallafoc%2FFirewall%3A_iptables"/>
	<link rel="alternate" type="text/html" href="http://wiki.joanillo.org/index.php?title=Tallafoc/Firewall:_iptables&amp;action=history"/>
	<updated>2026-08-30T11:10:39Z</updated>
	<subtitle>Historial de revisió per a aquesta pàgina del wiki</subtitle>
	<generator>MediaWiki 1.34.2</generator>
	<entry>
		<id>http://wiki.joanillo.org/index.php?title=Tallafoc/Firewall:_iptables&amp;diff=251336&amp;oldid=prev</id>
		<title>Joan: /* Permetre Tràfic d'Entrada en Ports Específics */</title>
		<link rel="alternate" type="text/html" href="http://wiki.joanillo.org/index.php?title=Tallafoc/Firewall:_iptables&amp;diff=251336&amp;oldid=prev"/>
		<updated>2014-02-18T18:46:34Z</updated>

		<summary type="html">&lt;p&gt;&lt;span dir=&quot;auto&quot;&gt;&lt;span class=&quot;autocomment&quot;&gt;Permetre Tràfic d&amp;#039;Entrada en Ports Específics&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Pàgina nova&lt;/b&gt;&lt;/p&gt;&lt;div&gt;=Referències=&lt;br /&gt;
*https://help.ubuntu.com/community/IptablesHowTo&lt;br /&gt;
Manual IpTables&lt;br /&gt;
*pdf: http://www.netfilter.org/documentation/HOWTO/packet-filtering-HOWTO.html&lt;br /&gt;
*web: http://es.tldp.org/Manuales-LuCAS/doc-iptables-firewall/doc-iptables-firewall.pdf&lt;br /&gt;
&lt;br /&gt;
*http://www.pello.info/filez/firewall/iptables.html&lt;br /&gt;
&lt;br /&gt;
=iptables=&lt;br /&gt;
Iptables és un tallafoc/firewall, instal.lat per defecte en les distribucions Linux. Quan instal.les Ubuntu, iptables ja hi és, però està configurat per defecte per permetre tot el tràfic. A més, Ubuntu ve amb ufw, ja vist en la pràctica anterior, que treballa amb iptables d'una manera més fàcil.&lt;br /&gt;
&lt;br /&gt;
Igual que en la pràctica anterior, treballaràs amb dos ordinadors: el que farà de firewall i on corren diferents serveis, i el que fa de màquina que es vol connectar. En aquest tutorial l'ordinador servidor-firewall del professor és el 192.168.1.130, i ho hauràs de substituir per la teva IP. Treballareu per parelles i s'aniran fent les proves que es comenten en aquest tutorial.&lt;br /&gt;
===Comandes bàsiques===&lt;br /&gt;
Per llistar les regles que hi ha definides a iptables:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -L&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Si acabes d'instal.lar un servidor no tindràs regles, i senzillament veuràs:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
Chain INPUT (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination&lt;br /&gt;
&lt;br /&gt;
Chain FORWARD (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination&lt;br /&gt;
&lt;br /&gt;
Chain OUTPUT (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
En realitat el professor (i l'alumne) obtindrà un llistat d'informació molt més gran, relacionat amb ufw. Com que nosaltres venim de la pràctica anterior, on hem estat treballant amb el firewall '''ufw''', seria bo resetejar i deshabilitar aquest firewall.&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo ufw reset&lt;br /&gt;
&lt;br /&gt;
$ sudo ufw disable&lt;br /&gt;
Firewall stopped and disabled on system startup&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -L&lt;br /&gt;
Chain INPUT (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
ufw-before-logging-input  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-before-input  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-after-input  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-after-logging-input  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-reject-input  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-track-input  all  --  anywhere             anywhere            &lt;br /&gt;
&lt;br /&gt;
Chain FORWARD (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
ufw-before-logging-forward  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-before-forward  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-after-forward  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-after-logging-forward  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-reject-forward  all  --  anywhere             anywhere            &lt;br /&gt;
&lt;br /&gt;
Chain OUTPUT (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
ufw-before-logging-output  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-before-output  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-after-output  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-after-logging-output  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-reject-output  all  --  anywhere             anywhere            &lt;br /&gt;
ufw-track-output  all  --  anywhere             anywhere            &lt;br /&gt;
&lt;br /&gt;
Chain ufw-after-forward (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-after-input (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-after-logging-forward (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-after-logging-input (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-after-logging-output (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-after-output (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-before-forward (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-before-input (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-before-logging-forward (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-before-logging-input (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-before-logging-output (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-before-output (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-reject-forward (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-reject-input (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-reject-output (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-track-input (1 references)&lt;br /&gt;
target     prot opt source               destination         &lt;br /&gt;
&lt;br /&gt;
Chain ufw-track-output (1 references)&lt;br /&gt;
target     prot opt source               destination&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Veiem que continuem tenint informació relacionada amb la pràctica de la setmana passada (encara que totes les regles relacionades amb ''ufw'' són permissives). Si realment volem deixar les taules iptables netes del tot i resetejades, hem d'utilitzar l'opció -F (flush):&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -F&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
o millor -X (--delete-chain):&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -X&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Opcions d'Iptables bàsiques===&lt;br /&gt;
A continuació es mostren les comandes bàsiques que s'utilitzen amb '''iptables'''. No et preocupis si no ho entens tot ara mateix, però repassa aquesta llista d'opcions a mesura que te les vagis trobant.&lt;br /&gt;
&lt;br /&gt;
*-A - Append this rule to a rule chain. Valid chains for what we're doing are INPUT, FORWARD and OUTPUT, but we mostly deal with INPUT in this tutorial, which affects only incoming traffic.&lt;br /&gt;
*-L - List the current filter rules.&lt;br /&gt;
*-m conntrack - Allow filter rules to match based on connection state. Permits the use of the --ctstate option.&lt;br /&gt;
*--ctstate - Define the list of states for the rule to match on. Valid states are:&lt;br /&gt;
**NEW - The connection has not yet been seen.&lt;br /&gt;
**RELATED - The connection is new, but is related to another connection already permitted.&lt;br /&gt;
**ESTABLISHED - The connection is already established.&lt;br /&gt;
**INVALID - The traffic couldn't be identified for some reason. &lt;br /&gt;
*-m limit - Require the rule to match only a limited number of times. Allows the use of the --limit option. Useful for limiting logging rules.&lt;br /&gt;
**--limit - The maximum matching rate, given as a number followed by &amp;quot;/second&amp;quot;, &amp;quot;/minute&amp;quot;, &amp;quot;/hour&amp;quot;, or &amp;quot;/day&amp;quot; depending on how often you want the rule to match. If this option is not used and -m limit is used, the default is &amp;quot;3/hour&amp;quot;. &lt;br /&gt;
*-p - The connection protocol used.&lt;br /&gt;
*--dport - The destination port(s) required for this rule. A single port may be given, or a range may be given as start:end, which will match all ports from start to end, inclusive.&lt;br /&gt;
*-j - Jump to the specified target. By default, iptables allows four targets:&lt;br /&gt;
**ACCEPT - Accept the packet and stop processing rules in this chain.&lt;br /&gt;
**REJECT - Reject the packet and notify the sender that we did so, and stop processing rules in this chain.&lt;br /&gt;
**DROP - Silently ignore the packet, and stop processing rules in this chain.&lt;br /&gt;
**LOG - Log the packet, and continue processing more rules in this chain. Allows the use of the --log-prefix and --log-level options. &lt;br /&gt;
*--log-prefix - When logging, put this text before the log message. Use double quotes around the text to use.&lt;br /&gt;
*--log-level - Log using the specified syslog level. 7 is a good choice unless you specifically need something else.&lt;br /&gt;
*-i - Only match if the packet is coming in on the specified interface.&lt;br /&gt;
*-I - Inserts a rule. Takes two options, the chain to insert the rule into, and the rule number it should be.&lt;br /&gt;
**-I INPUT 5 would insert the rule into the INPUT chain and make it the 5th rule in the list. &lt;br /&gt;
*-D elimina una regla&lt;br /&gt;
-R reemplaça una regla&lt;br /&gt;
*-v - Display more information in the output. Useful for if you have rules that look similar without using -v.&lt;br /&gt;
*-s --source - address[/mask] source specification&lt;br /&gt;
*-d --destination - address[/mask] destination specification&lt;br /&gt;
*-o --out-interface - output name[+] network interface name ([+] for wildcard)&lt;br /&gt;
*-F, --flush [chain]. Flush the selected chain (all the chains in the table if none is given). This  is  equivalent  to deleting all the rules one by one.&lt;br /&gt;
&lt;br /&gt;
===Permetre Sessions Establertes (Established)===&lt;br /&gt;
Podem permetre sessions ''establertes'' per tal de permetre la rebuda de tràfic:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
(Important no ficar espais als dos costats de la coma a ''ESTABLISHED,RELATED'') &lt;br /&gt;
&lt;br /&gt;
Si la línia de dalt no funciona, podries estar en una VPS castrada el proveïdor de la qual no ha habilitat l'extensió, i aleshores et podria funcionar:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Permetre Tràfic d'Entrada en Ports Específics===&lt;br /&gt;
Podríem començar blocant tot el tràfic, però és una pràctica habitual connectar-se als servidors via SSH, i així doncs haurem de permetre SSH abans de bloquejar tots els altres serveis.&lt;br /&gt;
&lt;br /&gt;
Per permetre el tràfic d'entrada en el port per defecte de SSH (22), podem escriure a les iptables de permetre el tràfic TCP en aquest port:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -A INPUT -p tcp --dport ssh -j ACCEPT&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Referint-los a la llista d'opcions de més amunt, podem veure que li estem dient a les iptables:&lt;br /&gt;
*afegir aquesta regla a la cadena d'entrada (-A INPUT), i així mirarem el tràfic d'entrada.&lt;br /&gt;
*mirem si és el protocol TCP (-p tcp).&lt;br /&gt;
*si és el cas, mirem si l'entrada va la port SSH (--dport ssh).&lt;br /&gt;
*si és el cas, acceptem l'entrada (-j ACCEPT). &lt;br /&gt;
&lt;br /&gt;
Anem a mirar com han quedat les regles: (només es mostren les primeres)&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -L&lt;br /&gt;
Chain INPUT (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination&lt;br /&gt;
ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED&lt;br /&gt;
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Ara anem a habilitar tot el tràfic web:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -L&lt;br /&gt;
Chain INPUT (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination&lt;br /&gt;
ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED&lt;br /&gt;
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh&lt;br /&gt;
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:www&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Hem permès explícitament el tràfic TCP en els ports SSH i WEB, però com que no hem blocat res, de fet tot el tràfic d'entrada encara pot entrar.&lt;br /&gt;
&lt;br /&gt;
===Bloquejar tot el tràfic===&lt;br /&gt;
Un cop s'ha pres la decisió d'acceptar un paquet, no hi ha altres regles que l'afectin. Les regles d'acceptar SSH i WEB són les primeres de totes, i la regla per bloquejar tot la resta de tràfic ha de venir després. El que hem de fer és posar la regla de bloquejar-ho tot al final de tot:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -A INPUT -j DROP&lt;br /&gt;
$ sudo iptables -L&lt;br /&gt;
Chain INPUT (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination&lt;br /&gt;
ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED&lt;br /&gt;
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh&lt;br /&gt;
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:www&lt;br /&gt;
DROP       all  --  anywhere             anywhere&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
No hem especificat cap interfície ni protocol, i així doncs es bloqueja tot el tràfic per qualsevol port i interfície (excepte per web i ssh).&lt;br /&gt;
&lt;br /&gt;
Resumint, estic acceptant SSH i WEB (que de fet ja estaven permesos), i estic blocant la resta. Per exemple, un dels serveis que tenim en el servidor i que ara es veurà afectat per aquesta política restrictiva és telnet:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ telnet 192.168.1.130&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
No ens podem connectar. Com que la regla és un DROP, el missatge que obtenim és un ''timed out'' (no hi ha resposta del servidor). Si haguéssim fet un ''REJECT'' en comptes d'un ''DROP'' el missatge hagués sigut diferent.&lt;br /&gt;
&lt;br /&gt;
De fet, ens hem quedat sense connexió a Internet (per la wireless, eth1). Llegir l'apartat següent per tornar a recuperar la connexió a Internet.&lt;br /&gt;
&lt;br /&gt;
===Editing iptables===&lt;br /&gt;
&lt;br /&gt;
The only problem with our setup so far is that even the loopback port is blocked. We could have written the drop rule for just eth0 by specifying -i eth0, but we could also add a rule for the loopback. If we append this rule, it will come too late - after all the traffic has been dropped. We need to insert this rule before that. Since this is a lot of traffic, we'll insert it as the first rule so it's processed first.&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$  sudo iptables -I INPUT 1 -i lo -j ACCEPT&lt;br /&gt;
&lt;br /&gt;
$ sudo iptables -L&lt;br /&gt;
Chain INPUT (policy ACCEPT)&lt;br /&gt;
target     prot opt source               destination&lt;br /&gt;
ACCEPT     all  --  anywhere             anywhere&lt;br /&gt;
ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED&lt;br /&gt;
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh&lt;br /&gt;
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:www&lt;br /&gt;
DROP       all  --  anywhere             anywhere&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
La primera línia és la que acabem d'afegir, però de fet no veiem massa la diferència amb la línia última, així que utilitzarem l'opció -v per veure més detall i veure com la primera línia fa referència a ''loopback''.&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -L -v&lt;br /&gt;
&lt;br /&gt;
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)&lt;br /&gt;
 pkts bytes target     prot opt in     out     source               destination         &lt;br /&gt;
    0     0 ACCEPT     all  --  lo     any     anywhere             anywhere&lt;br /&gt;
    0     0 ACCEPT     all  --  any    any     anywhere             anywhere            state RELATED,ESTABLISHED&lt;br /&gt;
    0     0 ACCEPT     tcp  --  any    any     anywhere             anywhere            tcp dpt:ssh&lt;br /&gt;
    0     0 ACCEPT     tcp  --  any    any     anywhere             anywhere            tcp dpt:www&lt;br /&gt;
    0     0 DROP       all  --  any    any     anywhere             anywhere&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
You can now see a lot more information. This rule is actually very important, since many programs use the loopback interface to communicate with each other. If you don't allow them to talk, you could break those programs! &lt;br /&gt;
&lt;br /&gt;
Després d'això que acabem de llegir, si volem recuperar la connexió a Internet per la interfície wireless farem:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -I INPUT 2 -i eth1 -j ACCEPT&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
(serà la regla número 2). '''Nota important'''. De fet, aquesta regla està malament doncs torna a habilitar tot per la interfície eth1, i concretament ara podem tornar a fer telnet.&lt;br /&gt;
&lt;br /&gt;
===Logging===&lt;br /&gt;
In the above examples none of the traffic will be logged. If you would like to log dropped packets to syslog, this would be the quickest way:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$  sudo iptables -I INPUT 5 -m limit --limit 5/min -j LOG --log-prefix &amp;quot;iptables denied: &amp;quot; --log-level 7&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
See Tips section for more ideas on logging.&lt;br /&gt;
&lt;br /&gt;
Veurem en el ''syslog'' una sortida similar a:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ dmesg&lt;br /&gt;
...&lt;br /&gt;
[ 6645.831770] iptables denied: IN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:10:bf:48:0d:2c:61:08:00 SRC=192.168.7.22 DST=255.255.255.255 LEN=140 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=UDP SPT=17500 DPT=17500 LEN=120 &lt;br /&gt;
...&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Saving iptables===&lt;br /&gt;
If you were to reboot your machine right now, your iptables configuration would disappear. Rather than type this each time you reboot, however, you can save the configuration, and have it start up automatically. To save the configuration, you can use iptables-save and iptables-restore.&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ man iptables-save&lt;br /&gt;
NAME&lt;br /&gt;
       iptables-save - dump iptables rules to stdout&lt;br /&gt;
&lt;br /&gt;
SYNOPSIS&lt;br /&gt;
       iptables-save [-M modprobe] [-c] [-t table]&lt;br /&gt;
...&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables-save -c &amp;gt; /etc/iptables-rules.txt&lt;br /&gt;
&lt;br /&gt;
# Generated by iptables-save v1.4.4 on Mon Feb  6 14:26:08 2012&lt;br /&gt;
*filter&lt;br /&gt;
:INPUT ACCEPT [10620:8396175]&lt;br /&gt;
:FORWARD ACCEPT [0:0]&lt;br /&gt;
:OUTPUT ACCEPT [11735:2283398]&lt;br /&gt;
...&lt;br /&gt;
[0:0] -A INPUT -i lo -j ACCEPT&lt;br /&gt;
[735:530653] -A INPUT -i eth1 -j ACCEPT&lt;br /&gt;
...&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ man iptables-restore&lt;br /&gt;
IPTABLES-RESTORE(8)                                      IPTABLES-RESTORE(8)&lt;br /&gt;
&lt;br /&gt;
NAME&lt;br /&gt;
       iptables-restore - Restore IP Tables&lt;br /&gt;
&lt;br /&gt;
SYNOPSIS&lt;br /&gt;
       iptables-restore [-c] [-n]&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables-restore -c &amp;lt; /etc/iptables-rules.txt&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
===Configuració en l'inici del sistema===&lt;br /&gt;
L'enllaç de referència que estem seguint es va escriure per a la versió 8.04 d'Ubuntu, que ara ja queda lluny en el temps. Hi ha una sèrie de warnings sobre la incompatibilitat d'iptables (que es restrictiu per defecte), i el Network Manager de Gnome (que és permissiu per defecte). Ha passat el temps i s'ha de veure si aquests warnings encara són aplicables.&lt;br /&gt;
&lt;br /&gt;
Es comenten tres mètodes per fer que les regles que hem guardat en un fitxer estiguin disponibles en l'inici del sistema. La més senzilla és la primera, es tracta d'editar el fitxer /etc/network/interfaces.&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
...&lt;br /&gt;
iface eth1 inet dhcp&lt;br /&gt;
  pre-up iptables-restore &amp;lt; /etc/iptables.rules&lt;br /&gt;
  post-down iptables-restore &amp;lt; /etc/iptables.downrules&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
En aquest cas tenim un fitxer amb regles que s'han d'executar just abans que la interfíce eth1 arrenqui, i un altre fitxer amb regles que s'han d'executar just després de què la interfície s'aturi.&lt;br /&gt;
&lt;br /&gt;
Recordatori: Per aturar i arrencar (reconfigurar) totes les targetes de xarxa farem:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ /etc/init.d/networking restart&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
o bé també ho puc fer manualment per a la interfície eth1:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo ifdown eth1&lt;br /&gt;
There is already a pid file /var/run/dhclient.eth1.pid with pid 5630&lt;br /&gt;
killed old client process, removed PID file&lt;br /&gt;
Internet Systems Consortium DHCP Client V3.1.3&lt;br /&gt;
Copyright 2004-2009 Internet Systems Consortium.&lt;br /&gt;
All rights reserved.&lt;br /&gt;
For info, please visit https://www.isc.org/software/dhcp/&lt;br /&gt;
&lt;br /&gt;
Listening on LPF/eth1/00:13:ce:82:8b:b0&lt;br /&gt;
Sending on   LPF/eth1/00:13:ce:82:8b:b0&lt;br /&gt;
Sending on   Socket/fallback&lt;br /&gt;
DHCPRELEASE on eth1 to 192.168.1.1 port 67&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo ifup eth1&lt;br /&gt;
Internet Systems Consortium DHCP Client V3.1.3&lt;br /&gt;
Copyright 2004-2009 Internet Systems Consortium.&lt;br /&gt;
All rights reserved.&lt;br /&gt;
For info, please visit https://www.isc.org/software/dhcp/&lt;br /&gt;
&lt;br /&gt;
Listening on LPF/eth1/00:13:ce:82:8b:b0&lt;br /&gt;
Sending on   LPF/eth1/00:13:ce:82:8b:b0&lt;br /&gt;
Sending on   Socket/fallback&lt;br /&gt;
DHCPDISCOVER on eth1 to 255.255.255.255 port 67 interval 6&lt;br /&gt;
DHCPDISCOVER on eth1 to 255.255.255.255 port 67 interval 15&lt;br /&gt;
DHCPOFFER of 192.168.1.130 from 192.168.1.1&lt;br /&gt;
DHCPREQUEST of 192.168.1.130 on eth1 to 255.255.255.255 port 67&lt;br /&gt;
DHCPACK of 192.168.1.130 from 192.168.1.1&lt;br /&gt;
bound to 192.168.1.130 -- renewal in 113365 seconds.&lt;br /&gt;
ssh stop/waiting&lt;br /&gt;
ssh start/running, process 5673&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
===Deshabilitar el firewall===&lt;br /&gt;
If you need to disable the firewall temporarily, you can flush all the rules using&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo iptables -F&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
or create a script:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo joe -w /root/fw.stop&lt;br /&gt;
&lt;br /&gt;
echo &amp;quot;Stopping firewall and allowing everyone...&amp;quot;&lt;br /&gt;
iptables -F&lt;br /&gt;
iptables -X&lt;br /&gt;
iptables -t nat -F&lt;br /&gt;
iptables -t nat -X&lt;br /&gt;
iptables -t mangle -F&lt;br /&gt;
iptables -t mangle -X&lt;br /&gt;
iptables -P INPUT ACCEPT&lt;br /&gt;
iptables -P FORWARD ACCEPT&lt;br /&gt;
iptables -P OUTPUT ACCEPT&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Fem el script executable:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo chmod +x /root/fw.stop&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
i ja el podem executar:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ sudo /root/fw.stop&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=Entrega=&lt;br /&gt;
Recorda la '''normativa''' per entregar les pràctiques al Moodle: [[ASIX-M11-SAD#Normativa_d.27entrega_de_les_pr.C3.A0ctiques_al_Moodle]].&lt;br /&gt;
&lt;br /&gt;
Entregaràs al Moodle les captures de pantalla necessàries i suficients per demostrar la realització de la pràctica, així com el fitxer ''LLEGEIX-ME.txt'' amb les teves notes.&lt;br /&gt;
&lt;br /&gt;
{{Autor}}, febrer 2012&lt;br /&gt;
[[Categoria: IES Jaume Balmes]]&lt;br /&gt;
[[Categoria: ASIX-M11-SAD]]&lt;/div&gt;</summary>
		<author><name>Joan</name></author>
		
	</entry>
</feed>