blocklist-with-nftables —
Vista la diffusione sempre maggiore di vari criptolocker che arrivano in ogni forma e metodo abbiamo irrobustito il bastion host con uno script che in sostanza scarica degli elenchi di IP considerati malevoli e crea una catena di blocco con nftables.
blocklist-with-nftables lavora con perle come prerequisiti chiede perl 5.32 come minima versione e nftables, su Devuan 6 sono entrambi presenti e si installano con il solito apt-get install perl nftables l’ultimo risulta essere già (ovviamente) installato.
Dal sito si scarica lo zip di tutto il necessario, una volta scompattato e rinominata la directory in blocklist entrare e modificare il file blocklist.conf aggiungendo le liste di IP che si usano di solito nel mio caso ho modificato anche il path dei due files blacklist e whitelist attenzione soprattutto a quest’ultimo che va modificato prima di lanciare lo script.
# blocklist.conf
# Simple key=value config. Lines starting with # are ignored.
# Repeat keys to add multiple entries (e.g. list_url=… multiple times)
# Example sources (one per line):
list_url=http://lists.blocklist.de/lists/all.txt
list_url=https://www.spamhaus.org/drop/drop.txt
list_url=https://raw.githubusercontent.com/ktsaou/blocklist-ipsets/master/firehol_level1.netset
list_url=https://raw.githubusercontent.com/ktsaou/blocklist-ipsets/master/firehol_level2.netset
list_url=https://raw.githubusercontent.com/ktsaou/blocklist-ipsets/master/firehol_level3.netset
list_url=https://www.dan.me.uk/torlist/?exit
list_url=https://raw.githubusercontent.com/SecOps-Institute/Tor-IP-Addresses/master/tor-exit-nodes.lst
list_url=http://lists.blocklist.de/lists/all.txt
log_file=/var/log/blocklist
white_list=/usr/local/bin/firewall/blocklist/whitelist
black_list=/usr/local/bin/firewall/blocklist/blacklist
il file whitelist va modificato in questo maniera pena l’esclusione della LAN all’accesso a Internet e ai bastion host stessi
# IPV4/IPV6 Whitelist just add IP addresses or CIDR blocks to this file, one per line.
# Lines starting with # are comments and will be ignored.
#
# e.g. 2.2.2.2
# Private IP ranges (https://en.wikipedia.org/wiki/Private_network#Private_IPv4_address_spaces)
#10.0.0.0/8 # 10.0.0.0 – 10.255.255.255
#172.16.0.0/12 # 172.16.0.0 – 172.31.255.255
#192.168.0.0/16 # 192.168.0.0 – 192.168.255.255
#169.254.0.0/16 # 169.254.0.0 – 169.254.255.255
192.168.2.0/23 ### o quale che sia la vostra LAN
# Loopback addresses
127.0.0.0/8 # 127.0.0.0 – 127.255.255.255
# IPv6 equivalents
#::1/128 # Loopback
#fc00::/7 # Unique local addresses
#fe80::/10 # Link-local addresses
#ff00::/8 # Multicast
#ff02::/16 # Link-local multicast
#ff05::/16 # Site-local multicast
#ff08::/16 # Organization-local multicast
#ff0e::/16 # Global multicast
Per aggiornare periodicamente le liste ho messo in crontab questa stringa:
*/35 * * * * /usr/bin/perl /usr/local/bin/firewall/blocklist/blocklist.pl -n > /dev/null 2>&1
Categorised as: configurazioni | Linux | Networking | Script | Work
Comments are disabled on this post