Clark's Home page

Tecnicismi vari di un Sistemista Linux ma anche qualcosa sulla sua vita

blocklist-with-nftables —

Vista la diffusione sempre maggiore di vari criptolocker che arrivano in ogni forma e metodo abbiamo irrobustito il bastion host con uno script che in sostanza scarica degli elenchi di IP considerati malevoli e crea una catena di blocco con nftables.
blocklist-with-nftables lavora con perle come prerequisiti chiede perl 5.32 come minima versione e nftables, su Devuan 6 sono entrambi presenti e  si installano con il solito apt-get install perl nftables l’ultimo risulta essere già (ovviamente) installato.
Dal sito si scarica lo zip di tutto il necessario, una volta scompattato e rinominata la directory  in blocklist entrare e modificare il file blocklist.conf aggiungendo le liste di IP che si usano di solito nel mio caso ho modificato anche il path dei due files blacklist e whitelist attenzione soprattutto a quest’ultimo che va modificato prima di lanciare lo script.

# blocklist.conf
# Simple key=value config. Lines starting with # are ignored.
# Repeat keys to add multiple entries (e.g. list_url=… multiple times)

# Example sources (one per line):
list_url=http://lists.blocklist.de/lists/all.txt
list_url=https://www.spamhaus.org/drop/drop.txt
list_url=https://raw.githubusercontent.com/ktsaou/blocklist-ipsets/master/firehol_level1.netset
list_url=https://raw.githubusercontent.com/ktsaou/blocklist-ipsets/master/firehol_level2.netset
list_url=https://raw.githubusercontent.com/ktsaou/blocklist-ipsets/master/firehol_level3.netset
list_url=https://www.dan.me.uk/torlist/?exit
list_url=https://raw.githubusercontent.com/SecOps-Institute/Tor-IP-Addresses/master/tor-exit-nodes.lst
list_url=http://lists.blocklist.de/lists/all.txt
log_file=/var/log/blocklist
white_list=/usr/local/bin/firewall/blocklist/whitelist
black_list=/usr/local/bin/firewall/blocklist/blacklist

il file whitelist va modificato in questo maniera pena l’esclusione della LAN all’accesso a Internet e ai bastion host stessi

# IPV4/IPV6 Whitelist just add IP addresses or CIDR blocks to this file, one per line.
# Lines starting with # are comments and will be ignored.
#
# e.g. 2.2.2.2

# Private IP ranges (https://en.wikipedia.org/wiki/Private_network#Private_IPv4_address_spaces)
#10.0.0.0/8      # 10.0.0.0 – 10.255.255.255
#172.16.0.0/12   # 172.16.0.0 – 172.31.255.255
#192.168.0.0/16  # 192.168.0.0 – 192.168.255.255
#169.254.0.0/16  # 169.254.0.0 – 169.254.255.255
192.168.2.0/23  ### o quale che sia la vostra LAN
# Loopback addresses
127.0.0.0/8     # 127.0.0.0 – 127.255.255.255

# IPv6 equivalents
#::1/128         # Loopback
#fc00::/7        # Unique local addresses
#fe80::/10       # Link-local addresses
#ff00::/8        # Multicast
#ff02::/16       # Link-local multicast
#ff05::/16       # Site-local multicast
#ff08::/16       # Organization-local multicast
#ff0e::/16       # Global multicast

Per aggiornare periodicamente le liste ho messo in crontab questa stringa:

*/35 * * * * /usr/bin/perl /usr/local/bin/firewall/blocklist/blocklist.pl -n > /dev/null 2>&1


Categorised as: configurazioni | Linux | Networking | Script | Work

Comments are disabled on this post


Comments are closed.