<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>Aldolat.it &#8212; Post con tag Firewall</title>
        <link>https://www.aldolat.it/tags/firewall/</link>
        <description>Ultimi post pubblicati nel tag Firewall &#8212; aldolat.it</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>it</language>
        <managingEditor>aldolat@gmail.com (Aldo Latino)</managingEditor>
        <webMaster>aldolat@gmail.com (Aldo Latino)</webMaster>
        <copyright>Creative Commons BY-SA 4.0</copyright>
        <lastBuildDate>Fri, 11 Apr 2025 13:58:39 +0200</lastBuildDate>
        <atom:link href="https://www.aldolat.it/tags/firewall/index.xml" rel="self" type="application/rss+xml" />
        <item>
            <title>La gestione del firewall in Arch Linux</title>
            <link>https://www.aldolat.it/posts/2025/gestione-firewall-arch-linux/</link>
            <pubDate>Sun, 09 Mar 2025 11:23:58 +0100</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2025/gestione-firewall-arch-linux/</guid>
            <description>È da tanto tempo che non attivo il firewall nella mia installazione Linux, e questo non è propriamente un bene. Fidandomi del fatto che nella mia rete locale non abbiamo dispositivi &#39;pericolosi&#39;, non ne ho mai sentito l&#39;esigenza. Ma è sempre bene attivarlo. E la sua gestione oggi è davvero alla portata di tutti.</description>
            <content:encoded>È da tanto tempo che non attivo il firewall nella mia installazione Linux, e questo non è propriamente un bene. Fidandomi del fatto che nella mia rete locale non abbiamo dispositivi &#39;pericolosi&#39;, non ne ho mai sentito l&#39;esigenza. Ma è sempre bene attivarlo. E la sua gestione oggi è davvero alla portata di tutti.&lt;p&gt;* * *&lt;/p&gt;&lt;h2 id=&#34;introduzione&#34;&gt;Introduzione&lt;/h2&gt;&#xA;&lt;p class=&#34;dcs&#34;&gt;Q&lt;span class=&#34;allsc&#34;&gt;uando un&lt;/span&gt; computer è collegato a una rete, questo avrà a che fare con la gestione di pacchetti &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt; che gli arrivano: il sistema dovrà prendere decisioni su cosa farne. In &lt;span class=&#34;allsc&#34;&gt;GNU&lt;/span&gt;/Linux la loro gestione è demandata a un componente del kernel che si chiama &lt;em&gt;netfilter&lt;/em&gt;: con questo componente è possibile rispondere a questi pacchetti, ignorarli, bloccarli, instradarli da qualche altra parte. In poche parole, netfilter funge da &lt;em&gt;firewall&lt;/em&gt; per la nostra macchina in rete. Per poter dire a netfilter cosa fare si possono usare due strumenti: &lt;em&gt;iptables&lt;/em&gt;, quello storico per questa operazione, e &lt;em&gt;nftables&lt;/em&gt;, più recente e proposto come sostituto del primo.&lt;/p&gt;&#xA;&lt;p&gt;Ora, poiché iptables e nftables hanno una loro sintassi che non è proprio semplicissima, è disponibile da tempo uno strumento che rende la gestione del firewall alla portata di tutti: &lt;em&gt;Uncomplicated firewall&lt;/em&gt;, noto anche come &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;.&lt;/p&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; può gestire sia iptables che nftables. Nella mia installazione di Arch Linux uso iptables, anche perché è quello che conosco da più tempo ed è quello che è installato già di default.&lt;/p&gt;&#xA;&lt;h2 id=&#34;installazione-di-uncomplicated-firewall&#34;&gt;Installazione di Uncomplicated firewall&lt;/h2&gt;&#xA;&lt;p&gt;Per installare &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; su Arch Linux, eseguire:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo pacman -S ufw&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Dopo l&amp;rsquo;installazione, assicurarsi che il servizio sia attivo e che venga avviato assieme al sistema:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo systemctl &lt;span class=&#34;nb&#34;&gt;enable&lt;/span&gt; ufw&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo systemctl start ufw&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Abilitare &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw &lt;span class=&#34;nb&#34;&gt;enable&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;gestione-delle-regole&#34;&gt;Gestione delle regole&lt;/h2&gt;&#xA;&lt;p&gt;In questo momento, cioè subito dopo l’installazione, &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; è impostato così:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;em&gt;blocca&lt;/em&gt; tutte le connessioni in ingresso;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;permette&lt;/em&gt; tutte le connessioni in uscita.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Dobbiamo quindi aggiungere delle regole. Ci sono due modi per farlo:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;usare regole (&lt;code&gt;app&lt;/code&gt;) preimpostate;&lt;/li&gt;&#xA;&lt;li&gt;impostare delle regole personalizzate.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;uso-delle-regole-preimpostate&#34;&gt;Uso delle regole preimpostate&lt;/h3&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; fornisce alcune configurazioni predefinite per applicazioni comuni. Per visualizzare l&amp;rsquo;elenco delle configurazioni disponibili, dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw app list&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;L&amp;rsquo;output mostrerà un elenco di applicazioni con profili preconfigurati:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Available applications:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  AIM&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Bonjour&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  CIFS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  DNS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Deluge&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  IMAP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  IMAPS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  IPP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  KTorrent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Kerberos Admin&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Kerberos Full&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Kerberos KDC&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Kerberos Password&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  LDAP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  LDAPS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  LPD&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  MSN&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  MSN SSL&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Mail submission&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  NFS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  POP3&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  POP3S&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  PeopleNearby&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  SMTP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  SSH&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Socks&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Telnet&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Transmission&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Transparent Proxy&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  VNC&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  WWW&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  WWW Cache&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  WWW Full&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  WWW Secure&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  XMPP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Yahoo&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  qBittorrent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  svnserve&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Per ottenere maggiori dettagli su un profilo specifico, dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw app info NOME_APP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ad esempio, per visualizzare le informazioni sul profilo &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw app info SSH&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Una volta individuata la regola preimpostata (ad esempio &lt;code&gt;SSH&lt;/code&gt;), applicarla con questo comando:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow SSH&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;uso-di-regole-personalizzate&#34;&gt;Uso di regole personalizzate&lt;/h3&gt;&#xA;&lt;p&gt;La sintassi per impostare una regola personalizzata è più o meno la seguente:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw &lt;span class=&#34;o&#34;&gt;[&lt;/span&gt;allow&lt;span class=&#34;p&#34;&gt;|&lt;/span&gt;deny&lt;span class=&#34;o&#34;&gt;]&lt;/span&gt; from &lt;span class=&#34;o&#34;&gt;[&lt;/span&gt;indirizzo_IP&lt;span class=&#34;o&#34;&gt;]&lt;/span&gt; to &lt;span class=&#34;o&#34;&gt;[&lt;/span&gt;indirizzo_IP&lt;span class=&#34;p&#34;&gt;|&lt;/span&gt;any&lt;span class=&#34;o&#34;&gt;]&lt;/span&gt; port &lt;span class=&#34;o&#34;&gt;[&lt;/span&gt;numero_porta&lt;span class=&#34;o&#34;&gt;]&lt;/span&gt; comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;[commento]&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port &lt;span class=&#34;m&#34;&gt;22&lt;/span&gt; comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;SSH&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;note longnote&#34;&gt;&#xA;    &lt;div class=&#34;title-note&#34;&gt;Nota&lt;/div&gt;Il &lt;code&gt;to any&lt;/code&gt; significa che è permesso il traffico a qualunque nostro indirizzo &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt;. Potremmo ad esempio avere due schede di rete che hanno quindi due indirizzi &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt; differenti, per cui permettiamo con questa regola il traffico verso (&lt;code&gt;to&lt;/code&gt;) qualunque indirizzo (&lt;code&gt;any&lt;/code&gt;).&#xA;&lt;/div&gt;&#xA;&#xA;&lt;p&gt;Oppure si può usare un modo più breve. In questo esempio si utilizza una porta personalizzata per &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt; (&lt;code&gt;2222&lt;/code&gt;):&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow 2222/tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Altri esempi:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow 80/tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow 443/tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw deny from 192.168.1.100&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw deny 8080/tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.1.0/24 to any port &lt;span class=&#34;m&#34;&gt;22&lt;/span&gt; proto tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;visualizzare-le-regole-attuali&#34;&gt;Visualizzare le regole attuali&lt;/h3&gt;&#xA;&lt;p&gt;Si possono vedere le regole attuali in modi diversi, ognuno con un suo output:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw status&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw status verbose&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw status numbered&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;$ sudo ufw status verbose &#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Status: active&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Logging: on &lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;low&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Default: deny &lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;incoming&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;, allow &lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;outgoing&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;, disabled &lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;routed&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;New profiles: skip&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;To                         Action      From&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;--                         ------      ----&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;m&#34;&gt;22&lt;/span&gt;                         ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# SSH&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;137,138/udp                ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# Samba NetBIOS UDP&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;139,445/tcp                ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# Samba SMB TCP&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;1714:1764/tcp              ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# KDE Connect TCP&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;1714:1764/udp              ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# KDE Connect UDP&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;eliminare-una-regola&#34;&gt;Eliminare una regola&lt;/h3&gt;&#xA;&lt;p&gt;Individuare il numero della regola con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw status numbered&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;e quindi:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw delete NUMERO_REGOLA&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;monitorare-il-firewall&#34;&gt;Monitorare il firewall&lt;/h2&gt;&#xA;&lt;h3 id=&#34;abilitare-il-logging&#34;&gt;Abilitare il logging&lt;/h3&gt;&#xA;&lt;p&gt;La registrazione degli eventi (&lt;em&gt;logging&lt;/em&gt;) di &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; va attivata con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw logging on&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;È possibile poi specificare quali log conservare. I livelli di log disponibili sono:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;off&lt;/code&gt; → nessun log&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;low&lt;/code&gt; → solo i pacchetti bloccati&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;medium&lt;/code&gt; → connessioni accettate e bloccate&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;high&lt;/code&gt; → dettagli estesi su ogni pacchetto&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;full&lt;/code&gt; → ancora più dettagli&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Il livello che solitamente scelgo è &lt;code&gt;low&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw logging low&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;controllare-i-log&#34;&gt;Controllare i log&lt;/h3&gt;&#xA;&lt;p&gt;Su Arch Linux, i log di &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; non vengono salvati in &lt;code&gt;/var/log/ufw.log&lt;/code&gt;, come avviene in altre distribuzioni. Arch invece utilizza &lt;code&gt;systemd-journald&lt;/code&gt; per la gestione dei log di &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Per vedere i log dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo journalctl -k &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt; grep &lt;span class=&#34;s1&#34;&gt;&amp;#39;UFW&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Oppure:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo dmesg &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt; grep &lt;span class=&#34;s1&#34;&gt;&amp;#39;UFW&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;note longnote&#34;&gt;&#xA;    &lt;div class=&#34;title-note&#34;&gt;Consiglio&lt;/div&gt;&lt;p&gt;Poiché &lt;code&gt;dmesg&lt;/code&gt; sarà popolato da messaggi di &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;, è possibile avviare &lt;code&gt;dmesg&lt;/code&gt; senza visualizzarli. Dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo dmesg &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt; sed &lt;span class=&#34;s1&#34;&gt;&amp;#39;/UFW/d&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&#xA;&lt;/div&gt;&#xA;&#xA;&lt;h2 id=&#34;disabilitare-e-reimpostare-il-firewall&#34;&gt;Disabilitare e reimpostare il firewall&lt;/h2&gt;&#xA;&lt;p&gt;Se si ha bisogno di disattivare temporaneamente &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw disable&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Per rimuovere completamente tutte le regole e reimpostare &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw reset&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;regole-che-solitamente-uso&#34;&gt;Regole che solitamente uso&lt;/h2&gt;&#xA;&lt;p&gt;Io solitamente non uso le regole preimpostate, ma preferisco definirle a mano. Scrivo qui quelle che uso io.&lt;/p&gt;&#xA;&lt;h3 id=&#34;ssh&#34;&gt;SSH&lt;/h3&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt; usa questa porta e protocollo:&lt;/p&gt;&#xA;&lt;table&gt;&#xA;&#x9;&lt;thead&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Porta&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Protocollo&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Uso&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/thead&gt;&#xA;&#x9;&lt;tbody&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;22&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;TCP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Connessione &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;Per cui questa la regola da impostare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port &lt;span class=&#34;m&#34;&gt;22&lt;/span&gt; comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;SSH&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Come si vede non è necessario specificare &lt;code&gt;proto tcp&lt;/code&gt;.&lt;/p&gt;&#xA;&lt;h3 id=&#34;samba&#34;&gt;Samba&lt;/h3&gt;&#xA;&lt;p&gt;Samba usa queste porte e protocolli:&lt;/p&gt;&#xA;&lt;table&gt;&#xA;&#x9;&lt;thead&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Porta&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Protocollo&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Uso&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/thead&gt;&#xA;&#x9;&lt;tbody&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;137&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;UDP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Net&lt;span class=&#34;allsc&#34;&gt;BIOS&lt;/span&gt; Name Service&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;138&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;UDP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Net&lt;span class=&#34;allsc&#34;&gt;BIOS&lt;/span&gt; Datagram Service&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;139&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;TCP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Net&lt;span class=&#34;allsc&#34;&gt;BIOS&lt;/span&gt; Session Service&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;445&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;TCP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;SMB&lt;/span&gt; Direct&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;Per cui queste le regole da impostare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port 137,138 proto udp comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;Samba NetBIOS UDP&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port 139,445 proto tcp comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;Samba SMB TCP&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;kde-connect&#34;&gt;KDE Connect&lt;/h3&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;KDE&lt;/span&gt; Connect usa queste porte e protocolli:&lt;/p&gt;&#xA;&lt;table&gt;&#xA;&#x9;&lt;thead&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Porta&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Protocollo&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Uso&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/thead&gt;&#xA;&#x9;&lt;tbody&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;1714-1764&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;TCP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Comunicazione principale tra dispositivi&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;1714-1764&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;UDP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Scoperta automatica dei dispositivi nella rete&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;Per cui queste le regole da impostare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port 1714:1764 proto tcp comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;KDE Connect TCP&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port 1714:1764 proto udp comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;KDE Connect UDP&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2025/gestione-firewall-arch-linux/&#34;&gt;La gestione del firewall in Arch Linux&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Un firewall per WordPress</title>
            <link>https://www.aldolat.it/posts/2012/un-firewall-per-wordpress/</link>
            <pubDate>Thu, 21 Jun 2012 20:52:28 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2012/un-firewall-per-wordpress/</guid>
            <description>Gianni, esperto di sicurezza informatica, ha reso disponibile sul repository di WordPress il suo plugin WP WAF. Nel post dell&amp;rsquo;autore c&amp;rsquo;è una riga gentile che mi riguarda e che mi ha sorpreso non poco.</description>
            <content:encoded>&lt;p&gt;Gianni, esperto di sicurezza informatica, &lt;a href=&#34;http://www.gianniamato.it/2012/06/wp-waf-su-repository-wordpress.html&#34;&gt;ha reso disponibile&lt;/a&gt; sul repository di WordPress il suo plugin &lt;em&gt;WP WAF&lt;/em&gt;. Nel post dell&amp;rsquo;autore c&amp;rsquo;è una riga gentile che mi riguarda e che mi ha sorpreso non poco.&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2012/un-firewall-per-wordpress/&#34;&gt;Un firewall per WordPress&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Gufw, una GUI per il firewall</title>
            <link>https://www.aldolat.it/posts/2008/gufw-una-gui-per-il-firewall/</link>
            <pubDate>Mon, 15 Sep 2008 09:19:34 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2008/gufw-una-gui-per-il-firewall/</guid>
            <description>Ho scritto più volte sulla gestione delle regole del firewall impostate in iptables condividendo con voi un file con alcuni parametri già pronti. Questo file mi ha sempre soddisfatto pienamente: lo modifico lì dove mi serve, aggiungo e tolgo regole a seconda dei casi specifici. Il tutto, ovviamente, avviene in ambiente testuale e bisogna sapere di preciso cosa scrivere.&#xA;Diversamente da ciò, si può operare su queste regole per il firewall tramite interfacce grafiche: ne esistono diverse e proprio oggi, leggendo ubuntugeek.com, ne ho provata una, Gufw, un acronimo per Gui for Uncomplicated FireWall.</description>
            <content:encoded>&lt;p&gt;Ho scritto &lt;a href=&#34;https://www.aldolat.it/tags/firewall/&#34;&gt;più volte&lt;/a&gt; sulla gestione delle regole del firewall impostate in iptables condividendo con voi un file con alcuni parametri già pronti. Questo file mi ha sempre soddisfatto pienamente: lo modifico lì dove mi serve, aggiungo e tolgo regole a seconda dei casi specifici. Il tutto, ovviamente, avviene in ambiente testuale e bisogna sapere di preciso cosa scrivere.&lt;/p&gt;&#xA;&lt;p&gt;Diversamente da ciò, si può operare su queste regole per il firewall tramite interfacce grafiche: ne esistono diverse e proprio oggi, leggendo &lt;a href=&#34;http://www.ubuntugeek.com&#34;&gt;ubuntugeek.com&lt;/a&gt;, ne ho provata una, &lt;strong&gt;Gufw&lt;/strong&gt;, un acronimo per &lt;em&gt;Gui for Uncomplicated FireWall&lt;/em&gt;.&lt;/p&gt;&#xA;&lt;h2 id=&#34;installazione-e-uso-di-gufw&#34;&gt;Installazione e uso di Gufw&lt;/h2&gt;&#xA;&lt;p&gt;Per utilizzarlo è necessario prelevare il file deb &lt;a href=&#34;http://gufw.tuxfamily.org&#34;&gt;dal sito dell&amp;rsquo;applicazione&lt;/a&gt;. Una volta scaricato e installato, troverete Gufw sotto Sistema &amp;gt; Amministrazione &amp;gt; Firewall Configuration. Ecco come si presenta una volta avviato:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2008/09/gufw-1.png&#34; width=&#34;500&#34; height=&#34;447&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Il firewall risulta disattivato, nel senso che non sono state impostate regole diverse da quelle predefinite: il firewall di Linux, cioè Netfilter, è sempre attivo, ma le regole predefinite semplicemente chiudono le porte, senza impostarle come invisibili, vale a dire &amp;ldquo;stealth&amp;rdquo;, cosa che con Gufw possiamo fare in un lampo. Per fare una prova, potete recarvi su &lt;a href=&#34;https://www.grc.com/x/ne.dll?bh0bkyd2&#34;&gt;GRC ShieldsUP&lt;/a&gt; e se attivate Gufw il PC risulterà &amp;ldquo;Stealth&amp;rdquo;, cioè invisibile, e passerà il test. Se, al contrario, lo disattivate, il PC risulterà &amp;ldquo;Closed&amp;rdquo;, senza passare il test: questo significa che le porte hanno risposto alle richieste effettuate, anche se comunque non hanno concesso di entrare. Con alcune regole precise, invece, il PC risulterà invisibile perché le porte risulteranno non presenti.&lt;/p&gt;&#xA;&lt;p&gt;Attivate, dunque, Gufw, che si presenterà così:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2008/09/gufw-2.png&#34; width=&#34;500&#34; height=&#34;447&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Niente di più facile! Nella scheda &amp;ldquo;Semplice&amp;rdquo; potete scegliere se permettere o bloccare una determinata porta o un servizio e se su TCP o su UDP. Nella scheda &amp;ldquo;Preconfigurata&amp;rdquo;, invece, potete selezionare alcuni servizi già pronti per essere permessi o impediti, oppure potete direttamente bloccare o sbloccare l&amp;rsquo;accesso di programmi come Transmission, Deluge o Azureus:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2008/09/gufw-3.png&#34; width=&#34;500&#34; height=&#34;441&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Nella scheda &amp;ldquo;Avanzate&amp;rdquo; avete libertà di impostare con più precisione il vostro firewall, tramite range di indirizzi IP e porte.&lt;/p&gt;&#xA;&lt;p&gt;Il programma, una volta avviato e impostato nelle regole, scrive i parametri e può anche essere chiuso. Le regole continueranno a funzionare, senza necessità di tenere avviato Gufw. Nella scheda delle impostazioni ecco cosa trovate:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2008/09/gufw-4.png&#34; width=&#34;390&#34; height=&#34;287&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;A me sta risultando molto comodo, ad esempio, aprire la porta 21 del servizio FTP quando mi serve, anziché aprire il file di testo contenente le regole e riavviare il firewall.&lt;/p&gt;&#xA;&lt;p&gt;Come già detto, esistono altre interfacce che svolgono lo stesso lavoro e Gufw mi sembra una di quelle da consigliare per la sua semplicità e immediatezza di utilizzo.&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2008/gufw-una-gui-per-il-firewall/&#34;&gt;Gufw, una GUI per il firewall&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Per chi ha seguito i due post sul firewall…</title>
            <link>https://www.aldolat.it/posts/2007/per-chi-ha-seguito-i-due-post-sul-firewall/</link>
            <pubDate>Mon, 02 Apr 2007 20:20:10 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2007/per-chi-ha-seguito-i-due-post-sul-firewall/</guid>
            <description>Desiderate gestire il firewall in modo semplice e veloce da interfaccia grafica? Leggete il post apposito! Un annuncio importante per chi avesse seguito i miei due post sul firewall (qui e qui).&#xA;Da una segnalazione di un utente del mio blog, ho visto che i due file *.txt che definivano le regole per il firewall di Linux erano stati manomessi. Questi file risiedevano esternamente allo spazio aldolat.it. All&amp;rsquo;interno dei file erano state aggiunte alcune sezioni javascript che sinceramente non so cosa comportano&amp;hellip; Comunque la situazione è stata risolta. I due file sono stati compressi e nei due post relativi sono state inserite le stringhe MD5 per calcolarne l&amp;rsquo;hash.</description>
            <content:encoded>&lt;div class=&#34;note&#34;&gt;&#xA;    &#xA;    &lt;p class=&#34;aside&#34;&gt;&#xA;        Desiderate gestire il firewall in modo semplice e veloce da interfaccia grafica? Leggete il &lt;a href=&#34;https://www.aldolat.it/posts/2008/gufw-una-gui-per-il-firewall/&#34;&gt;post apposito&lt;/a&gt;!&#xA;    &lt;/p&gt;&#xA;&lt;/div&gt;&#xA;&#xA;&lt;p&gt;Un annuncio importante per chi avesse seguito i miei due post sul firewall (&lt;a href=&#34;https://www.aldolat.it/posts/2006/settare-il-firewall-con-iptables/&#34;&gt;qui&lt;/a&gt; e &lt;a href=&#34;https://www.aldolat.it/posts/2006/firewall-iptables-amule/&#34;&gt;qui&lt;/a&gt;).&lt;br&gt;&#xA;Da una &lt;a href=&#34;https://www.aldolat.it/posts/2006/firewall-iptables-amule/&#34;&gt;segnalazione di un utente&lt;/a&gt; del mio blog, ho visto che i due file &lt;code&gt;*.txt&lt;/code&gt; che definivano le regole per il firewall di Linux erano stati &lt;em&gt;manomessi&lt;/em&gt;. Questi file risiedevano esternamente allo spazio aldolat.it. All&amp;rsquo;interno dei file erano state aggiunte alcune sezioni javascript che sinceramente non so cosa comportano&amp;hellip; Comunque la situazione è stata risolta. I due file sono stati compressi e nei due post relativi sono state inserite le stringhe MD5 per calcolarne l&amp;rsquo;&lt;em&gt;hash&lt;/em&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Chiedo a chiunque abbia scaricato quei file di &lt;strong&gt;controllare che non ci siano sezioni javascript nel file&lt;/strong&gt; &lt;code&gt;/etc/init.d/firewall&lt;/code&gt; (o &lt;code&gt;firewall-amule&lt;/code&gt; o come lo avete chiamato voi). Se così fosse, scaricatevi i due file sotto linkati e sostituite quello che avete nella vostra &lt;code&gt;/etc/init.d/&lt;/code&gt;.&lt;/p&gt;&#xA;&lt;p&gt;I due file sono questi:&lt;/p&gt;&#xA;&lt;p&gt;&lt;del&gt;[download id=”1″]&lt;/del&gt;&lt;br&gt;&#xA;con hash MD5 &lt;code&gt;3d7389fac90c30195da9b8301e8a9eb8&lt;/code&gt;&lt;/p&gt;&#xA;&lt;p&gt;&lt;del&gt;[download id=”3″]&lt;/del&gt;&lt;br&gt;&#xA;con hash MD5 &lt;code&gt;cddeac63bb5d6a7e7a11a2c1b88253c7&lt;/code&gt;&lt;/p&gt;&#xA;&lt;p&gt;Scaricate quello che usate e mettete in stop il firewall:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo /etc/init.d/firewall stop&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;sostituendo a &lt;code&gt;firewall&lt;/code&gt; il nome che avete dato al file in &lt;code&gt;/etc/init.d/&lt;/code&gt;.&lt;br&gt;&#xA;Sostituite il file sovrascrivendolo, ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo cp firewall /etc/init.d/&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;e riavviatelo con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo /etc/init.d/firewall start&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2007/per-chi-ha-seguito-i-due-post-sul-firewall/&#34;&gt;Per chi ha seguito i due post sul firewall…&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Firewall Iptables Amule</title>
            <link>https://www.aldolat.it/posts/2006/firewall-iptables-amule/</link>
            <pubDate>Thu, 09 Nov 2006 19:55:36 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2006/firewall-iptables-amule/</guid>
            <description>Desiderate gestire il firewall in modo semplice e veloce da interfaccia grafica? Leggete il post apposito! Dopo aver seguito il post sulle regole da definire per Iptables, vi propongo qui una modifica a queste per poter ottenere un ID migliore in Amule. È evidente che se modificate le porte che usa Amule, dovete modificare questi valori anche nel file delle regole che vi ho proposto. Per facilitarvi le cose vi propongo un file di testo da scaricare e sostituire a quello che vi è suggerito nella guida di cui sopra; se non avete seguito quella guida e state solo ora settando queste regole, passate direttamente al punto 2.</description>
            <content:encoded>&lt;div class=&#34;note finger&#34;&gt;&#xA;    &#xA;    &lt;p class=&#34;aside&#34;&gt;&#xA;        Desiderate gestire il firewall in modo semplice e veloce da interfaccia grafica? Leggete il &lt;a href=&#34;https://www.aldolat.it/posts/2008/gufw-una-gui-per-il-firewall/&#34;&gt;post apposito&lt;/a&gt;!&#xA;    &lt;/p&gt;&#xA;&lt;/div&gt;&#xA;&#xA;&lt;p&gt;Dopo aver seguito &lt;a href=&#34;https://www.aldolat.it/posts/2006/settare-il-firewall-con-iptables/&#34;&gt;il post sulle regole da definire per Iptables&lt;/a&gt;, vi propongo qui una modifica a queste per poter ottenere un ID migliore in Amule. È evidente che se modificate le porte che usa Amule, dovete modificare questi valori anche nel file delle regole che vi ho proposto. Per facilitarvi le cose vi propongo un file di testo da scaricare e sostituire a quello che vi è suggerito nella guida di cui sopra; se non avete seguito quella guida e state solo ora settando queste regole, passate direttamente al punto 2.&lt;/p&gt;&#xA;&lt;h2 id=&#34;1-avete-seguito-laltro-post-di-questo-blog&#34;&gt;1. Avete seguito l&amp;rsquo;altro post di questo blog&lt;/h2&gt;&#xA;&lt;p&gt;Scaricare il seguente file:&lt;/p&gt;&#xA;&lt;p&gt;&lt;del&gt;[Regole Iptables per Amule]&lt;/del&gt;&lt;/p&gt;&#xA;&lt;p&gt;e calcolarne l&amp;rsquo;MD5 per verificare che non ci siano state manomissioni dacché è stato messo sul web:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;md5sum firewall-amule.tar.gz&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Deve restituirvi questa stringa:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;cddeac63bb5d6a7e7a11a2c1b88253c7&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;se è diversa non usate il file e segnalatemi qui la cosa.&lt;/p&gt;&#xA;&lt;p&gt;Eliminiamo il vecchio file delle regole con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo rm /etc/init.d/firewall&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo update-rc.d firewall remove&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Scompattiamo il file (tasto destro ed Estrai qui). Rendiamo eseguibile il file &lt;code&gt;firewall-amule&lt;/code&gt; con&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;chmod &lt;span class=&#34;m&#34;&gt;755&lt;/span&gt; firewall-amule&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Copiamolo nella cartella &lt;code&gt;/etc/init.d/&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo cp firewall-amule /etc/init.d/&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Attiviamo lo script in modo che parta in automatico:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo update-rc.d firewall-amule defaults&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Facciamolo partire in questa sessione con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo /etc/init.d/firewall-amule start&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Avete finito.&lt;/p&gt;&#xA;&lt;h2 id=&#34;2-non-avete-mai-definito-delle-regole-per-iptables&#34;&gt;2. Non avete mai definito delle regole per iptables&lt;/h2&gt;&#xA;&lt;p&gt;Scaricare il file&lt;/p&gt;&#xA;&lt;p&gt;&lt;del&gt;[Regole Iptables per Amule]&lt;/del&gt;&lt;/p&gt;&#xA;&lt;p&gt;e calcolarne l&amp;rsquo;MS5 per verificare che non ci siano state manomissioni dacché è stato messo sul web:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;md5sum firewall-amule.tar.gz&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Deve restituirvi questa stringa:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;cddeac63bb5d6a7e7a11a2c1b88253c7&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;se è diversa non usate il file e segnalatemi qui la cosa.&lt;br&gt;&#xA;Rendiamo eseguibile il file con&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;chmod &lt;span class=&#34;m&#34;&gt;755&lt;/span&gt; firewall-amule&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Copiamolo nella cartella &lt;code&gt;/etc/init.d/&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo cp firewall-amule /etc/init.d/&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Attiviamo lo script in modo che parta in automatico:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo update-rc.d firewall-amule defaults&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Facciamolo partire in questa sessione con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo /etc/init.d/firewall-amule start&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Avete finito.&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2006/firewall-iptables-amule/&#34;&gt;Firewall Iptables Amule&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>La sicurezza del firewall: Linux e Windows</title>
            <link>https://www.aldolat.it/posts/2006/la-sicurezza-del-firewall-linux-e-windows/</link>
            <pubDate>Mon, 18 Sep 2006 20:01:42 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2006/la-sicurezza-del-firewall-linux-e-windows/</guid>
            <description>In questi giorni sto provando alcuni software opensource per la creazione e manutenzione di siti e forum, rispettivamente Joomla e Simple Machines Forum.&#xA;Per usarli bisogna installare in locale Apache, PHP e MySQL. Ed io, anziché installarli singolarmente, utilizzo XAMPP, un pacchetto che li include in un colpo solo! Una volta installato, abbiamo questi server attivi e possiamo installarci Joomla e SMF e provarli in locale prima di installarli nel nostro spazio web.</description>
            <content:encoded>&lt;p&gt;In questi giorni sto provando alcuni software opensource per la creazione e manutenzione di siti e forum, rispettivamente &lt;a href=&#34;http://www.joomla.org/&#34;&gt;Joomla&lt;/a&gt; e &lt;a href=&#34;http://simplemachines.org/&#34;&gt;Simple Machines Forum&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Per usarli bisogna installare in locale Apache, PHP e MySQL. Ed io, anziché installarli singolarmente, utilizzo &lt;a href=&#34;http://apachefriends.org&#34;&gt;XAMPP&lt;/a&gt;, un pacchetto che li include in un colpo solo! Una volta installato, abbiamo questi server attivi e possiamo installarci Joomla e SMF e provarli in locale prima di installarli nel nostro spazio web.&lt;/p&gt;&#xA;&lt;p&gt;Mentre li usavo mi sono chiesto che sicurezza avesse il sistema, se cioè ci fossero porte vulnerabili mentre era attivo Apache &amp;amp; Co. Sono andato su &lt;a href=&#34;https://www.grc.com/x/ne.dll?bh0bkyd2&#34;&gt;Shields UP&lt;/a&gt; e ho testato lì il sistema. Risultato: PASSED! Evvai!! Linux è al sicuro!&lt;/p&gt;&#xA;&lt;p&gt;È chiaro che volevo sapere se la stessa cosa funzionava su Windows, dove ho installato ZoneAlarm Internet Security Suite (che pago da due anni e di cui sono stato abbastanza soddisfatto, se non fosse per la poca velocità dell&amp;rsquo;antivirus, mooolto meno veloce della Ferrari che è Nod32, che non acquistai a suo tempo perché non lo vendevano su Internet, ma ora sì…).&lt;/p&gt;&#xA;&lt;p&gt;Dunque, installo anche su Windows XAMPP. Faccio il test su Shields UP. Risultato: FAILED! 🙁&lt;/p&gt;&#xA;&lt;p&gt;Ora, non voglio assolutamente criticare Windows, me ne guardo bene. Io con Windows ci sono cresciuto, con Windows ho imparato a usare il computer, con Windows ho passato ore e ore; e lo devo dire: l&amp;rsquo;ho amato e difeso da chi ha sempre detto che il Mac è superiore. Il computer è uno strumento (non il fine), così come il suo sistema operativo: al termine possiamo arrivare agli stessi risultati. E ve lo dice uno che col computer ci lavora e, guarda caso, usa Mac (OSX ed OS9), Windows (2000, 2003 Server e XP) ed il mio favorito Ubuntu.&lt;/p&gt;&#xA;&lt;p&gt;Quello che mi spinge a riflettere sono due punti.&lt;/p&gt;&#xA;&lt;h2 id=&#34;1-in-linux-il-firewall-è-leggero-e-potente&#34;&gt;1. In Linux il firewall è leggero e potente&lt;/h2&gt;&#xA;&lt;p&gt;In Linux (nella fattispecie Ubuntu) c&amp;rsquo;è gratis un firewall potentissimo e leggerissimo (neanche si sente) che si configura con poche righe in un file di testo.&lt;/p&gt;&#xA;&lt;p&gt;In Windows solo ora hanno messo un firewall di sistema che fino a poco tempo fa proteggeva solo dall&amp;rsquo;esterno (non impediva ai pacchetti di comunicare verso l&amp;rsquo;esterno; non saprei dirvi se ora l&amp;rsquo;hanno modificato); per cui è una scelta obbligata prendersi un firewall decente come ZoneAlarm (di tutto rispetto: ZA mi fa restituire nei test un bel “Passed”), magari con qualche ammennicolo in più come l&amp;rsquo;antispyware, l&amp;rsquo;antispam, ecc. Il pc si appesantisce e intanto hai speso un bel po&amp;rsquo; di soldini.&lt;/p&gt;&#xA;&lt;h2 id=&#34;2-in-linux-non-si-ragiona-per-software-ma-per-porte&#34;&gt;2. In Linux non si ragiona per software ma per porte&lt;/h2&gt;&#xA;&lt;p&gt;Già, in Linux il firewall non bada al software che vuole accedere ad Internet, ma alle porte, le quali sono chiuse di default dall&amp;rsquo;esterno (dobbiamo essere noi a dirgli come gestire le porte (vedi &lt;a href=&#34;https://www.aldolat.it/posts/2006/settare-il-firewall-con-iptables/&#34;&gt;qui&lt;/a&gt;).&lt;/p&gt;&#xA;&lt;p&gt;In Windows, invece, si ragiona principalmente per software. In genere il firewall ti chiede: “Questo software vuole accedere ad Internet. Che faccio?”. E tu: “Boh, … sì, digli di sì”. E poi ancora: “Questo software vuole accettare connessioni da Internet. Che faccio?”. E tu, esterrefatto: “E che ne so? Bah, tanto è un software che funge da server… digli di sì”. E ti trovi fregato: le porte sono aperte!&lt;/p&gt;&#xA;&lt;p&gt;Ora, il punto è questo: se io chiudo le porte, a che caspita mi serve che un firewall mi faccia domande? Che ci sta a fare lui lì? Non deve essere lui a sapere quando bloccare un software?&lt;/p&gt;&#xA;&lt;p&gt;Certo, rispondo io, se il firewall ragionasse per porte e non per software! Forse è più difficile ragionare per porte, ma sicuramente avremo il pc protetto in modo migliore.&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2006/la-sicurezza-del-firewall-linux-e-windows/&#34;&gt;La sicurezza del firewall: Linux e Windows&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Settare il firewall con iptables</title>
            <link>https://www.aldolat.it/posts/2006/settare-il-firewall-con-iptables/</link>
            <pubDate>Thu, 31 Aug 2006 19:44:20 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2006/settare-il-firewall-con-iptables/</guid>
            <description>Desiderate gestire il firewall in modo semplice e veloce da interfaccia grafica? Leggete il post apposito! Utilizzare Linux per navigare in sicurezza in Internet è un buon primo passo, ma non basta. Bisogna settare bene il proprio firewall, che è installato di default nella propria distro Ubuntu. Le regole del firewall si definiscono con iptables.&#xA;Nel magnifico forum di Ubuntu si trova una marea di informazioni su come settare ogni aspetto del proprio amato sistema operativo, così come informazioni precise su iptables.</description>
            <content:encoded>&lt;div class=&#34;note finger&#34;&gt;&#xA;    &#xA;    &lt;p class=&#34;aside&#34;&gt;&#xA;        Desiderate gestire il firewall in modo semplice e veloce da interfaccia grafica? Leggete il &lt;a href=&#34;https://www.aldolat.it/posts/2008/gufw-una-gui-per-il-firewall/&#34;&gt;post apposito&lt;/a&gt;!&#xA;    &lt;/p&gt;&#xA;&lt;/div&gt;&#xA;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2006/11/fire.jpg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;fire.jpg&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Utilizzare Linux per navigare in sicurezza in Internet è un buon primo passo, ma non basta. Bisogna settare bene il proprio firewall, che è installato di default nella propria distro Ubuntu. Le regole del firewall si definiscono con &lt;strong&gt;iptables&lt;/strong&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Nel magnifico &lt;a href=&#34;http://forum.ubuntu-it.org&#34; title=&#34;Il forum di Ubuntu Italia&#34;&gt;forum di Ubuntu&lt;/a&gt; si trova una marea di informazioni su come settare ogni aspetto del proprio amato sistema operativo, così come informazioni precise su iptables.&lt;/p&gt;&#xA;&lt;p&gt;Lì ho trovato &lt;a href=&#34;http://forum.ubuntu-it.org/index.php?topic=12833.0&#34;&gt;un topic&lt;/a&gt; da cui ho tratto uno script per iptables. Lo script è di &lt;a href=&#34;http://forum.ubuntu-it.org/index.php?action=profile;u=69&#34;&gt;Mizar&lt;/a&gt; &amp;mdash; cui va il mio più bel ringraziamento &amp;mdash; che lo ha pubblicato &lt;a href=&#34;http://forum.ubuntu-it.org/index.php?topic=12833.msg18412#msg18412&#34;&gt;in questo post&lt;/a&gt; (mi pare che per poter scaricare l&amp;rsquo;allegato di quel post bisogna essere registrati). Senza questo script i vari tool di verifica online del proprio sistema mi davano risultati pessimi; con iptables configurato a dovere il sistema risultava &lt;strong&gt;stealth&lt;/strong&gt; e quindi al riparo da malintenzionati.&lt;/p&gt;&#xA;&lt;p&gt;Pubblico lo script anzitutto per promemoria personale (secondo il fine di questo blog) e a &lt;em&gt;perpetua disponibilità&lt;/em&gt; (!) di tutti.&lt;/p&gt;&#xA;&lt;p&gt;Scaricare il file&lt;/p&gt;&#xA;&lt;p&gt;&lt;del&gt;[Regole Iptables]&lt;/del&gt;&lt;/p&gt;&#xA;&lt;p&gt;e calcolarne l’MD5 per verificare che non ci siano state manomissioni dacché è stato messo sul web:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;md5sum firewall.tar.gz&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Deve restituirvi questa stringa:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;3d7389fac90c30195da9b8301e8a9eb8&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;se è diversa non usate il file e segnalatemi qui la cosa.&lt;/p&gt;&#xA;&lt;p&gt;Scompattiamo il file (tasto destro ed Estrai qui). Rendiamo eseguibile il file firewall con&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;chmod &lt;span class=&#34;m&#34;&gt;755&lt;/span&gt; firewall&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Poi copiamolo nella directory &lt;code&gt;/etc/init.d/&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo cp firewall /etc/init.d&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;e facciamo eseguire al sistema ad ogni avvio della macchina:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo update-rc.d firewall defaults&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Avviamo il firewall in questa sessione con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo /etc/init.d/firewall start&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Apriamo il browser e puntiamo su &lt;a href=&#34;http://www.pcflank.com/&#34;&gt;http://www.pcflank.com/&lt;/a&gt; oppure su &lt;a href=&#34;https://www.grc.com/x/ne.dll?bh0bkyd2&#34;&gt;https://www.grc.com/x/ne.dll?bh0bkyd2&lt;/a&gt;. In questi due siti potrete provare se iptables funziona a dovere. Io ho provato e tutte le porte erano Stealth! 😉&lt;/p&gt;&#xA;&lt;p&gt;Buon firewall a tutti! 🙂&lt;/p&gt;&#xA;&lt;div class=&#34;note finger&#34;&gt;&#xA;    &#xA;    &lt;p class=&#34;aside&#34;&gt;&#xA;        Se volete configurare il firewall per far andare bene Amule, leggete &lt;strong&gt;&lt;a href=&#34;https://www.aldolat.it/posts/2006/firewall-iptables-amule/&#34;&gt;il post apposito&lt;/a&gt;&lt;/strong&gt;.&#xA;    &lt;/p&gt;&#xA;&lt;/div&gt;&#xA;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2006/settare-il-firewall-con-iptables/&#34;&gt;Settare il firewall con iptables&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
    </channel>
</rss>
