<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>apf &#8211; SMsoft &#8211; informatica e dintorni</title>
	<atom:link href="https://blog.smsoft.it/tag/apf/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.smsoft.it</link>
	<description>consigli settimanali su MacOS, GNU/Linux ed Open Source</description>
	<lastBuildDate>Fri, 30 Oct 2020 17:31:09 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=95781</generator>
	<item>
		<title>Debian buster e apf-firewall: could not verify that interface ens192 is routed to a network, aborting</title>
		<link>https://blog.smsoft.it/2020/11/03/debian-buster-e-apf-firewall-could-not-verify-that-interface-ens192-is-routed-to-a-network-aborting/</link>
					<comments>https://blog.smsoft.it/2020/11/03/debian-buster-e-apf-firewall-could-not-verify-that-interface-ens192-is-routed-to-a-network-aborting/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 03 Nov 2020 09:30:00 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[apf]]></category>
		<category><![CDATA[Apf firewall]]></category>
		<category><![CDATA[ens192]]></category>
		<category><![CDATA[route]]></category>
		<category><![CDATA[stretch]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=4807</guid>

					<description><![CDATA[Se su Debian 10 (buster) installate iptables al posto di netfilter, potete continuare ad usare apf-firewall. Provandolo ad avviare, ci sono un paio di cose da tener presente: &#8211; intanto va attivato in /etc/default/apf-firewall &#8211; va poi modificata l&#8217;interfaccia di ingresso/uscita nel file /etc/apf-firewall/conf.apf, probabilmente sarà qualcosa del tipo ens192 &#8211; infine va modificato il ... <a title="Debian buster e apf-firewall: could not verify that interface ens192 is routed to a network, aborting" class="read-more" href="https://blog.smsoft.it/2020/11/03/debian-buster-e-apf-firewall-could-not-verify-that-interface-ens192-is-routed-to-a-network-aborting/" aria-label="Per saperne di più su Debian buster e apf-firewall: could not verify that interface ens192 is routed to a network, aborting">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[<p>Se su Debian 10 (buster) installate iptables al posto di netfilter, potete continuare ad usare apf-firewall. Provandolo ad avviare, ci sono un paio di cose da tener presente:<br />
&#8211; intanto va attivato in <strong>/etc/default/apf-firewall</strong><br />
&#8211; va poi modificata l&#8217;interfaccia di ingresso/uscita nel file <strong>/etc/apf-firewall/conf.apf</strong>, probabilmente sarà qualcosa del tipo <strong>ens192</strong><br />
&#8211; infine va modificato il file <strong>/etc/apf-firewall/firewall</strong> alla riga <strong>46</strong>, sostituendo:</p><pre class="urvanov-syntax-highlighter-plain-tag">VAL_IF=`/sbin/route | grep -w $i`</pre><p>con</p><pre class="urvanov-syntax-highlighter-plain-tag">VAL_IF=`/sbin/ip route | grep -w $i`</pre><p>Provate ad eseguire apf -s e se tutto a posto, vedrete la conferma a video della creazione delle varie chain in iptables.</p>
<p>enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2020/11/03/debian-buster-e-apf-firewall-could-not-verify-that-interface-ens192-is-routed-to-a-network-aborting/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Debian stretch e apf-firewall: could not verify that interface ens192 is routed to a network, aborting</title>
		<link>https://blog.smsoft.it/2018/11/13/debian-stretch-e-apf-firewall-could-not-verify-that-interface-ens192-is-routed-to-a-network-aborting/</link>
					<comments>https://blog.smsoft.it/2018/11/13/debian-stretch-e-apf-firewall-could-not-verify-that-interface-ens192-is-routed-to-a-network-aborting/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 13 Nov 2018 08:30:28 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[apf]]></category>
		<category><![CDATA[Apf firewall]]></category>
		<category><![CDATA[ens192]]></category>
		<category><![CDATA[route]]></category>
		<category><![CDATA[stretch]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=4093</guid>

					<description><![CDATA[Se su Debian 9 (stretch) installate iptables al posto di netfilter, potete continuare ad usare apf-firewall. Provandolo ad avviare, ci sono un paio di cose da tener presente:&#8211; intanto va attivato in /etc/default/apf-firewall&#8211; va poi modificata l&#8217;interfaccia di ingresso/uscita nel file /etc/apf-firewall/conf.apf, probabilmente sarà qualcosa del tipo ens192&#8211; infine va modificato il file /etc/apf-firewall/firewall alla ... <a title="Debian stretch e apf-firewall: could not verify that interface ens192 is routed to a network, aborting" class="read-more" href="https://blog.smsoft.it/2018/11/13/debian-stretch-e-apf-firewall-could-not-verify-that-interface-ens192-is-routed-to-a-network-aborting/" aria-label="Per saperne di più su Debian stretch e apf-firewall: could not verify that interface ens192 is routed to a network, aborting">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[<p>Se su Debian 9 (stretch) installate iptables al posto di netfilter, potete continuare ad usare apf-firewall. Provandolo ad avviare, ci sono un paio di cose da tener presente:<br>&#8211; intanto va attivato in <strong>/etc/default/apf-firewall</strong><br>&#8211; va poi modificata l&#8217;interfaccia di ingresso/uscita nel file <strong>/etc/apf-firewall/conf.apf</strong>, probabilmente sarà qualcosa del tipo <strong>ens192</strong><br>&#8211; infine va modificato il file <strong>/etc/apf-firewall/firewall</strong> alla riga <strong>46</strong>, sostituendo:</p>


<pre class="wp-block-preformatted">VAL_IF=<code>/sbin/route -n | grep -w $i</code></pre>



<p class="wp-block-paragraph">con</p>



<pre class="wp-block-preformatted"><code>VAL_IF=<code>/sbin/ip route | grep -w $i</code></code></pre>



<p class="wp-block-paragraph">Provate ad eseguire apf -s e se tutto a posto, vedrete la conferma a video della creazione delle varie chain in iptables.</p>



<p class="wp-block-paragraph">enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2018/11/13/debian-stretch-e-apf-firewall-could-not-verify-that-interface-ens192-is-routed-to-a-network-aborting/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Linux: Port forwarding</title>
		<link>https://blog.smsoft.it/2014/04/15/linux-port-forwarding/</link>
					<comments>https://blog.smsoft.it/2014/04/15/linux-port-forwarding/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 15 Apr 2014 09:31:16 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[apf]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[iptables]]></category>
		<category><![CDATA[port forwarding]]></category>
		<guid isPermaLink="false">http://blog.smsoft.it/?p=2731</guid>

					<description><![CDATA[Il port forwarding è il sistema con cui si effettua la redirezione delle richieste alla porta di un host verso un altro host. Prendiamo ad esempio una Linux Box che funge da firewall con IP pubblico (eth0 sulla rete esterna ed eth1 su quella interna) e tramite cui vorremmo permettere dall&#8217;esterno di raggiungere i servizi ... <a title="Linux: Port forwarding" class="read-more" href="https://blog.smsoft.it/2014/04/15/linux-port-forwarding/" aria-label="Per saperne di più su Linux: Port forwarding">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[<p>Il port forwarding è il sistema con cui si effettua la redirezione delle richieste alla porta di un host verso un altro host.</p>
<p>Prendiamo ad esempio una Linux Box che funge da firewall con IP pubblico (<strong>eth0</strong> sulla rete esterna ed <strong>eth1</strong> su quella interna) e tramite cui vorremmo permettere dall&#8217;esterno di raggiungere i servizi di un host interno alla rete.<br />
<span id="more-2731"></span></p>
<p>internet &#8211;> firewall:1080 &#8211;> Host interno:80<br />
x.x.x.x  &#8211;>  212.30.30.30 &#8211;>  10.109.10.10</p>
<p>Ad esempio all&#8217;interno della rete c&#8217;è un host che gestisce un servizio web sulla classica 80 e vogliamo rendere raggiungibile il servizio anche all&#8217;esterno. Potremmo configurare il firewall per inoltrare le richieste alla porta 1080 verso la porta 80 dell&#8217;host interno.</p>
<p>Innanzitutto bisogna decommentare nel file <strong>/etc/sysctl.conf</strong> la riga:</p><pre class="urvanov-syntax-highlighter-plain-tag">net.ipv4.ip_forward=1</pre><p>e ricaricare le impostazioni:</p><pre class="urvanov-syntax-highlighter-plain-tag">sysctl -p</pre><p> </p>
<p>Successivamente, se utilizziamo il nostro fidato <strong>apf-firewall</strong>, possiamo aggiungere nel file <strong>postroute.rules</strong> la direttiva:</p><pre class="urvanov-syntax-highlighter-plain-tag">$IPT -t nat -A POSTROUTING -o eth1 -j MASQUERADE</pre><p>e poi nel file <strong>preroute.rules</strong> la direttiva:</p><pre class="urvanov-syntax-highlighter-plain-tag">$IPT -t nat -A PREROUTING -p tcp --dport 1080 -i eth0 -j DNAT --to-destination 10.109.10.10:80</pre><p></p>
<p>e riavviare:</p><pre class="urvanov-syntax-highlighter-plain-tag">/etc/init.d/apf</pre><p></p>
<p>In alternativa, se vogliamo farlo manualmente, possiamo inserire in un nostro script da avviare al boot, le seguenti righe:</p><pre class="urvanov-syntax-highlighter-plain-tag">/sbin/iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
/sbin/iptables -t nat -A PREROUTING -p tcp --dport 1080 -i eth0 -j DNAT --to-destination 10.109.10.10:80</pre><p></p>
<p>enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2014/04/15/linux-port-forwarding/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>apf-firewall: permettere la connessione da un solo ip</title>
		<link>https://blog.smsoft.it/2013/12/31/apf-firewall-permettere-laccesso-a-solo-un-ip/</link>
					<comments>https://blog.smsoft.it/2013/12/31/apf-firewall-permettere-laccesso-a-solo-un-ip/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 31 Dec 2013 09:23:13 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[apf]]></category>
		<category><![CDATA[firewall]]></category>
		<guid isPermaLink="false">http://blog.smsoft.it/?p=2740</guid>

					<description><![CDATA[Con apf-firewall è semplice permettere la connessione da un solo IP, bloccando tutti gli altri. Basta aggiungere l&#8217;IP da cui accettare le connessioni nel file allow_hosts.rules, es: [crayon-6ab87269af149176333488/] e poi bloccare tutti gli altri dal file deny_hosts.rules: [crayon-6ab87269af158028871336/] enjoy!]]></description>
										<content:encoded><![CDATA[<p>Con apf-firewall è semplice permettere la connessione da un solo IP, bloccando tutti gli altri.</p>
<p>Basta aggiungere l&#8217;IP da cui accettare le connessioni nel file <strong>allow_hosts.rules</strong>, es:</p><pre class="urvanov-syntax-highlighter-plain-tag">10.20.36.65</pre><p></p>
<p>e poi bloccare tutti gli altri dal file <strong>deny_hosts.rules</strong>:</p><pre class="urvanov-syntax-highlighter-plain-tag">0/0</pre><p></p>
<p>enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2013/12/31/apf-firewall-permettere-laccesso-a-solo-un-ip/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>apf-firewall su Wheezy</title>
		<link>https://blog.smsoft.it/2013/11/07/apf-firewall-su-wheezy/</link>
					<comments>https://blog.smsoft.it/2013/11/07/apf-firewall-su-wheezy/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 07 Nov 2013 09:47:32 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[apf]]></category>
		<category><![CDATA[Wheezy]]></category>
		<guid isPermaLink="false">http://blog.smsoft.it/?p=2746</guid>

					<description><![CDATA[L&#8217;installazione del firewall apf su Debian Wheezy può essere fatta con il classico: [crayon-6ab87269af505481498284/] C&#8217;è però una piccola accortezza da prendere, perché apf attualmente non si avvia se la versione di kernel non è della serie 2.4 o 2.6. Dato che Wheezy monta un kernel della serie 3.2, bisogna modificare il file /etc/apf-firewall/internals/functions.apf intorno alla ... <a title="apf-firewall su Wheezy" class="read-more" href="https://blog.smsoft.it/2013/11/07/apf-firewall-su-wheezy/" aria-label="Per saperne di più su apf-firewall su Wheezy">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[<p>L&#8217;installazione del firewall apf su Debian Wheezy può essere fatta con il classico:</p><pre class="urvanov-syntax-highlighter-plain-tag">apt-get install apf-firewall</pre><p></p>
<p>C&#8217;è però una piccola accortezza da prendere, perché apf attualmente non si avvia se la versione di kernel non è della serie <strong>2.4</strong> o <strong>2.6</strong>.<br />
<span id="more-2746"></span><br />
Dato che Wheezy monta un kernel della serie <strong>3.2</strong>, bisogna modificare il file <strong>/etc/apf-firewall/internals/functions.apf</strong> intorno alla riga <strong>72</strong>, modificando da:</p><pre class="urvanov-syntax-highlighter-plain-tag">elif [ "$KREL" == "2.6" ]; then
  MEXT="ko"
elif [ ! "$KREL" == "2.4" ] && [ ! "$KREL" == "2.6" ]; then</pre><p>in</p><pre class="urvanov-syntax-highlighter-plain-tag">elif [ "$KREL" == "2.6" ]; then
  MEXT="ko"
elif [ "$KREL" == "3.2" ]; then
  MEXT="ko"
elif [ ! "$KREL" == "2.4" ] && [ ! "$KREL" == "2.6" ] && [ ! "$KREL" == "3.2" ]; then</pre><p></p>
<p>Fatto questo, apf si avvierà regolarmente anche su Debian Wheezy.</p>
<p>enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2013/11/07/apf-firewall-su-wheezy/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Abilitare il protocollo GRE su apf-firewall</title>
		<link>https://blog.smsoft.it/2012/07/10/abilitare-il-protocollo-gre-su-apf-firewall/</link>
					<comments>https://blog.smsoft.it/2012/07/10/abilitare-il-protocollo-gre-su-apf-firewall/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 10 Jul 2012 09:12:29 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[47]]></category>
		<category><![CDATA[apf]]></category>
		<category><![CDATA[GRE]]></category>
		<category><![CDATA[pptpd]]></category>
		<guid isPermaLink="false">http://blog.smsoft.it/?p=1913</guid>

					<description><![CDATA[Apf-firewall, di cui ho parlato diverse volte, è un comodo tool (ormai presente nei repository Debian) per configurare il firewall iptables sulla propria linux-box. La configurazione è abbastanza semplice (dal file /etc/apf/conf.apf ) ed anche l&#8217;aggiunta di regole personalizzate è abbastanza semplice (dal file /etc/apf/postroute.rules). Ad esempio, per abilitare il protocollo GRE (47), necessario per ... <a title="Abilitare il protocollo GRE su apf-firewall" class="read-more" href="https://blog.smsoft.it/2012/07/10/abilitare-il-protocollo-gre-su-apf-firewall/" aria-label="Per saperne di più su Abilitare il protocollo GRE su apf-firewall">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[<p>Apf-firewall, di cui ho parlato diverse volte, è un comodo tool (ormai presente nei repository Debian) per configurare il firewall <strong>iptables</strong> sulla propria linux-box.</p>
<p>La configurazione è abbastanza semplice (dal file <strong>/etc/apf/conf.apf</strong> ) ed anche l&#8217;aggiunta di regole personalizzate è abbastanza semplice (dal file <strong>/etc/apf/postroute.rules</strong>). Ad esempio, per abilitare il protocollo GRE (47), necessario per consentire una connessione <strong>VPN pptpd</strong>, si può inserire come ultima riga del file <strong>/etc/apf/postroute.rules</strong> la seguente direttiva:</p><pre class="urvanov-syntax-highlighter-plain-tag">$IPT -A INPUT -p 47 -j ACCEPT</pre><p>e poi riavviare il firewall:</p><pre class="urvanov-syntax-highlighter-plain-tag">/etc/init.d/apf restart</pre><p></p>
<p>enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2012/07/10/abilitare-il-protocollo-gre-su-apf-firewall/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Aggiungere una regola di PREROUTING o POSTROUTING al firewall apf</title>
		<link>https://blog.smsoft.it/2010/08/24/aggiungere-una-regola-di-prerouting-o-postrouting-al-firewall-apf/</link>
					<comments>https://blog.smsoft.it/2010/08/24/aggiungere-una-regola-di-prerouting-o-postrouting-al-firewall-apf/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 24 Aug 2010 07:53:36 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[apf]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[iptables]]></category>
		<category><![CDATA[PREROUTING]]></category>
		<guid isPermaLink="false">http://blog.smsoft.it/?p=897</guid>

					<description><![CDATA[Leggendo il mio blog avrete notato che utilizzo spesso apf per la gestione del firewall su macchine GNU/Linux. Lo trovo molto comodo e ben fatto ed è possibile personalizzarlo con poco sforzo. Oggi voglio parlarvi di come impostare una regola personalizzata di PREROUTING (la stessa cosa si può fare con le regole di POSTROUTING). Nella ... <a title="Aggiungere una regola di PREROUTING o POSTROUTING al firewall apf" class="read-more" href="https://blog.smsoft.it/2010/08/24/aggiungere-una-regola-di-prerouting-o-postrouting-al-firewall-apf/" aria-label="Per saperne di più su Aggiungere una regola di PREROUTING o POSTROUTING al firewall apf">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[<p>Leggendo il mio blog avrete notato che utilizzo spesso <a href="http://www.rfxn.com/projects/advanced-policy-firewall/" target="_blank" rel="noopener noreferrer">apf</a> per la gestione del firewall su macchine GNU/Linux. Lo trovo molto comodo e ben fatto ed è possibile personalizzarlo con poco sforzo. Oggi voglio parlarvi di come impostare una regola personalizzata di <strong>PREROUTING</strong> (la stessa cosa si può fare con le regole di <strong>POSTROUTING</strong>).<br />
Nella cartella dove lo script è installato <strong>/etc/apf</strong> si trovano due files denominati <strong>preroute.rules</strong> e <strong>postroute.rules</strong> che chiaramente servono per le regole di prerouting e postrouting. Se ad esempio volessimo aggiungere la regola di prerouting:</p><pre class="urvanov-syntax-highlighter-plain-tag">iptables -t nat -A PREROUTING -p tcp -d 10.109.7.100 -j REDIRECT</pre><p>basterà aprire il file <strong>/etc/apf/preroute.rules</strong> e scrivere come ultima riga:</p><pre class="urvanov-syntax-highlighter-plain-tag">$IPT -t nat -A PREROUTING -p tcp -d 10.109.7.100 -j REDIRECT</pre><p>Ora riavviate il apf e controllate che la nuova regola sia stata caricata con:</p><pre class="urvanov-syntax-highlighter-plain-tag">/etc/init.d/apf restart
iptables -L -t nat</pre><p></p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2010/08/24/aggiungere-una-regola-di-prerouting-o-postrouting-al-firewall-apf/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
