firewall do Fedora Core


Instalei o Fedora Core e activei a firewall que já vem incluída. Nem sei o nome (será ip tables?)

O problema é que não sei como se configura e queria fazer algumas alterações ao ICMP.

Queria adicionar regras para:

permitir ICMP 0,8 saída
permitir ICMP 0,3,11 entrada
bloquear os outros casos

iptables -A OUTPUT -i eth0 -p icmp DROP
iptables -A OUTPUT -i eth0 -p icmp -icmp-type 8 -j ACCEPT
iptables -A OUTPUT -i eth0 -p icmp -icmp-type 0 -j ACCEPT
iptables -A INPUT -i eth0 -p icmp DROP
iptables -A INPUT -i eth0 -p icmp -icmp-type 0 -j ACCEPT
iptables -A INPUT -i eth0 -p icmp -icmp-type 3 -j ACCEPT
iptables -A INPUT -i eth0 -p icmp -icmp-type 11 -j ACCEPT

Se não me engano, é raro mexer nas IPtables...
Tentei a 1ª linha mas deu um erro:

[root@localhost iptables]# iptables -A OUTPUT -i eth0 -p icmp DROP
Bad argument `DROP'

Pela ajuda também não me oriento. Existe alguma GUI para isto?

Tentei a 1ª linha mas deu um erro:

Claro, erro estúpido.

iptables -A OUTPUT -i eth0 -p icmp -j DROP
iptables -A OUTPUT -i eth0 -p icmp -icmp-type 8 -j ACCEPT
iptables -A OUTPUT -i eth0 -p icmp -icmp-type 0 -j ACCEPT
iptables -A INPUT -i eth0 -p icmp -j DROP
iptables -A INPUT -i eth0 -p icmp -icmp-type 0 -j ACCEPT
iptables -A INPUT -i eth0 -p icmp -icmp-type 3 -j ACCEPT
iptables -A INPUT -i eth0 -p icmp -icmp-type 11 -j ACCEPT

tenta agora.
Obrigado pelas informações, mas acabei por instalar o Firestarter (

Já agora, dos seguinte pacotes ICMP é preciso deixar algum "não filtrado". Activei o filtro para todos e até agora isto funciona bem.
Traceroute MS
Indicação Data
Mascarar Endereço
Extinção Origem
É para não responder aos "ICMP Echo Requests".

Mas realmente é mais por mania...
Gostei do Firestarter, é muito simples e funciona bem.
ajuda a primeira vista a parecer um bocadito mais invisivel, pois se te pingarem nao respondes..

mas de qualquer maneira se originas trafego e porque existes, e os teus destinatarios sabem automaticamente da tua existencia...

e claro que um portscan vai ai bater-te na maquina na mesma....

eu nas minhas walls antigamente so deixava entrar echo reply para poder "pingar" para fora mas ja nao ligo muito a isso, tenho deixado o icmp trabalhar ate porque ele e importante para negociar mtu's etc, os acessos adsl com as packets todas fragmentadas por vezes tem stress's com sites que nao aceitem icmp...