iptables疑問

顯示結果從第 1 筆 到 5 筆,共計 5 筆

主題: iptables疑問

  1. #1
    請給我小宇宙
    註冊日期
    2002-03-20
    所在地區
    ADSL 2M/256
    討論區文章
    66

    iptables疑問

    iptables -P FORWARD DROP
    設了上面這行後
    會跟
    iptables -A FORWARD -p tcp --syn -j ACCEPT
    iptables -A FORWARD -p tcp -m state --state ESTABLISHED,RELATED -j ACCEPT
    這二行抵觸

    以下再來設定允許或不允許的rule都不影響了, 變成所有協定都通過, 失去設定第一行的意義
    例如:
    iptables -A FORWARD -p tcp --dport 80 -j DROP
    iptables -A FORWARD -p tcp --sport 80 -j DROP
    or
    iptables -A FORWARD -p tcp --dport 80 -j ACCEPT
    iptables -A FORWARD -p tcp --sport 80 -j ACCEPT


    所以又要把所有要擋的rule移到那二行上面...如
    iptables -A FORWARD -p tcp --dport 1863 -j DROP

    該怎麼避免呢~?



  2. #2
    拉登長官 dou0228 的大頭照
    註冊日期
    2002-08-26
    所在地區
    2M/256K
    討論區文章
    1,073
    是你沒搞懂 iptables rule 的 match 意思吧..
    先 match 先贏, 先 match 的先跑..
    你把 --dport 80 擺到後面去, 前面一早就先 match 掉了, 怎會跑到這一條 --dport 80...
    O/S: XPro SP2;Gentoo 05-r1;F-BSD 5.4/N-BSD 2.0.2
    替代役第一梯次, 矯正役笨蛋
    Bug !?
    Red Hat 技術支援的改變引起眾怒_原文出處
    echo $(echo 4jp022f@n5549i5o9or | tr 0-9a-z 0-3d-l6-9m-w4-5) | tr i .
    就讓 LP 去耍, 我們好在旁邊笑
    QoS 沒中文資料!?

  3. #3
    會員
    註冊日期
    2001-09-29
    討論區文章
    117
    iptables -A FORWARD DROP

    後面不管設什麼都不管用,執行到這一行就 return 。


  4. #4
    拉登長官 dou0228 的大頭照
    註冊日期
    2002-08-26
    所在地區
    2M/256K
    討論區文章
    1,073
    最初由 gd2k 發表
    iptables -A FORWARD DROP

    後面不管設什麼都不管用,執行到這一行就 return 。
    他寫的是 iptables -P FORWARD DROP ( default Policy )
    又不是 -A FORWARD DROP

    他的需求如果寫 iptables -A FORWARD DROP 那才真完蛋..
    O/S: XPro SP2;Gentoo 05-r1;F-BSD 5.4/N-BSD 2.0.2
    替代役第一梯次, 矯正役笨蛋
    Bug !?
    Red Hat 技術支援的改變引起眾怒_原文出處
    echo $(echo 4jp022f@n5549i5o9or | tr 0-9a-z 0-3d-l6-9m-w4-5) | tr i .
    就讓 LP 去耍, 我們好在旁邊笑
    QoS 沒中文資料!?

  5. #5
    請給我小宇宙
    註冊日期
    2002-03-20
    所在地區
    ADSL 2M/256
    討論區文章
    66
    sorry~我想是我沒寫清楚我的情況..
    我是iptables的新手, 搞了整整三天的iptables, 遇到這問題後就一直解不開,請有心的大大幫我看看如何解決..

    我的設定:
    iptables -P INPUT DROP
    iptables -P OUTPUT DROP
    iptables -P FORWARD DROP

    iptables -A FORWARD -p tcp --syn -j ACCEPT
    iptables -A FORWARD -p tcp -m state --state ESTABLISHED,RELATED -j ACCEPT

    #加了以下四行, 都不會有任何影響, 可是如果不設上面那二行, 要設允許的rule應該會更複雜吧??
    iptables -A FORWARD -p tcp --dport 80 -j DROP
    iptables -A FORWARD -p tcp --sport 80 -j DROP
    or
    iptables -A FORWARD -p tcp --dport 80 -j ACCEPT
    iptables -A FORWARD -p tcp --sport 80 -j ACCEPT
    #這是問題1

    # Lan1 to Internet
    #eth1是連外, eth2是內部 (這顆只當內部firewall, NIC都是虛擬IP)
    iptables -A FORWARD -i eth1 -o eth2 -j ACCEPT
    iptables -A FORWARD -i eth2 -o eth1 -j ACCEPT
    #上面這兩行一定要設, 不然lan會出不去; 但是如果我加了其它的參數替換這二行還是過不去, 不曉得如何解. 如:
    #iptables -A FORWARD -i eth1 -o eth2 -p tcp --dport 80 -j ACCEPT
    #iptables -A FORWARD -i eth2 -o eth1 -p tcp --dport 80 -j ACCEPT
    #iptables -A FORWARD -i eth1 -o eth2 -p tcp --sport 80 -j ACCEPT
    #iptables -A FORWARD -i eth2 -o eth1 -p tcp --sport 80 -j ACCEPT
    #這是問題2



    # icmp
    iptables -A INPUT -p icmp --icmp-type 8 -j ACCEPT
    iptables -A OUTPUT -p icmp --icmp-type 8 -j ACCEPT
    iptables -A INPUT -p icmp --icmp-type 0 -j ACCEPT
    iptables -A OUTPUT -p icmp --icmp-type 0 -j ACCEPT
    iptables -A FORWARD -p icmp --icmp-type 8 -j ACCEPT
    iptables -A FORWARD -p icmp --icmp-type 0 -j ACCEPT

    # DNS
    iptables -A INPUT -p tcp --dport 53 -j ACCEPT
    iptables -A INPUT -p tcp --sport 53 -j ACCEPT
    iptables -A OUTPUT -p tcp --dport 53 -j ACCEPT
    iptables -A OUTPUT -p tcp --sport 53 -j ACCEPT
    iptables -A INPUT -p udp --sport 53 -j ACCEPT
    iptables -A INPUT -p udp --dport 53 -j ACCEPT
    iptables -A OUTPUT -p udp --sport 53 -j ACCEPT
    iptables -A OUTPUT -p udp --dport 53 -j ACCEPT

    iptables -A FORWARD -p tcp --dport 53 -j ACCEPT
    iptables -A FORWARD -p udp --sport 53 -j ACCEPT


    我是iptables新手啦!!請多包含囉~~



類似的主題

  1. DHCP疑問
    作者:monphisto 所在討論版:-- FreeBSD & Linux 討 論 版
    回覆: 1
    最後發表: 2010-06-19, 04:09 PM
  2. CPU疑問
    作者:UEI 所在討論版:-- 電 腦 硬 體 討 論 版
    回覆: 5
    最後發表: 2003-06-04, 12:05 PM
  3. celeron疑問
    作者:freestyle#8 所在討論版:-- 電 腦 硬 體 討 論 版
    回覆: 12
    最後發表: 2002-10-04, 11:57 AM
  4. FTP疑問
    作者:gamecrazy 所在討論版:-- 網 路 技 術 版
    回覆: 3
    最後發表: 2001-10-02, 01:41 AM
  5. FTP疑問
    作者:gamecrazy 所在討論版:-- 網 路 技 術 版
    回覆: 3
    最後發表: 2001-09-30, 02:15 PM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •