Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: iptables как правильней ?  (Прочитано 2588 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Mam(O)n

  • Старожил
  • *
  • Сообщений: 5855
    • Просмотр профиля
Re: iptables как правильней ?
« Ответ #30 : 25 Июня 2010, 11:08:37 »
1- закрыть доступ в интернет для шлюза, т.е. только Forward
Вроде както так:

iptables -P OUTPUT DROP
iptables -A OUTPUT -p icmp -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

2- пропуск пакетов в локальную сеть только в ответ на установленное соединение из локальной сети, из локальной сети без ограничения,
...
но как при этом открыть доступ из вне к ssh и rdp, если будет стоять пропуск из вне только для установленных соединений?
Куда открыть? Ты про DNAT проброс в локалку? Тогда
iptables -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT


Оффлайн kostryukov

  • Автор темы
  • Старожил
  • *
  • Сообщений: 1588
  • everybody lies
    • Просмотр профиля
    • kostryukov.net
Re: iptables как правильней ?
« Ответ #31 : 25 Июня 2010, 11:12:39 »
Цитировать
Куда открыть? Ты про DNAT проброс в локалку? Тогда
iptables -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT

пропускать пакеты из интернета в локалку, только в ответ на уже установленное соединение
и как при этом сделать доступ из интернета, к ссш на шлюзе ? или одно другому не мешает?
у меня можно спросить=)

Оффлайн Mam(O)n

  • Старожил
  • *
  • Сообщений: 5855
    • Просмотр профиля
Re: iptables как правильней ?
« Ответ #32 : 25 Июня 2010, 11:23:59 »
и как при этом сделать доступ из интернета, к ссш на шлюзе ? или одно другому не мешает?
Не, цепочки разные. FORWARD для транзита а INPUT для трафика к серверу.

Оффлайн kostryukov

  • Автор темы
  • Старожил
  • *
  • Сообщений: 1588
  • everybody lies
    • Просмотр профиля
    • kostryukov.net
Re: iptables как правильней ?
« Ответ #33 : 25 Июня 2010, 11:29:17 »
вроде ясно. Input тоже дропаю, а потом открываю что мне нужно
у меня можно спросить=)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: iptables как правильней ?
« Ответ #34 : 25 Июня 2010, 16:46:52 »
DNS открыть не забудь, а то накроется...

А вообще - не вижу необходимости в таком извращении.
Зачем, какой смысл закрывать OUTPUT на сервере?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.054 секунд. Запросов: 23.