Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Ограничить ресурсы apache, направить внутренний HTTP-трафик в squid  (Прочитано 3886 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
INPUT/OUTPUT — только для трафика, который предназначен этому хосту.
FORWARD — только транзитный трафик.

Оффлайн BSB

  • Автор темы
  • Участник
  • *
  • Сообщений: 239
  • Сама Справедливость
    • Просмотр профиля
INPUT/OUTPUT — только для трафика, который предназначен этому хосту.
FORWARD — только транзитный трафик.
Во, доперло, спасибо!
-A INPUT -s 192.168.1.0/24 -dst 192.168.1.100 -p tcp -m tcp --dport 80 -j ACCEPT
-A OUTPUT -s 192.168.1.0/24 -dst 192.168.1.100 -p tcp -m tcp --dport 80 -j ACCEPT
- так, выходит?

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
-A INPUT -i eth0 -p tcp -m conntrack --ctstate NEW -m tcp --dport 80 -j ACCEPT

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Забудьте вы уже про OUTPUT...
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн BSB

  • Автор темы
  • Участник
  • *
  • Сообщений: 239
  • Сама Справедливость
    • Просмотр профиля
ArcFi, спасибо!
AnrDaemon, почему забыть? Потому что он в начале :OUTPUT ACCEPT?

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
OUTPUT обычно считается доверенным.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
AnrDaemon, почему забыть? Потому что он в начале :OUTPUT ACCEPT?
Хотя бы поэтому.
Настоящая причина в том, что для правильной фильтрации исходящего трафика надо как минимум ОЧЕНЬ хорошо представлять себе, что машина делает, какие задачи выполняет, и как вобще работает IP стек. (Вы вообще знаете, что это такое, IP стек? И как он правильно называется?)
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн BSB

  • Автор темы
  • Участник
  • *
  • Сообщений: 239
  • Сама Справедливость
    • Просмотр профиля
Хотя бы поэтому.
Настоящая причина в том, что для правильной фильтрации исходящего трафика надо как минимум ОЧЕНЬ хорошо представлять себе, что машина делает, какие задачи выполняет, и как вобще работает IP стек. (Вы вообще знаете, что это такое, IP стек? И как он правильно называется?)
Вот! В этом-то и проблема! :(

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
При умеренном использовании это не проблема.
Как сказал выше уважаемый ArcFi, трафик, генерируемый самим сервером, по умолчанию считается доверенным.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.018 секунд. Запросов: 22.