Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Правила iptables  (Прочитано 636 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Onizu

  • Автор темы
  • Новичок
  • *
  • Сообщений: 1
    • Просмотр профиля
Правила iptables
« : 19 Октября 2018, 11:50:34 »
Доброго времени суток.

Заранее прошу отнестись с понимаем так как тока начал вникать. Потому и хочется что бы знающие со своей стороны глянули и направили :)

Имеется шлюз на ubuntu. Два сетевых интерфейса enp1s0(локальная сеть 10.10.1.0/24, IP 10.10.1.1) и enp3s1(интернет идет с роутера 192.168.0.0/24, IP 192.168.0.100 GW 192.168.0.1 DNS 192.168.0.1). Настроен Squid (не прозрачный на 3128). Все больше на нем пока ничего нету.

Задача: С помощью iptables ограничить доступ в интернет оборудования и ПК и пропустить только спец. оборудование (там нет настроек dns и всё бегает на конкретный IP. Тип протокола, порты и адреса не известны и могут меняться в зависимости от настроек прошивки).

Теперь по iptables. В принципе все работает как и задумалось, но хотелось бы услышать мнение со стороны.

Вот правила:


(Нажмите, чтобы показать/скрыть)

Да порты выхода ограничены 80,443 и 53 (для DNS)

Заранее признателен за понимание и мнения.

Цитировать
Правила форума
1.4. Листинги и содержимое текстовых файлов следует добавлять в сообщение с помощью тегов [spoiler]...[/spoiler] или [code]...[/code], либо прикреплять к сообщению в виде отдельного файла. Длинные гиперссылки следует оформлять при помощи тега [url=]...[/url]

  --Aleksandru
« Последнее редактирование: 29 Октября 2018, 12:36:15 от Aleksandru »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Правила iptables
« Ответ #1 : 29 Октября 2018, 11:14:54 »
Порядок не правильный:
1. сначала организовываем защиту, потом разрешаем форвардинг как таковой
2. все глобальные запреты выставляем первыми, потом начинаем раздавать разрешения.
Глубже не смотрел, так как скрипты анализировать лень. К тому, кроме этого скрипта, правила могут добавить и другие.
Хотите реальную помощь - показывайте результирующие правила.
sudo iptables-save

 

Страница сгенерирована за 0.016 секунд. Запросов: 22.