Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: Помогите разобраться с iptables  (Прочитано 2634 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Помогите разобраться с iptables
« : 30 Ноября 2010, 13:14:45 »
Добрый день.
Есть такой вопросик. Стоит шлюз на котором все настроено через iptables вот этим скриптом:
(Нажмите, чтобы показать/скрыть)
Вопросов несколько:
Первый - при таком скрипте все работает, но я не могу открыть порт 53 tcp во внутрь (для ДНС, ДНС стоит на этом же сервере).
Второй - если закоментировать строку
(Нажмите, чтобы показать/скрыть)
то порты 21,80,143,995,9090 становяться закрытими.
Подскажите как правильно открыть порты во внутрь.
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #1 : 30 Ноября 2010, 13:34:04 »
Мы тебе не онлайн-интерпретаторы.
iptables-save показывай.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #2 : 30 Ноября 2010, 13:52:20 »
Мы тебе не онлайн-интерпретаторы.
iptables-save показывай.
Виноват, дурак, исправлюсь.
(Нажмите, чтобы показать/скрыть)

Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #3 : 30 Ноября 2010, 14:07:45 »
-t nat -I PREROUTING -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-I INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-I FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT

Все -m state замени на -m conntrack
Из -i lo убери -s вообще.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #4 : 30 Ноября 2010, 14:23:06 »
-t nat -I PREROUTING -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-I INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-I FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT

Все -m state замени на -m conntrack
Из -i lo убери -s вообще.
А можно получит разъяснение для чего это?
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #5 : 30 Ноября 2010, 14:32:18 »
-A INPUT -s 192.168.0.9/32 -i lo -j ACCEPT
-A INPUT -s AA.BB.CC.DD/32 -i lo -j ACCEPT

Это же бред. Что ты пишешь ты хоть видишь?

Пользователь решил продолжить мысль 30 Ноября 2010, 14:33:57:
-t nat -I PREROUTING -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-I INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-I FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT

Все -m state замени на -m conntrack
Из -i lo убери -s вообще.
А можно получит разъяснение для чего это?

Это стандартная оптимизация производительности фильтра и защита от собственной глупости.
А по поводу модуля state тут совсем недавно всё очень поднобно объясняли - это доисторическая подделка под conntrack. Где-то там обсуждали https://forum.ubuntu.ru/index.php?topic=20334.960

Пользователь решил продолжить мысль 30 Ноября 2010, 14:41:34:
Хмм... Что-то я не очень понимаю твои фильтры. У тебя сколько сетевых карт ваще?
« Последнее редактирование: 30 Ноября 2010, 14:41:34 от AnrDaemon »
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #6 : 30 Ноября 2010, 14:47:51 »
...Хмм... Что-то я не очень понимаю твои фильтры. У тебя сколько сетевых карт ваще?....

Две сетевые карты. Инет получаю по pppoe.

Все осталось от старого админа, ща пытаюсь разобраться как то.
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #7 : 30 Ноября 2010, 14:49:21 »
Т.е. eth1 - внешняя?
ifconfig -a
сбрось.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #8 : 30 Ноября 2010, 14:52:33 »
Т.е. eth1 - внешняя?
ifconfig -a
сбрось.
Верно
вот ifconfig -a
(Нажмите, чтобы показать/скрыть)
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #9 : 30 Ноября 2010, 15:00:15 »
*Кивает* всё боле-мене понятно, кроме одного.
Зачем ты 53 порт куда-то перенаправлять собрался?
Вы сами интернет-зону держите?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #10 : 30 Ноября 2010, 15:03:35 »
*Кивает* всё боле-мене понятно, кроме одного.
Зачем ты 53 порт куда-то перенаправлять собрался?
Вы сами интернет-зону держите?
Да хотим ДНС у себя поднять для обслуживания своего домена.

И вопрос про проброс портов, я правильно сделал или нет? Если нет как правильно делать. Ответь пжл.
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #11 : 30 Ноября 2010, 15:40:53 »
-A INPUT -d 192.168.0.1/32 -i ppp0 -p udp -m udp --dport 53 -j ACCEPT
-A INPUT -d 192.168.0.1/32 -i ppp0 -p tcp -m tcp --dport 53 -j ACCEPT

Это никогда работать не будет.
Где DNS сервер стоит? На 0.1 ?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #12 : 30 Ноября 2010, 15:49:37 »
-A INPUT -d 192.168.0.1/32 -i ppp0 -p udp -m udp --dport 53 -j ACCEPT
-A INPUT -d 192.168.0.1/32 -i ppp0 -p tcp -m tcp --dport 53 -j ACCEPT

Это никогда работать не будет.
Где DNS сервер стоит? На 0.1 ?
Нет он стоит на 0.9 (т.е. он же является шлюзом)


Пользователь решил продолжить мысль 30 Ноября 2010, 15:53:01:
-A INPUT -d 192.168.0.1/32 -i ppp0 -p udp -m udp --dport 53 -j ACCEPT
-A INPUT -d 192.168.0.1/32 -i ppp0 -p tcp -m tcp --dport 53 -j ACCEPT

Это никогда работать не будет.
Где DNS сервер стоит? На 0.1 ?
Это по запарке не то подставил
« Последнее редактирование: 30 Ноября 2010, 15:53:01 от tagilchanin »
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #13 : 30 Ноября 2010, 15:56:51 »
(Нажмите, чтобы показать/скрыть)

Вроде всю грязь выскреб. Пробуй.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #14 : 30 Ноября 2010, 16:39:36 »
Маленько не то, я по ошибке указал 192.168.0.1. ДНС не там, а на этом же сервере. Т.е. мне нужно локально открыть порт, а не перенаправлять его во внутрь локальной сети.
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

 

Страница сгенерирована за 0.036 секунд. Запросов: 23.