Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: iptables цепочка FORWARD, как правильно?  (Прочитано 664 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн kolesov

  • Автор темы
  • Участник
  • *
  • Сообщений: 190
    • Просмотр профиля
iptables цепочка FORWARD, как правильно?
« : 24 Февраль 2017, 00:46:17 »
Всем привет!

Подскажите пожалуйста, как правильно разграничить доступ в Интернет для ip-адресов и подсетей.

Получается три вида правил:
1. Запретить доступ для подсетей.
iptables -I FORWARD -s 192.168.0.0/24 -j DROP2. Запретить доступ для ip-адресов.
iptables -I FORWARD -s 192.168.1.25 -j DROPэти конструкции работают.
3. Разрешить доступ для ip-адреса, из запрещенной сети.
и вот тут затык.. отрицания не работают.. вообще насколько правильно решать такую задачу в цепочке FORWARD?

Есть вот такие правила:
(Нажмите, чтобы показать/скрыть)



Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27434
    • Просмотр профиля
Re: iptables цепочка FORWARD, как правильно?
« Ответ #1 : 24 Февраль 2017, 01:35:00 »
man iptables-save
man iptables-restore
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Punko

  • Гость
Re: iptables цепочка FORWARD, как правильно?
« Ответ #2 : 24 Февраль 2017, 01:35:25 »
kolesov, проблема скорее всего в том, что правила работают поочерёдно.
То есть, если сначала запретить
192.168.1.0\24

и потом разрешить
192.168.1.101
 то второе правило не сработает, потому что пакеты отсеются на 1 правиле, котрое и не пускает дальше все остальные пакеты в эту подсеть.

Оффлайн kolesov

  • Автор темы
  • Участник
  • *
  • Сообщений: 190
    • Просмотр профиля
Re: iptables цепочка FORWARD, как правильно?
« Ответ #3 : 24 Февраль 2017, 11:35:54 »
Да, спасибо. Я упустил из вида очередность.

 

Страница сгенерирована за 0.173 секунд. Запросов: 24.