Гость
Map
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Интересная заморочка с iptables / 3 сообщений из 3, страница 1 из 1
02.05.2003, 17:44
    #32152593
Dust
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Интересная заморочка с iptables
Вобщемто не так давно начал постигать администрирование в линуксе (Red Hat 7.3), и вот вышла у меня заминка с этими iptables-ами...
Есть роутер, который должен перебрасывать пакетики между ppp соединением (инет) и местной локальной сетью (192.168.0.0\24). Для этого использовались iptables:
iptables --table nat --append POSTROUTING --out-interface ppp0 -j MASQUERADE
iptables --append FORWARD --in-interface eth0 -j ACCEPT
Все политики по умолчанию ACCEPT.

Затем с помощью nacct-mysql настраивался учет траффика.

Проблема возникла, когда на eth0 стали попадать левые пакеты, которые тоже учитывались nacctd - виндовые броадкасты и прочий мусор.
Я решил сделать правила построже, и первым делом сделал iptables -F. Какого же было мое удивление, когда оказалось что и без этих правил (маскарадинга и форвардинга) инет продолжал работать!!!

Дальше я попробовал
а) iptables -p FORWARD FROP
И дальше рулить цепочками неполучается, т.е. инет недоступен.
б) iptables -p FORWARD ACCEPT
iptables -A FORWARD -s192.168.0.0\24 -j ACCEPT
iptables -A FORWARD -j DROP
В этом случае тоже дохлый номер, инета нет.

Дальше у меня мысль останавливается. Непонятны 2 момента -
1. Почему работает без NAT ?!?!
2. Почему вариант б) не прокатывает? :((
...
Рейтинг: 0 / 0
05.05.2003, 10:06
    #32153025
softy
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Интересная заморочка с iptables
"Все политики по умолчанию ACCEPT. "

Это не правильный подход.
Нужно сделать по умолчанию DROP или лучше REJECT.
А потом открывать уже то что нужно.
...
Рейтинг: 0 / 0
06.05.2003, 00:41
    #32153884
shane54
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Интересная заморочка с iptables
Абсолютно согласен с SoftBuilder'ом насчёт всё закрыть и потом открывать порты и протоколы.

А насёт настройки ipchains / iptables -


лучше этого FAQ вряд ли что-то будет...
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Интересная заморочка с iptables / 3 сообщений из 3, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]