powered by simpleCommunicator - 2.0.30     © 2024 Programmizd 02
Map
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Интересная заморочка с iptables
3 сообщений из 3, страница 1 из 1
Интересная заморочка с iptables
    #32152593
Dust
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Вобщемто не так давно начал постигать администрирование в линуксе (Red Hat 7.3), и вот вышла у меня заминка с этими iptables-ами...
Есть роутер, который должен перебрасывать пакетики между ppp соединением (инет) и местной локальной сетью (192.168.0.0\24). Для этого использовались iptables:
iptables --table nat --append POSTROUTING --out-interface ppp0 -j MASQUERADE
iptables --append FORWARD --in-interface eth0 -j ACCEPT
Все политики по умолчанию ACCEPT.

Затем с помощью nacct-mysql настраивался учет траффика.

Проблема возникла, когда на eth0 стали попадать левые пакеты, которые тоже учитывались nacctd - виндовые броадкасты и прочий мусор.
Я решил сделать правила построже, и первым делом сделал iptables -F. Какого же было мое удивление, когда оказалось что и без этих правил (маскарадинга и форвардинга) инет продолжал работать!!!

Дальше я попробовал
а) iptables -p FORWARD FROP
И дальше рулить цепочками неполучается, т.е. инет недоступен.
б) iptables -p FORWARD ACCEPT
iptables -A FORWARD -s192.168.0.0\24 -j ACCEPT
iptables -A FORWARD -j DROP
В этом случае тоже дохлый номер, инета нет.

Дальше у меня мысль останавливается. Непонятны 2 момента -
1. Почему работает без NAT ?!?!
2. Почему вариант б) не прокатывает? :((
...
Рейтинг: 0 / 0
Интересная заморочка с iptables
    #32153025
Фотография softy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
"Все политики по умолчанию ACCEPT. "

Это не правильный подход.
Нужно сделать по умолчанию DROP или лучше REJECT.
А потом открывать уже то что нужно.
...
Рейтинг: 0 / 0
Интересная заморочка с iptables
    #32153884
Фотография shane54
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Абсолютно согласен с SoftBuilder'ом насчёт всё закрыть и потом открывать порты и протоколы.

А насёт настройки ipchains / iptables -


лучше этого FAQ вряд ли что-то будет...
...
Рейтинг: 0 / 0
3 сообщений из 3, страница 1 из 1
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Интересная заморочка с iptables
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]