Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / ...внешний IP-шник шлюза не "светился"... / 12 сообщений из 12, страница 1 из 1
22.02.2005, 23:49
    #32929434
ReFleX
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
Как сделать так, чтобы внешний IP-шник шлюза не "светился" в интернет?
...
Рейтинг: 0 / 0
23.02.2005, 11:07
    #32929582
lissyara
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
А как же работать? Вообще без IP?
Posted via ActualForum NNTP Server 1.1
...
Рейтинг: 0 / 0
23.02.2005, 12:50
    #32929692
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
Имеется в виду ... чтобы не было отклика на ping?
...
Рейтинг: 0 / 0
23.02.2005, 17:16
    #32929976
lissyara
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
ipfw настроить.... Хотя, в линукс чё-то своё...
Posted via ActualForum NNTP Server 1.1
...
Рейтинг: 0 / 0
23.02.2005, 20:46
    #32930132
DocAl
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
В линухе iptables, в ископаемых -- ipchains и что-то ещё более раннее, забыл как зовётся(
...
Рейтинг: 0 / 0
23.02.2005, 23:36
    #32930226
Adekamer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
Если не ошибаюсь закрываешь на внешний интерфейс icmp тип 8 и радуешся жизни - только оно нафиг ненужно.
Join us and be our friend!
...
Рейтинг: 0 / 0
24.02.2005, 00:36
    #32930241
DocAl
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
Угу, странная мания...
Кому надо -- просканят все порты, а связность сети контроллировать мешает.
...
Рейтинг: 0 / 0
24.02.2005, 07:04
    #32930294
sanek842
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
если Linux-шлюз не занимается трансляцией адресов, по идее можно и совсем все перекрыть. В iptables в INPUT на внешний интерфейс сначала разрешаем все входящие с "наших" сетей, остальное DROP ( цепочку FORWARD нетрогаем :)
Как побочный эффект, сами с данного шлюза в инет ходит уже не сможем.
А в инете будут светится только IP на которые идет трансляция адресов , выполняющаяся скажем в Motorol-е или Cisco, а в них в свою очередь и будем прикрывать отдельные порты или пинг по доступу в нашу реальную сетку адресов извне.
Думаю так.
...
Рейтинг: 0 / 0
24.02.2005, 12:53
    #32931013
Adekamer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
Даже если шлюз - можно закрыть все входяшие внешние - тк при нате - порты открываемые в сеансе автоматически наследуют права исходяших соединений.
Join us and be our friend!
...
Рейтинг: 0 / 0
24.02.2005, 13:48
    #32931167
sanek842
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
AdekamerДаже если шлюз - можно закрыть все входяшие внешние - тк при нате - порты открываемые в сеансе автоматически наследуют права исходяших соединений.
Join us and be our friend!
Действ., поднял MASQUERADE, перекрыл INPUT, работает ( почему-то )
Честно сказать, пока это в голове как то не укладывается :)
Ведь при nat-е source IP у пакета теперь тот, который перекрываем!
...
Рейтинг: 0 / 0
24.02.2005, 15:01
    #32931416
Adekamer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
При соединении с другим хостом на какой то порт - на вашем хосте открывается в этом соединении порт из так называемого непривелигерованного диапазона, те от 1024 и выше. Понятно есть еше ограничения по портам из системы.
Посколько у Ваших правил разрешено обращение к внешним хостам от шлюза , то нат или маскардинг ( в IPTABLES более предпочтителен нат - считается более эфективный механизм реализации) то форвард изнутри на внешнем интерфейсе расматривается как исходящее соединение от Вашего хоста-шлюза.
Как я уже говорил - привелегии на порождаемые процессы наследуются от родителя. Те с правами на исходяшие соединения вашего хоста-шлюза.
Задайте политику по умолчанию на OUTPUT дроп - и у Вас и маскардинг с натом работать небудет, если Вы явным образом не разрешите исходяшие соединения на нужный Вам хост или 0/0
Join us and be our friend!
...
Рейтинг: 0 / 0
24.02.2005, 16:45
    #32931780
sanek842
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
...внешний IP-шник шлюза не "светился"...
Adekamer
...
Задайте политику по умолчанию на OUTPUT дроп - и у Вас и маскардинг с натом работать небудет, если Вы явным образом не разрешите исходяшие соединения на нужный Вам хост или 0/0
Join us and be our friend!

А вот с этим пока не срастается
Провел эксперимент, есть IP-шлюз с 2-мя интерфейсами eth1 - серая сетка адресов ( 192.168 ) и eth0 - реальная сеть XXX.XXX.XX.X ( внешний интерфейс )
На шлюзе построил такие правила
Код: plaintext
1.
2.
3.
4.
5.
iptables -F
iptables -t nat -F
iptables -A INPUT -p tcp -i eth0 -j DROP
iptables -t nat -A POSTROUTING -p tcp -s  192 . 168 . 30 . 124  -o eth0 -j SNAT --to-source XXX.XXX.XX.X:50000:65000
iptables -A OUTPUT -p tcp -o eth0 -j DROP

где с клиентской машины 192.168.30.124, у которой route default это наш IP-шлюз, я спокойно хожу в инет через NAT. Цепочка OUTPUT заблокирована!
Что нужно сделать, чтоб у меня инет неработал? :)
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / ...внешний IP-шник шлюза не "светился"... / 12 сообщений из 12, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]