Помогите написать правила для iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
big
Сообщения: 38
ОС: Arch Current

Помогите написать правила для iptables

Сообщение big »

Локалка - eth0 192.168.1.0/24
Интернет - eth1 23.24.25.26
Клиентам ip раздается по dhcp.
На машине, где будет стоять iptables, уже стоит squid.
В iptables извне открыть пинг, ssh и 3389 порт перенаправлять на ip 192.168.1.2
Изнутри открыть порты 25, 110, 443, 80. Еще нужно завернуть 80 порт на кальмара или как-то так.
Доступ без прокси нужен только к 25, 110 и в будущем возможно еще на какие-либо порты, остальное - через сквид.

Сквид настроен и работает, не знаю что делать с iptables. Начал читать tutorial русский, но нифига не могу понять.
Я уверен, у многих уже реализована подобная схема. Поделитесь, пожалуйста, готовым конфигом.

P.S. Прошу меня не пинать.
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Помогите написать правила для iptables

Сообщение Goodvin »

big писал(а):
11.08.2010 17:02
Локалка - eth0 192.168.1.0/24
Интернет - eth1 23.24.25.26
Клиентам ip раздается по dhcp.
На машине, где будет стоять iptables, уже стоит squid.
В iptables извне открыть пинг, ssh и 3389 порт перенаправлять на ip 192.168.1.2
Изнутри открыть порты 25, 110, 443, 80. Еще нужно завернуть 80 порт на кальмара или как-то так.
Доступ без прокси нужен только к 25, 110 и в будущем вощможно еще на какие-либо порты, остальное - через сквид.

Сквид настроен и работает, не знаю что делать с iptables. Начал читать tutorial русский, но нифига не могу понять.
Я уверен, у многих уже реализована подобная схема. Поделитесь, пожалуйста, готовым конфигом.

P.S. Прошу меня не пинать.

Вы пытались хоть что-либо почитать по теме и сделать хоть что-то самостоятельно?
Спасибо сказали:
Аватара пользователя
big
Сообщения: 38
ОС: Arch Current

Re: Помогите написать правила для iptables

Сообщение big »

Goodvin писал(а):
11.08.2010 17:03
Вы пытались хоть что-либо почитать по теме и сделать хоть что-то самостоятельно?

Да, уже находил готовые конфиги в инете, пытался их править, пытался прочитать iptables tutorial и понять, как это работает, но для меня iptables - темный лес.
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Помогите написать правила для iptables

Сообщение fergios »

big писал(а):
11.08.2010 17:08
Goodvin писал(а):
11.08.2010 17:03
Вы пытались хоть что-либо почитать по теме и сделать хоть что-то самостоятельно?

Да, уже находил готовые конфиги в инете, пытался их править, пытался прочитать iptables tutorial и понять, как это работает, но для меня iptables - темный лес.

Делайте,делайте,делайте...
Начните с ОДНОГО правила. Потом С ДВУХ и так больше и больше.
Разберетесь в итое.

Хороший конфиг с маном, по которому сможете понять iptables.
http://www.posix.ru/network/iptables/
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Помогите написать правила для iptables

Сообщение Goodvin »

big писал(а):
11.08.2010 17:08
Goodvin писал(а):
11.08.2010 17:03
Вы пытались хоть что-либо почитать по теме и сделать хоть что-то самостоятельно?

Да, уже находил готовые конфиги в инете, пытался их править, пытался прочитать iptables tutorial и понять, как это работает, но для меня iptables - темный лес.

Вы вообще знаете как работают сети с протоколами TCP/IP?
Вы понимаете что такое порты, протоколы, пакеты, каких типов они бывают и как друг с другом связаны?
Вы понимаете чем отличается TCP от UDP и от ICMP?
Вы понимаете смысл принципиального различия портов с номерами меньше 1000 и больше 1000?

Есть мнение, что если Вы имеете необхимый багаж знаний о работе сетей (заметьте, он вообще не зависит от ОС), то справиться с iptables Вам будет весьма нетрудно, ибо это всего-навсего интаксис записи правил.
Если же таких знаний и понимания того, как оно работает сетях, у Вас нет, но начать стоит не с вопросов "напишите мне правила", а с изучения базовых основ (примеры см. выше).

Ибо использовать бездумно чужие правила без понимания того, как они созданы и как работают, - как минимум не очень умнО, а то ещё и опасно.

Туториал по iptables, ссылку на который Вы привели, очень и очень хорош, ибо написан просто и понятно.
Более внятной и простой для осиливания документации на iptables я не встречал.
Спасибо сказали:
Аватара пользователя
big
Сообщения: 38
ОС: Arch Current

Re: Помогите написать правила для iptables

Сообщение big »

Goodvin писал(а):
11.08.2010 17:42
Вы вообще знаете как работают сети с протоколами TCP/IP?
Вы понимаете что такое порты, протоколы, пакеты, каких типов они бывают и как друг с другом связаны?
Вы понимаете чем отличается TCP от UDP и от ICMP?

Да, в общих чертах.

Goodvin писал(а):
11.08.2010 17:42
Вы понимаете смысл принципиального различия портов с номерами меньше 1000 и больше 1000?

Нет.

Goodvin писал(а):
11.08.2010 17:42
с iptables Вам будет весьма нетрудно, ибо это всего-навсего интаксис записи правил

Вот с синтаксисом и не могу разобраться, что и после чего писать. Я сейчас сижу и читаю приведенную мной выше ссылку, я запутался в цепочках, таблицах и т.д.


Код: Выделить всё

#!/bin/bash

ipt=/sbin/iptables
lan=192.168.1.0/24 #адресс сети
lan_ip=192.168.1.1 #локальный ip шлюза
net_ip=23.24.25.26 #реальный ip шлюза
lan_ports=`cat /etc/firewall/lan_ports` #открываемые порты для локалки
net_ports=`cat /etc/firewall/net_ports` #открываемые порты для всех
vip_ports=`cat /etc/firewall/vip_ports` #открываемые порты для vip адресов
lan_dev=eth0 #интерфейс для локалки
net_dev=eth1 #интерфейс для инэта
vip=`cat /etc/iptables/vip` #список vip адрессов
#####################################################################
$ipt -t nat -F
$ipt -F
$ipt -t nat -X
$ipt -X
#create chains
$ipt -N lan_input
$ipt -N all_input
$ipt -N vip_input
#####################################################################
#####################################################################
$ipt -A INPUT -s localhost -j ACCEPT
$ipt -A INPUT -d localhost -j ACCEPT
$ipt -A INPUT -s $lan_ip -j ACCEPT
$ipt -A INPUT -s $net_ip -j ACCEPT
#####################################################################
$ipt -A OUTPUT -s localhost -j ACCEPT
$ipt -A OUTPUT -d localhost -j ACCEPT
$ipt -A OUTPUT -s $lan_ip -j ACCEPT
$ipt -A OUTPUT -d $lan_ip -j ACCEPT
$ipt -A OUTPUT -s $net_ip -j ACCEPT
$ipt -A OUTPUT -d $net_ip -j ACCEPT
#####################################################################

$ipt -A INPUT -s $lan -p icmp -j ACCEPT

#####################################################################
$ipt -A FORWARD -j ACCEPT
$ipt -A INPUT -i $lan_dev -j lan_input
for ip in $vip
{
$ipt -A INPUT -s $ip -j vip_input
}
$ipt -A INPUT -i $net_dev -j all_input
#chains for lan
echo stage 1
for port in $lan_ports
{
$ipt -A lan_input -s $lan -p tcp --dport $port -j ACCEPT
$ipt -A lan_input -s $lan -p udp --dport $port -j ACCEPT
}
$ipt -A lan_input -s $lan -m state --state RELATED,ESTABLISHED -j ACCEPT
$ipt -A lan_input -j REJECT --reject-with icmp-net-unreachable
$ipt -A lan_input -j DROP
#chains for net
echo stage 2
for port in $net_ports
{
$ipt -A all_input -d $net_ip -p tcp --dport $port -j ACCEPT
$ipt -A all_input -d $net_ip -p udp --dport $port -j ACCEPT
}
$ipt -A all_input -d $net_ip -m state --state RELATED,ESTABLISHED -j ACCEPT
$ipt -A all_input -j REJECT --reject-with icmp-net-unreachable
$ipt -A all_input -j DROP
#chain for vip
echo stage 3
for port in $vip_ports
{
$ipt -A vip_input -d $net_ip -p tcp --dport $port -j ACCEPT
$ipt -A vip_input -d $net_ip -p udp --dport $port -j ACCEPT
}
$ipt -A vip_input -d $net_ip -m state --state RELATED,ESTABLISHED -j ACCEPT
$ipt -A vip_input -j REJECT --reject-with icmp-net-unreachable
$ipt -A vip_input -j DROP
echo stage 4
echo 1 > /proc/sys/net/ipv4/ip_forward
$ipt -t nat -A POSTROUTING -s $lan -j SNAT --to-source $net_ip


Код: Выделить всё

cat /etc/firewall/lan_ports
25
110
80
443


Код: Выделить всё

cat /etc/firewall/net_ports
22


Не работает.
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Помогите написать правила для iptables

Сообщение Goodvin »

big писал(а):
11.08.2010 18:17
Goodvin писал(а):
11.08.2010 17:42
Вы вообще знаете как работают сети с протоколами TCP/IP?
Вы понимаете что такое порты, протоколы, пакеты, каких типов они бывают и как друг с другом связаны?
Вы понимаете чем отличается TCP от UDP и от ICMP?

Да, в общих чертах.
Надо бы не в общих чертах, надо бы иметь четкое представление.
Сильно облегчит работу.

big писал(а):
11.08.2010 18:17
Goodvin писал(а):
11.08.2010 17:42
Вы понимаете смысл принципиального различия портов с номерами меньше 1000 и больше 1000?

Нет.
Это плохо, хоть и не смертельно.
Говорит о том, что надо бы подтянуть матчасть по сетям.

big писал(а):
11.08.2010 18:17
Goodvin писал(а):
11.08.2010 17:42
с iptables Вам будет весьма нетрудно, ибо это всего-навсего интаксис записи правил

Вот с синтаксисом и не могу разобраться, что и после чего писать. Я сейчас сижу и читаю приведенную мной выше ссылку, я запутался в цепочках, таблицах и т.д.
Давайте предметно.
Задавайте отдельные осмысленные вопросы, что именно непонятно и т.п., форумчане будут пытаться на них ответить.

Хвататься сразу писать большеи скрипты, без ясного понимания работы, не стоит.
Начните, как уже сказали выше, с реализации простых отдельных правил.

Например, чего-то в стиле
"Разрешить принятие входящих пакетов с интерфейсов eth666 и eth69 на порт 4792",
"Запретить исходящие пакеты на уровне политики по учоланию"
"Пакеты, пришедшие извне с адреса а.а.а.а на порт 69, перенаправить на машину с адресом ы.ы.ы.ы на порт щ.щ.щ.щ"

Научитесь делать простые вещи - тогда сможете складывать из простых кирпичиков конструкции посложнее.
Ничего там невозможного или сверхсложного нет, надо немного усидчивости и старания.
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Помогите написать правила для iptables

Сообщение fergios »

ТС, пример "ДЛЯ НАЧИНАЮЩИХ":

1. Это правило позволит нам заблокировать ping-запросы :
В консоле делаешь команду ping google.com, пакеты ИДУТ!
Далее пишешь:
iptables -A INPUT -p icmp -j DROP // Пример "Блокировка icmp протокола для входящего трафика:
iptables -A OUTPUT -p icmp -j DROP Пример "Блокировка icmp протокола для исходящего трафика:
В консоле делаешь команду ping google.com, пакеты НЕ ИДУТ!


2.Это правило позволит понять что можно заблокировать все.
Или например заблокируем все входящие пакеты (инет перестанет работать)
iptables -A INPUT -j DROP
но исходящие пакеты будут идти!
Чтобы исходящие не шли, добавляем
iptables -A OUTPUT -j DROP

3.Очистка правил:
iptables -F
iptables -X
iptables -t nat -F
iptables -t mangle -F

p.s:
с цепочек не начинай! Попробуй сначала писать правило с iNPUT,OUTPUT,FORWARD. Тебе нужно понять приоритетность правил в одной цепочке.
и да у компьютера всего имеется: 65535 портов и некотрое кол-во протоколов: udp,tcp,icmp и друие.
Спасибо сказали:
Аватара пользователя
big
Сообщения: 38
ОС: Arch Current

Re: Помогите написать правила для iptables

Сообщение big »

Наваял только что. По примеру. Проверить возможности нет. Подскажите, может что неправильно?

Код: Выделить всё

#!/bin/sh

#Переменные
INET_IP="23.24.25.26"
INET_IFACE="eth1"
INET_BROADCAST="23.24.25.255"
LAN_IP="192.168.1.1"
LAN_IP_RANGE="192.168.1.0/24"
LAN_IFACE="eth0"
LO_IFACE="lo"
LO_IP="127.0.0.1"
IPTABLES="/sbin/iptables"

#Разрешаем форвард
echo "1" > /proc/sys/net/ipv4/ip_forward

#Все запрещаем
$IPTABLES -P INPUT DROP
$IPTABLES -P OUTPUT DROP
$IPTABLES -P FORWARD DROP

#Создаем chain'ы
$IPTABLES -N bad_tcp_packets
$IPTABLES -N allowed
$IPTABLES -N tcp_packets
$IPTABLES -N udp_packets
$IPTABLES -N icmp_packets

#Сбрасываем "плохие пакеты"
$IPTABLES -A bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset
$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j LOG --log-prefix "New not syn:"
$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j DROP

#Разрешаем существующие соединения
$IPTABLES -A allowed -p TCP --syn -j ACCEPT
$IPTABLES -A allowed -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A allowed -p TCP -j DROP

#Открываем tcp-порты для локальной сети
$IPTABLES -A tcp_packets -p TCP -s $LAN_IFACE --dport 25 -j allowed
$IPTABLES -A tcp_packets -p TCP -s $LAN_IFACE --dport 110 -j allowed
$IPTABLES -A tcp_packets -p TCP -s $LAN_IFACE --dport 80 -j allowed
$IPTABLES -A tcp_packets -p TCP -s $LAN_IFACE --dport 443 -j allowed

#Открываем udp-порты для локальной сети
$IPTABLES -A udp_packets -p UDP -s $LAN_IFACE --destination-port 25 -j ACCEPT
$IPTABLES -A udp_packets -p UDP -s $LAN_IFACE --destination-port 110 -j ACCEPT
$IPTABLES -A udp_packets -p UDP -s $LAN_IFACE --destination-port 80 -j ACCEPT
$IPTABLES -A udp_packets -p UDP -s $LAN_IFACE --destination-port 443 -j ACCEPT

#Разрешаем DHCP
$IPTABLES  -I INPUT -i $LAN_IFACE -p udp --dport 67:68 --sport 67:68 -j ACCEPT

#Разрешаем пинг
$IPTABLES -A icmp_packets -p ICMP -s 0/0 --icmp-type 8 -j ACCEPT

#
$IPTABLES -A INPUT -p tcp -j bad_tcp_packets

#Разрешаем "телодвижения" внутри сети
$IPTABLES -A INPUT -p ALL -i $LAN_IFACE -s $LAN_IP_RANGE -j ACCEPT

#Даем полный доступ localhost'у
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LO_IP -j ACCEPT
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LAN_IP -j ACCEPT
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $INET_IP -j ACCEPT

#Разрешаем существуищие соединения извне
$IPTABLES -A INPUT -p ALL -d $INET_IP -m state --state ESTABLISHED,RELATED -j ACCEPT

#Назначаем протоколы chain'ам
$IPTABLES -A INPUT -p TCP -i $INET_IFACE -j tcp_packets
$IPTABLES -A INPUT -p UDP -i $INET_IFACE -j udp_packets
$IPTABLES -A INPUT -p ICMP -i $INET_IFACE -j icmp_packets

#Ведем лог входящих пакетов
$IPTABLES -A INPUT -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT INPUT packet died: "

#Сбрасываем форвард
$IPTABLES -A FORWARD -p tcp -j bad_tcp_packets

#Форвардим
$IPTABLES -A FORWARD -i $LAN_IFACE -j ACCEPT
$IPTABLES -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

#Ведем лог форварда
$IPTABLES -A FORWARD -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT FORWARD packet died: "

#Сбрасываем исходящие пакеты
$IPTABLES -A OUTPUT -p tcp -j bad_tcp_packets

#Даем полный доступ локальной машине
$IPTABLES -A OUTPUT -p ALL -s $LO_IP -j ACCEPT
$IPTABLES -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
$IPTABLES -A OUTPUT -p ALL -s $INET_IP -j ACCEPT

#Ведем лог исходящих пакетов
$IPTABLES -A OUTPUT -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT OUTPUT packet died: "

#Включаем NAT
$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -j SNAT --to-source $INET_IP
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Помогите написать правила для iptables

Сообщение fergios »

Вот так:
1. Это правило позволит нам заблокировать ping-запросы :
В консоле делаешь команду ping google.com, пакеты ИДУТ!
Далее пишешь:
iptables -A INPUT -p icmp -j DROP // Пример "Блокировка icmp протокола для входящего трафика:
iptables -A OUTPUT -p icmp -j DROP Пример "Блокировка icmp протокола для исходящего трафика:
В консоле делаешь команду ping google.com, пакеты НЕ ИДУТ!

поступаешь с каждым портом (0-65535), протоколом (tcp,udp,icmp и др.).

Также не забудь отключить поддержку ipv6 в ядре!
http://www.debuntu.ru/debian/raznoe/otklucenie-ipv6
А то заблокируешь все как надо, а tcp.v6,udp.v6 и т.д iptables пропустит!

p.s: не дмаю что кто то проверять будет. Ты должен сам каждое правило проверить как тебе уже написал.
Спасибо сказали:
Аватара пользователя
big
Сообщения: 38
ОС: Arch Current

Re: Помогите написать правила для iptables

Сообщение big »

В iptables последнее правило перекрывает предидущее или нет?

Т.е. если я напишу "iptables -A INPUT -p tcp -j ALLOW", а потом "iptables -A INPUT -p ALL -j DROP", то все протоколы будут закрыты или tcp все таки будет открыт?
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Помогите написать правила для iptables

Сообщение fergios »

Внутри цепочки (любой, в твое случае INPUT)

tcp траффик поступил в цепочку INPUT"
"iptables -A INPUT -p tcp -j ALLOW", // здесь ему разрешено пройти, все он уже разрешен и ушел из цепочки. Т.е. следуюющее правило уже не переходим.
"iptables -A INPUT -p ALL -j DROP"

Другая ситуция, идет upd траффик:
"iptables -A INPUT -p tcp -j ALLOW", // это не соответствует upd,, это правило для tcp, поэтому наш пакет идет далее, на следующее по счету правило.
"iptables -A INPUT -p ALL -j DROP" // попдая на это правило udp траффик, так же как если бы был icmp, траффик блокируется (точнее, DROP посмотри что означает).

Т.е. траффик найдя подходящее себе правило, блокируется этим правило или разрешается, но далее этого правила не идет.
Или по другому, траффик не будет обрабатываться всеми правилами в цепочке, дойдя до нужного правила, он разрешится (ALLOW) или заблокируется (DROP или REJECT), или перенаправится (FORWARD)
Спасибо сказали:
Аватара пользователя
big
Сообщения: 38
ОС: Arch Current

Re: Помогите написать правила для iptables

Сообщение big »

iptables -A INPUT -p ALL -j DROP
Т.е. эту строку в начало ставить не стоит, ибо все будет блокироваться и другие правила работать уже не будут. надо писАть её в конец. так?
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Помогите написать правила для iptables

Сообщение fergios »

big писал(а):
11.08.2010 23:54
iptables -A INPUT -p ALL -j DROP
Т.е. эту строку в начало ставить не стоит, ибо все будет блокироваться и другие правила работать уже не будут. надо писАть её в конец. так?
ДА.
НО, так как сложно уследить за всеми правилами, если их много в одной цепочке, ты можешь вместо этого способа,
поставить первым правилом, следующее:
iptables -P INPUT -p ALL -j DROP
Буква P означает что это правило будет выполняться в цепочке, если все другие не выполнились.

Итог:
1 вариант : твои правила в цепочке (но не факт что ты не ошибешься и пропустишь "левый" пакет), а в конце iptables -A INPUT -p ALL -j DROP .
2 вариант : первое правило iptables -P INPUT -p ALL -j DROP, а потом твои правила с ACCEPT и т.д.

Лучше второй вариант, т.к. он соответствует логике "Блокировать все что не разрешено".
Спасибо сказали:
Аватара пользователя
big
Сообщения: 38
ОС: Arch Current

Re: Помогите написать правила для iptables

Сообщение big »

Благодарю за ответы. Появился еще вопрос.
Правила, подобные этому, необходимы? Или и без них работать будет? С ними "безопаснее"?

Код: Выделить всё

$IPTABLES -A bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset
$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j LOG --log-prefix "New not syn:"
$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j DROP
Спасибо сказали:
Аватара пользователя
oper777
Сообщения: 411
ОС: gentoo

Re: Помогите написать правила для iptables

Сообщение oper777 »

Читайте, читайте, и еще раз читайте!

У вас уже всё есть - ссылку на мануал вы приводили сами. Вот примено нужное место http://www.opennet.ru/docs/RUS/iptables/#SYNACKANDNEW и чуть выше. Так же прочтите раздел "Критерии TCP" в главе http://www.opennet.ru/docs/RUS/iptables/#IMPLICITMATCHES. Это конкретно по вашему вопросу.

Попробуйте сделать хоть что-то самостоятельно.
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Помогите написать правила для iptables

Сообщение fergios »

ТС и не забудь настроить /etc/sysctl.conf (в Ubuntu такой файл есть, для другой ОС смотри подобие).

1.Редактируешь /etc/sysctl.conf и сохраняешь.
2.выполняешь от рута команду : sysctl -p

sysctl - хорошее дополнение к iptables.
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Помогите написать правила для iptables

Сообщение Goodvin »

fergios писал(а):
14.08.2010 03:40
ТС и не забудь настроить /etc/sysctl.conf (в Ubuntu такой файл есть, для другой ОС смотри подобие).

1.Редактируешь /etc/sysctl.conf и сохраняешь.
2.выполняешь от рута команду : sysctl -p

sysctl - хорошее дополнение к iptables.

Поясните, зачем это нужно и чем именно оно "хорошее".
Спасибо сказали:
Аватара пользователя
big
Сообщения: 38
ОС: Arch Current

Re: Помогите написать правила для iptables

Сообщение big »

fergios
Вы, наверно, про включение форварда? :)
Спасибо сказали:
Аватара пользователя
LMAoD
Сообщения: 182
ОС: Gentoo ~amd64

Re: Помогите написать правила для iptables

Сообщение LMAoD »

Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Помогите написать правила для iptables

Сообщение fergios »

Поясните, зачем это нужно и чем именно оно "хорошее".
fergios
Вы, наверно, про включение форварда?
именно, параметры forwarding=1 если маршрутизатор и 0 если конечный пк.

Ведь если это конечный ПК, то зачем ему давать возможность маршрутизировать пакеты на другие ПК?
Спасибо сказали: