Помогите написать правила для iptables
Модераторы: SLEDopit, Модераторы разделов
-
big
- Сообщения: 38
- ОС: Arch Current
Помогите написать правила для iptables
Локалка - eth0 192.168.1.0/24
Интернет - eth1 23.24.25.26
Клиентам ip раздается по dhcp.
На машине, где будет стоять iptables, уже стоит squid.
В iptables извне открыть пинг, ssh и 3389 порт перенаправлять на ip 192.168.1.2
Изнутри открыть порты 25, 110, 443, 80. Еще нужно завернуть 80 порт на кальмара или как-то так.
Доступ без прокси нужен только к 25, 110 и в будущем возможно еще на какие-либо порты, остальное - через сквид.
Сквид настроен и работает, не знаю что делать с iptables. Начал читать tutorial русский, но нифига не могу понять.
Я уверен, у многих уже реализована подобная схема. Поделитесь, пожалуйста, готовым конфигом.
P.S. Прошу меня не пинать.
Интернет - eth1 23.24.25.26
Клиентам ip раздается по dhcp.
На машине, где будет стоять iptables, уже стоит squid.
В iptables извне открыть пинг, ssh и 3389 порт перенаправлять на ip 192.168.1.2
Изнутри открыть порты 25, 110, 443, 80. Еще нужно завернуть 80 порт на кальмара или как-то так.
Доступ без прокси нужен только к 25, 110 и в будущем возможно еще на какие-либо порты, остальное - через сквид.
Сквид настроен и работает, не знаю что делать с iptables. Начал читать tutorial русский, но нифига не могу понять.
Я уверен, у многих уже реализована подобная схема. Поделитесь, пожалуйста, готовым конфигом.
P.S. Прошу меня не пинать.
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Помогите написать правила для iptables
big писал(а): ↑11.08.2010 17:02Локалка - eth0 192.168.1.0/24
Интернет - eth1 23.24.25.26
Клиентам ip раздается по dhcp.
На машине, где будет стоять iptables, уже стоит squid.
В iptables извне открыть пинг, ssh и 3389 порт перенаправлять на ip 192.168.1.2
Изнутри открыть порты 25, 110, 443, 80. Еще нужно завернуть 80 порт на кальмара или как-то так.
Доступ без прокси нужен только к 25, 110 и в будущем вощможно еще на какие-либо порты, остальное - через сквид.
Сквид настроен и работает, не знаю что делать с iptables. Начал читать tutorial русский, но нифига не могу понять.
Я уверен, у многих уже реализована подобная схема. Поделитесь, пожалуйста, готовым конфигом.
P.S. Прошу меня не пинать.
Вы пытались хоть что-либо почитать по теме и сделать хоть что-то самостоятельно?
-
big
- Сообщения: 38
- ОС: Arch Current
Re: Помогите написать правила для iptables
Да, уже находил готовые конфиги в инете, пытался их править, пытался прочитать iptables tutorial и понять, как это работает, но для меня iptables - темный лес.
-
fergios
- Сообщения: 512
- ОС: debian stable
Re: Помогите написать правила для iptables
big писал(а): ↑11.08.2010 17:08
Да, уже находил готовые конфиги в инете, пытался их править, пытался прочитать iptables tutorial и понять, как это работает, но для меня iptables - темный лес.
Делайте,делайте,делайте...
Начните с ОДНОГО правила. Потом С ДВУХ и так больше и больше.
Разберетесь в итое.
Хороший конфиг с маном, по которому сможете понять iptables.
http://www.posix.ru/network/iptables/
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Помогите написать правила для iptables
big писал(а): ↑11.08.2010 17:08
Да, уже находил готовые конфиги в инете, пытался их править, пытался прочитать iptables tutorial и понять, как это работает, но для меня iptables - темный лес.
Вы вообще знаете как работают сети с протоколами TCP/IP?
Вы понимаете что такое порты, протоколы, пакеты, каких типов они бывают и как друг с другом связаны?
Вы понимаете чем отличается TCP от UDP и от ICMP?
Вы понимаете смысл принципиального различия портов с номерами меньше 1000 и больше 1000?
Есть мнение, что если Вы имеете необхимый багаж знаний о работе сетей (заметьте, он вообще не зависит от ОС), то справиться с iptables Вам будет весьма нетрудно, ибо это всего-навсего интаксис записи правил.
Если же таких знаний и понимания того, как оно работает сетях, у Вас нет, но начать стоит не с вопросов "напишите мне правила", а с изучения базовых основ (примеры см. выше).
Ибо использовать бездумно чужие правила без понимания того, как они созданы и как работают, - как минимум не очень умнО, а то ещё и опасно.
Туториал по iptables, ссылку на который Вы привели, очень и очень хорош, ибо написан просто и понятно.
Более внятной и простой для осиливания документации на iptables я не встречал.
-
big
- Сообщения: 38
- ОС: Arch Current
Re: Помогите написать правила для iptables
Да, в общих чертах.
Нет.
Вот с синтаксисом и не могу разобраться, что и после чего писать. Я сейчас сижу и читаю приведенную мной выше ссылку, я запутался в цепочках, таблицах и т.д.
Код: Выделить всё
#!/bin/bash
ipt=/sbin/iptables
lan=192.168.1.0/24 #адресс сети
lan_ip=192.168.1.1 #локальный ip шлюза
net_ip=23.24.25.26 #реальный ip шлюза
lan_ports=`cat /etc/firewall/lan_ports` #открываемые порты для локалки
net_ports=`cat /etc/firewall/net_ports` #открываемые порты для всех
vip_ports=`cat /etc/firewall/vip_ports` #открываемые порты для vip адресов
lan_dev=eth0 #интерфейс для локалки
net_dev=eth1 #интерфейс для инэта
vip=`cat /etc/iptables/vip` #список vip адрессов
#####################################################################
$ipt -t nat -F
$ipt -F
$ipt -t nat -X
$ipt -X
#create chains
$ipt -N lan_input
$ipt -N all_input
$ipt -N vip_input
#####################################################################
#####################################################################
$ipt -A INPUT -s localhost -j ACCEPT
$ipt -A INPUT -d localhost -j ACCEPT
$ipt -A INPUT -s $lan_ip -j ACCEPT
$ipt -A INPUT -s $net_ip -j ACCEPT
#####################################################################
$ipt -A OUTPUT -s localhost -j ACCEPT
$ipt -A OUTPUT -d localhost -j ACCEPT
$ipt -A OUTPUT -s $lan_ip -j ACCEPT
$ipt -A OUTPUT -d $lan_ip -j ACCEPT
$ipt -A OUTPUT -s $net_ip -j ACCEPT
$ipt -A OUTPUT -d $net_ip -j ACCEPT
#####################################################################
$ipt -A INPUT -s $lan -p icmp -j ACCEPT
#####################################################################
$ipt -A FORWARD -j ACCEPT
$ipt -A INPUT -i $lan_dev -j lan_input
for ip in $vip
{
$ipt -A INPUT -s $ip -j vip_input
}
$ipt -A INPUT -i $net_dev -j all_input
#chains for lan
echo stage 1
for port in $lan_ports
{
$ipt -A lan_input -s $lan -p tcp --dport $port -j ACCEPT
$ipt -A lan_input -s $lan -p udp --dport $port -j ACCEPT
}
$ipt -A lan_input -s $lan -m state --state RELATED,ESTABLISHED -j ACCEPT
$ipt -A lan_input -j REJECT --reject-with icmp-net-unreachable
$ipt -A lan_input -j DROP
#chains for net
echo stage 2
for port in $net_ports
{
$ipt -A all_input -d $net_ip -p tcp --dport $port -j ACCEPT
$ipt -A all_input -d $net_ip -p udp --dport $port -j ACCEPT
}
$ipt -A all_input -d $net_ip -m state --state RELATED,ESTABLISHED -j ACCEPT
$ipt -A all_input -j REJECT --reject-with icmp-net-unreachable
$ipt -A all_input -j DROP
#chain for vip
echo stage 3
for port in $vip_ports
{
$ipt -A vip_input -d $net_ip -p tcp --dport $port -j ACCEPT
$ipt -A vip_input -d $net_ip -p udp --dport $port -j ACCEPT
}
$ipt -A vip_input -d $net_ip -m state --state RELATED,ESTABLISHED -j ACCEPT
$ipt -A vip_input -j REJECT --reject-with icmp-net-unreachable
$ipt -A vip_input -j DROP
echo stage 4
echo 1 > /proc/sys/net/ipv4/ip_forward
$ipt -t nat -A POSTROUTING -s $lan -j SNAT --to-source $net_ipКод: Выделить всё
cat /etc/firewall/lan_ports
25
110
80
443Код: Выделить всё
cat /etc/firewall/net_ports
22Не работает.
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Помогите написать правила для iptables
Надо бы не в общих чертах, надо бы иметь четкое представление.
Сильно облегчит работу.
Это плохо, хоть и не смертельно.
Говорит о том, что надо бы подтянуть матчасть по сетям.
Давайте предметно.
Задавайте отдельные осмысленные вопросы, что именно непонятно и т.п., форумчане будут пытаться на них ответить.
Хвататься сразу писать большеи скрипты, без ясного понимания работы, не стоит.
Начните, как уже сказали выше, с реализации простых отдельных правил.
Например, чего-то в стиле
"Разрешить принятие входящих пакетов с интерфейсов eth666 и eth69 на порт 4792",
"Запретить исходящие пакеты на уровне политики по учоланию"
"Пакеты, пришедшие извне с адреса а.а.а.а на порт 69, перенаправить на машину с адресом ы.ы.ы.ы на порт щ.щ.щ.щ"
Научитесь делать простые вещи - тогда сможете складывать из простых кирпичиков конструкции посложнее.
Ничего там невозможного или сверхсложного нет, надо немного усидчивости и старания.
-
fergios
- Сообщения: 512
- ОС: debian stable
Re: Помогите написать правила для iptables
ТС, пример "ДЛЯ НАЧИНАЮЩИХ":
1. Это правило позволит нам заблокировать ping-запросы :
В консоле делаешь команду ping google.com, пакеты ИДУТ!
Далее пишешь:
iptables -A INPUT -p icmp -j DROP // Пример "Блокировка icmp протокола для входящего трафика:
iptables -A OUTPUT -p icmp -j DROP Пример "Блокировка icmp протокола для исходящего трафика:
В консоле делаешь команду ping google.com, пакеты НЕ ИДУТ!
2.Это правило позволит понять что можно заблокировать все.
Или например заблокируем все входящие пакеты (инет перестанет работать)
iptables -A INPUT -j DROP
но исходящие пакеты будут идти!
Чтобы исходящие не шли, добавляем
iptables -A OUTPUT -j DROP
3.Очистка правил:
iptables -F
iptables -X
iptables -t nat -F
iptables -t mangle -F
p.s:
с цепочек не начинай! Попробуй сначала писать правило с iNPUT,OUTPUT,FORWARD. Тебе нужно понять приоритетность правил в одной цепочке.
и да у компьютера всего имеется: 65535 портов и некотрое кол-во протоколов: udp,tcp,icmp и друие.
1. Это правило позволит нам заблокировать ping-запросы :
В консоле делаешь команду ping google.com, пакеты ИДУТ!
Далее пишешь:
iptables -A INPUT -p icmp -j DROP // Пример "Блокировка icmp протокола для входящего трафика:
iptables -A OUTPUT -p icmp -j DROP Пример "Блокировка icmp протокола для исходящего трафика:
В консоле делаешь команду ping google.com, пакеты НЕ ИДУТ!
2.Это правило позволит понять что можно заблокировать все.
Или например заблокируем все входящие пакеты (инет перестанет работать)
iptables -A INPUT -j DROP
но исходящие пакеты будут идти!
Чтобы исходящие не шли, добавляем
iptables -A OUTPUT -j DROP
3.Очистка правил:
iptables -F
iptables -X
iptables -t nat -F
iptables -t mangle -F
p.s:
с цепочек не начинай! Попробуй сначала писать правило с iNPUT,OUTPUT,FORWARD. Тебе нужно понять приоритетность правил в одной цепочке.
и да у компьютера всего имеется: 65535 портов и некотрое кол-во протоколов: udp,tcp,icmp и друие.
-
big
- Сообщения: 38
- ОС: Arch Current
Re: Помогите написать правила для iptables
Наваял только что. По примеру. Проверить возможности нет. Подскажите, может что неправильно?
Код: Выделить всё
#!/bin/sh
#Переменные
INET_IP="23.24.25.26"
INET_IFACE="eth1"
INET_BROADCAST="23.24.25.255"
LAN_IP="192.168.1.1"
LAN_IP_RANGE="192.168.1.0/24"
LAN_IFACE="eth0"
LO_IFACE="lo"
LO_IP="127.0.0.1"
IPTABLES="/sbin/iptables"
#Разрешаем форвард
echo "1" > /proc/sys/net/ipv4/ip_forward
#Все запрещаем
$IPTABLES -P INPUT DROP
$IPTABLES -P OUTPUT DROP
$IPTABLES -P FORWARD DROP
#Создаем chain'ы
$IPTABLES -N bad_tcp_packets
$IPTABLES -N allowed
$IPTABLES -N tcp_packets
$IPTABLES -N udp_packets
$IPTABLES -N icmp_packets
#Сбрасываем "плохие пакеты"
$IPTABLES -A bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset
$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j LOG --log-prefix "New not syn:"
$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j DROP
#Разрешаем существующие соединения
$IPTABLES -A allowed -p TCP --syn -j ACCEPT
$IPTABLES -A allowed -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A allowed -p TCP -j DROP
#Открываем tcp-порты для локальной сети
$IPTABLES -A tcp_packets -p TCP -s $LAN_IFACE --dport 25 -j allowed
$IPTABLES -A tcp_packets -p TCP -s $LAN_IFACE --dport 110 -j allowed
$IPTABLES -A tcp_packets -p TCP -s $LAN_IFACE --dport 80 -j allowed
$IPTABLES -A tcp_packets -p TCP -s $LAN_IFACE --dport 443 -j allowed
#Открываем udp-порты для локальной сети
$IPTABLES -A udp_packets -p UDP -s $LAN_IFACE --destination-port 25 -j ACCEPT
$IPTABLES -A udp_packets -p UDP -s $LAN_IFACE --destination-port 110 -j ACCEPT
$IPTABLES -A udp_packets -p UDP -s $LAN_IFACE --destination-port 80 -j ACCEPT
$IPTABLES -A udp_packets -p UDP -s $LAN_IFACE --destination-port 443 -j ACCEPT
#Разрешаем DHCP
$IPTABLES -I INPUT -i $LAN_IFACE -p udp --dport 67:68 --sport 67:68 -j ACCEPT
#Разрешаем пинг
$IPTABLES -A icmp_packets -p ICMP -s 0/0 --icmp-type 8 -j ACCEPT
#
$IPTABLES -A INPUT -p tcp -j bad_tcp_packets
#Разрешаем "телодвижения" внутри сети
$IPTABLES -A INPUT -p ALL -i $LAN_IFACE -s $LAN_IP_RANGE -j ACCEPT
#Даем полный доступ localhost'у
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LO_IP -j ACCEPT
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LAN_IP -j ACCEPT
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $INET_IP -j ACCEPT
#Разрешаем существуищие соединения извне
$IPTABLES -A INPUT -p ALL -d $INET_IP -m state --state ESTABLISHED,RELATED -j ACCEPT
#Назначаем протоколы chain'ам
$IPTABLES -A INPUT -p TCP -i $INET_IFACE -j tcp_packets
$IPTABLES -A INPUT -p UDP -i $INET_IFACE -j udp_packets
$IPTABLES -A INPUT -p ICMP -i $INET_IFACE -j icmp_packets
#Ведем лог входящих пакетов
$IPTABLES -A INPUT -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT INPUT packet died: "
#Сбрасываем форвард
$IPTABLES -A FORWARD -p tcp -j bad_tcp_packets
#Форвардим
$IPTABLES -A FORWARD -i $LAN_IFACE -j ACCEPT
$IPTABLES -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
#Ведем лог форварда
$IPTABLES -A FORWARD -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT FORWARD packet died: "
#Сбрасываем исходящие пакеты
$IPTABLES -A OUTPUT -p tcp -j bad_tcp_packets
#Даем полный доступ локальной машине
$IPTABLES -A OUTPUT -p ALL -s $LO_IP -j ACCEPT
$IPTABLES -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
$IPTABLES -A OUTPUT -p ALL -s $INET_IP -j ACCEPT
#Ведем лог исходящих пакетов
$IPTABLES -A OUTPUT -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT OUTPUT packet died: "
#Включаем NAT
$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -j SNAT --to-source $INET_IP-
fergios
- Сообщения: 512
- ОС: debian stable
Re: Помогите написать правила для iptables
Вот так:
поступаешь с каждым портом (0-65535), протоколом (tcp,udp,icmp и др.).
Также не забудь отключить поддержку ipv6 в ядре!
http://www.debuntu.ru/debian/raznoe/otklucenie-ipv6
А то заблокируешь все как надо, а tcp.v6,udp.v6 и т.д iptables пропустит!
p.s: не дмаю что кто то проверять будет. Ты должен сам каждое правило проверить как тебе уже написал.
1. Это правило позволит нам заблокировать ping-запросы :
В консоле делаешь команду ping google.com, пакеты ИДУТ!
Далее пишешь:
iptables -A INPUT -p icmp -j DROP // Пример "Блокировка icmp протокола для входящего трафика:
iptables -A OUTPUT -p icmp -j DROP Пример "Блокировка icmp протокола для исходящего трафика:
В консоле делаешь команду ping google.com, пакеты НЕ ИДУТ!
поступаешь с каждым портом (0-65535), протоколом (tcp,udp,icmp и др.).
Также не забудь отключить поддержку ipv6 в ядре!
http://www.debuntu.ru/debian/raznoe/otklucenie-ipv6
А то заблокируешь все как надо, а tcp.v6,udp.v6 и т.д iptables пропустит!
p.s: не дмаю что кто то проверять будет. Ты должен сам каждое правило проверить как тебе уже написал.
Спасибо сказали:
-
big
- Сообщения: 38
- ОС: Arch Current
Re: Помогите написать правила для iptables
В iptables последнее правило перекрывает предидущее или нет?
Т.е. если я напишу "iptables -A INPUT -p tcp -j ALLOW", а потом "iptables -A INPUT -p ALL -j DROP", то все протоколы будут закрыты или tcp все таки будет открыт?
Т.е. если я напишу "iptables -A INPUT -p tcp -j ALLOW", а потом "iptables -A INPUT -p ALL -j DROP", то все протоколы будут закрыты или tcp все таки будет открыт?
-
fergios
- Сообщения: 512
- ОС: debian stable
Re: Помогите написать правила для iptables
Внутри цепочки (любой, в твое случае INPUT)
tcp траффик поступил в цепочку INPUT"
"iptables -A INPUT -p tcp -j ALLOW", // здесь ему разрешено пройти, все он уже разрешен и ушел из цепочки. Т.е. следуюющее правило уже не переходим.
"iptables -A INPUT -p ALL -j DROP"
Другая ситуция, идет upd траффик:
"iptables -A INPUT -p tcp -j ALLOW", // это не соответствует upd,, это правило для tcp, поэтому наш пакет идет далее, на следующее по счету правило.
"iptables -A INPUT -p ALL -j DROP" // попдая на это правило udp траффик, так же как если бы был icmp, траффик блокируется (точнее, DROP посмотри что означает).
Т.е. траффик найдя подходящее себе правило, блокируется этим правило или разрешается, но далее этого правила не идет.
Или по другому, траффик не будет обрабатываться всеми правилами в цепочке, дойдя до нужного правила, он разрешится (ALLOW) или заблокируется (DROP или REJECT), или перенаправится (FORWARD)
tcp траффик поступил в цепочку INPUT"
"iptables -A INPUT -p tcp -j ALLOW", // здесь ему разрешено пройти, все он уже разрешен и ушел из цепочки. Т.е. следуюющее правило уже не переходим.
"iptables -A INPUT -p ALL -j DROP"
Другая ситуция, идет upd траффик:
"iptables -A INPUT -p tcp -j ALLOW", // это не соответствует upd,, это правило для tcp, поэтому наш пакет идет далее, на следующее по счету правило.
"iptables -A INPUT -p ALL -j DROP" // попдая на это правило udp траффик, так же как если бы был icmp, траффик блокируется (точнее, DROP посмотри что означает).
Т.е. траффик найдя подходящее себе правило, блокируется этим правило или разрешается, но далее этого правила не идет.
Или по другому, траффик не будет обрабатываться всеми правилами в цепочке, дойдя до нужного правила, он разрешится (ALLOW) или заблокируется (DROP или REJECT), или перенаправится (FORWARD)
Спасибо сказали:
-
big
- Сообщения: 38
- ОС: Arch Current
Re: Помогите написать правила для iptables
iptables -A INPUT -p ALL -j DROP
Т.е. эту строку в начало ставить не стоит, ибо все будет блокироваться и другие правила работать уже не будут. надо писАть её в конец. так?
Т.е. эту строку в начало ставить не стоит, ибо все будет блокироваться и другие правила работать уже не будут. надо писАть её в конец. так?
-
fergios
- Сообщения: 512
- ОС: debian stable
Re: Помогите написать правила для iptables
ДА.
НО, так как сложно уследить за всеми правилами, если их много в одной цепочке, ты можешь вместо этого способа,
поставить первым правилом, следующее:
iptables -P INPUT -p ALL -j DROP
Буква P означает что это правило будет выполняться в цепочке, если все другие не выполнились.
Итог:
1 вариант : твои правила в цепочке (но не факт что ты не ошибешься и пропустишь "левый" пакет), а в конце iptables -A INPUT -p ALL -j DROP .
2 вариант : первое правило iptables -P INPUT -p ALL -j DROP, а потом твои правила с ACCEPT и т.д.
Лучше второй вариант, т.к. он соответствует логике "Блокировать все что не разрешено".
Спасибо сказали:
-
big
- Сообщения: 38
- ОС: Arch Current
Re: Помогите написать правила для iptables
Благодарю за ответы. Появился еще вопрос.
Правила, подобные этому, необходимы? Или и без них работать будет? С ними "безопаснее"?
Правила, подобные этому, необходимы? Или и без них работать будет? С ними "безопаснее"?
Код: Выделить всё
$IPTABLES -A bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset
$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j LOG --log-prefix "New not syn:"
$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j DROP-
oper777
- Сообщения: 411
- ОС: gentoo
Re: Помогите написать правила для iptables
Читайте, читайте, и еще раз читайте!
У вас уже всё есть - ссылку на мануал вы приводили сами. Вот примено нужное место http://www.opennet.ru/docs/RUS/iptables/#SYNACKANDNEW и чуть выше. Так же прочтите раздел "Критерии TCP" в главе http://www.opennet.ru/docs/RUS/iptables/#IMPLICITMATCHES. Это конкретно по вашему вопросу.
Попробуйте сделать хоть что-то самостоятельно.
У вас уже всё есть - ссылку на мануал вы приводили сами. Вот примено нужное место http://www.opennet.ru/docs/RUS/iptables/#SYNACKANDNEW и чуть выше. Так же прочтите раздел "Критерии TCP" в главе http://www.opennet.ru/docs/RUS/iptables/#IMPLICITMATCHES. Это конкретно по вашему вопросу.
Попробуйте сделать хоть что-то самостоятельно.
Спасибо сказали:
-
fergios
- Сообщения: 512
- ОС: debian stable
Re: Помогите написать правила для iptables
ТС и не забудь настроить /etc/sysctl.conf (в Ubuntu такой файл есть, для другой ОС смотри подобие).
1.Редактируешь /etc/sysctl.conf и сохраняешь.
2.выполняешь от рута команду : sysctl -p
sysctl - хорошее дополнение к iptables.
1.Редактируешь /etc/sysctl.conf и сохраняешь.
2.выполняешь от рута команду : sysctl -p
sysctl - хорошее дополнение к iptables.
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Помогите написать правила для iptables
Поясните, зачем это нужно и чем именно оно "хорошее".
-
big
- Сообщения: 38
- ОС: Arch Current
-
LMAoD
- Сообщения: 182
- ОС: Gentoo ~amd64
-
fergios
- Сообщения: 512
- ОС: debian stable
Re: Помогите написать правила для iptables
Поясните, зачем это нужно и чем именно оно "хорошее".
именно, параметры forwarding=1 если маршрутизатор и 0 если конечный пк.fergios
Вы, наверно, про включение форварда?
Ведь если это конечный ПК, то зачем ему давать возможность маршрутизировать пакеты на другие ПК?