Iptables доступ части сети в инет

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

fclipper
Сообщения: 10

Iptables доступ части сети в инет

Сообщение fclipper »

Хочу поднять шлюз на Дебиан
Имеется сетка 192.168.2.0/24 (окола 50 хостов)

как в Iptables все эти айпишники описать а что бы полностью всю сеть не выпускать наружу

в ipfw во FreeBSD это описывается так ipfw add allow from 192.168.2.0/24 { 1,2,3,4,6-15,45 }
можно ли так сделать в Iptables?
Спасибо сказали:
Аватара пользователя
blackst0ne
Сообщения: 528
Статус:
ОС: Ubuntu 9.04

Re: Iptables доступ части сети в инет

Сообщение blackst0ne »

Код: Выделить всё

# List of allowed IPs.
iptables -A OUTPUT -p ALL -s 192.168.2.1-192.168.2.4   -j ACCEPT
iptables -A OUTPUT -p ALL -s 192.168.2.6-192.168.2.15 -j ACCEPT
iptables -A OUTPUT -p ALL -s 192.168.2.45        -j ACCEPT

# Here we drop all IPs that are not in the list above.
iptables -A OUTPUT -p ALL -s 0/0 -j DROP
Администрация! Пожалуйста, добавьте птичку "решено", а также соответствующую кнопку на ajax'е в теме (подробнее здесь).
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Iptables доступ части сети в инет

Сообщение KiWi »

Хм... А зачем?
Спасибо сказали:
fclipper
Сообщения: 10

Re: Iptables доступ части сети в инет

Сообщение fclipper »

KiWi писал(а):
11.08.2008 12:02
Хм... А зачем?


В одной организации предложили поддерживать локальную сеть там нужно что бы токо часть хостов ходила в нет
Там все в одной локалке сидят бегать все айпишники перебивать долго а надо быстро запустить общий доступ в нет


blackst0ne
а можно с помощью переменных это описать

к примеру вот так
lan = "192.168.0.1-192.168.0.3, 192.168.0.34-192.168.0.38, 192.168.0.225, 192.168.0.233"
iptables -A OUTPUT -p ALL -s $lan -j ACCEPT

iptables -A OUTPUT -p ALL -s 0/0 -j DROP

и как быть в таком случае если сетка у меня не 192.168.0.0/24, а к примеру 192.168.0.0/26 , т.е. используется нестандартная маска
Извините конечно если вопрос звучит глупо
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Iptables доступ части сети в инет

Сообщение KiWi »

Если все IPшники забиты и возможности их смены нет -- см. выше.
От маски, кстати, ничего не зависит -- это всего лишь диапозон адресов.
Спасибо сказали: