Хелп по iptables
Модератор: Bizdelnick
-
Avallon
- Сообщения: 25
Хелп по iptables
Народ, подскажите плиз, срочно. У нас решили поставить интернет сервер в организации. У нас выделенка.Две сетывых карты. Как настроить сеть так чтобы компы могли из локалки попадать в инет через сервер? Подскажите плиз в каких файлах что нужно прописывать? С инетовского сервака (ASP 9 Server II) в инет выйти можно а с любого локального компа нет.... В чем проблема и как ее исправить????
-
serg_sk
- Бывший модератор
- Сообщения: 2749
- Статус: <3 Anime
- ОС: Gentoo Linux <3
Re: Хелп по iptables
Гугль и верхний правый угол форума.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Хелп по iptables
добавка:
при поиске ключевые слова
iptables nat
при поиске ключевые слова
iptables nat
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
serg_sk
- Бывший модератор
- Сообщения: 2749
- Статус: <3 Anime
- ОС: Gentoo Linux <3
Re: Хелп по iptables
Для Sash Kan:
Да-да, забыл дописать
Да-да, забыл дописать
-
Warderer
- Модератор
- Сообщения: 1056
- Статус: киберпИнгвин на гусеничном ходу
- ОС: Debian unstable
Re: Хелп по iptables
Ключевые слова сказаны абсолютно верно:
1. Роутинг, он же маршрутизация, настройки которого лежат (вроде, у меня другой дистрибутив) в /etc/sysconfig/network
2. SNAT, либо MASQUERADE для преобразования внутренних адресов к внешнему интернетовскому адресу, за это отвечает iptables, общий формат таков:
iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to-source <ext. IP>,
где eth1 - интерфейс глядящий в интернет
<ext. IP> - ваш честный интернетовский адрес.
За подробностями - в соответствующие man'уалы.
1. Роутинг, он же маршрутизация, настройки которого лежат (вроде, у меня другой дистрибутив) в /etc/sysconfig/network
2. SNAT, либо MASQUERADE для преобразования внутренних адресов к внешнему интернетовскому адресу, за это отвечает iptables, общий формат таков:
iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to-source <ext. IP>,
где eth1 - интерфейс глядящий в интернет
<ext. IP> - ваш честный интернетовский адрес.
За подробностями - в соответствующие man'уалы.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
И восемь строк матом...(бесплатно)
-
Avallon
- Сообщения: 25
Re: Хелп по iptables
Спасибо конечно за советы, но пока ничего не получается на попытки сконфигурировать интерфейс ASP выдает такую ошибку:
bash : iptables: command not found что конкретно я не так делаю?
Перепробывали уже много чего, все вроде как правильно настроено и таблица маршрутизации правильная, но ничего не работает.....
Сори еще раз за столь глупый вопрос, но можно ли четко и по пунктам расписать ПОДРОБНО как настроить и с чего начинать. (Лезем туда, пишем то, пишем это)
Заранее благодарен.
bash : iptables: command not found что конкретно я не так делаю?
Перепробывали уже много чего, все вроде как правильно настроено и таблица маршрутизации правильная, но ничего не работает.....
Сори еще раз за столь глупый вопрос, но можно ли четко и по пунктам расписать ПОДРОБНО как настроить и с чего начинать. (Лезем туда, пишем то, пишем это)
Заранее благодарен.
-
Warderer
- Модератор
- Сообщения: 1056
- Статус: киберпИнгвин на гусеничном ходу
- ОС: Debian unstable
Re: Хелп по iptables
Нет, вот так точно нельзя. Проверьте наличие в системе пакета iptables, проверьте права на него. Прочитайте howto.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
И восемь строк матом...(бесплатно)
-
ch_IP
- Сообщения: 45
- ОС: FreeBSD 6.2-RELEASE
Re: Хелп по iptables
(Avallon @ Вторник, 07 Июня 2005, 14:46) писал(а):Спасибо конечно за советы, но пока ничего не получается на попытки сконфигурировать интерфейс ASP выдает такую ошибку:
bash : iptables: command not found что конкретно я не так делаю?
Перепробывали уже много чего, все вроде как правильно настроено и таблица маршрутизации правильная, но ничего не работает.....
Сори еще раз за столь глупый вопрос, но можно ли четко и по пунктам расписать ПОДРОБНО как настроить и с чего начинать. (Лезем туда, пишем то, пишем это)
Заранее благодарен.
НУ значит iptables не установлен..
Можете проверить есть ли он в списке установленных пакетов
# rpm -q -a
Но там его скорей всего нет так что берем диск с дистрибом (или инет), и находим там пакет iptables.
Если он в rpm-ке, то ставим его..
# rpm -ihv имя_пакета.rpm
А если в исходниках, то читаем INSTALL...
-
Avallon
- Сообщения: 25
Re: Хелп по iptables
iptables стоит все проверил....iptables-ipv6-1.2.9-1.9.1asp
значит дело в чем то другом
значит дело в чем то другом
-
ch_IP
- Сообщения: 45
- ОС: FreeBSD 6.2-RELEASE
Re: Хелп по iptables
(Avallon @ Вторник, 07 Июня 2005, 16:05) писал(а):iptables стоит все проверил....iptables-ipv6-1.2.9-1.9.1asp
значит дело в чем то другом
попробуйте
# /etc/rc.d/init.d/iptables start
-
Avallon
- Сообщения: 25
Re: Хелп по iptables
Народ задам вопрос тогда немного по другому. С клиентских машин не пингуется ip Интернета, а сервер т.е. линуксовая машина пингуется нормально.
при пинге выдается ошибка что заданный узел недоступен. хотя я сделал все так как мне писали выше. В чем может быть еще проблема?
при пинге выдается ошибка что заданный узел недоступен. хотя я сделал все так как мне писали выше. В чем может быть еще проблема?
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Хелп по iptables
вот близкая тема:
iptables route pptpd nat
и совет там в конце:
http://www.opennet.ru/search.shtml?method=...ds=iptables+nat
iptables route pptpd nat
и совет там в конце:
http://www.opennet.ru/search.shtml?method=...ds=iptables+nat
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Avallon
- Сообщения: 25
Re: Хелп по iptables
С одной проблемой справились спасибо всем, но возник уже последний решающий вопрос. помогите уж 
Инетовские адреса теперь пингуются со всех машин, все нормально НО может вопрос немного не в тему, когда в броузере вводишь какой нить адрес ну например Майл или рамблер то сайт не грузится.
А вопрос такой в настройках броузера нужно что указывать? Автоматическую настройку или еще что то?
Инетовские адреса теперь пингуются со всех машин, все нормально НО может вопрос немного не в тему, когда в броузере вводишь какой нить адрес ну например Майл или рамблер то сайт не грузится.
А вопрос такой в настройках броузера нужно что указывать? Автоматическую настройку или еще что то?
-
Warderer
- Модератор
- Сообщения: 1056
- Статус: киберпИнгвин на гусеничном ходу
- ОС: Debian unstable
Re: Хелп по iptables
Следующее решение. Либо всем пользователям прописать адрес DNS-сервера провайдера, либо поднять свой кэширующий DNS-сервер. Второе предпочтительнее. Например bind.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
И восемь строк матом...(бесплатно)
-
{CaSpEr}
- Сообщения: 47
- ОС: Suse10
Re: Хелп по iptables
Вопщем начну с начала:
досталась машинка с натом
один интерфейс во вне смотрит 217.106.60.200 инет от прова
другой в локалку 192.168.1.1
Так вот там уже был поставлен фаирволл каким то умельцем и настроен
привожу пример
# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*mangle
:PREROUTING ACCEPT [162:11226]
:INPUT ACCEPT [162:11226]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [125:19482]
:POSTROUTING ACCEPT [126:19732]
COMMIT
# Completed on Wed Apr 16 13:15:56 2003
# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*filter
:INPUT DROP [2:104]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [110:17950]
:DMZIN - [0:0]
:DMZOUT - [0:0]
:INETIN - [0:0]
:INETOUT - [0:0]
:LDROP - [0:0]
:LREJECT - [0:0]
:LTREJECT - [0:0]
:TCPACCEPT - [0:0]
:TREJECT - [0:0]
:UDPACCEPT - [0:0]
-A INPUT -s 217.106.60.0/255.255.255.0 -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -i eth0 -j INETIN
-A FORWARD -s 217.106.60.0/255.255.255.0 -j ACCEPT
-A FORWARD -d 217.106.60.0/255.255.255.0 -j ACCEPT
-A OUTPUT -o eth0 -j INETOUT
-A INETIN -m state --state INVALID -j TREJECT
-A INETIN -p icmp -m icmp --icmp-type 8 -m limit --limit 1/sec -j ACCEPT
-A INETIN -p icmp -m icmp --icmp-type 8 -j TREJECT
-A INETIN -p icmp -m icmp ! --icmp-type 8 -j ACCEPT
-A INETIN -p udp -m udp --dport 68 -j UDPACCEPT
-A INETIN -m state --state ESTABLISHED -j ACCEPT
-A INETIN -p tcp -m tcp --dport 1024:65535 -m state --state RELATED -j TCPACCEPT
-A INETIN -p udp -m udp --dport 1024:65535 -m state --state RELATED -j UDPACCEPT
-A INETIN -j TREJECT
-A INETOUT -j ACCEPT
-A LDROP -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Dropped " --log-level 6
-A LDROP -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Dropped " --log-level 6
-A LDROP -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LDROP -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Dropped "
-A LDROP -j DROP
-A LREJECT -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Rejected " --log-level 6
-A LREJECT -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Rejected " --log-level 6
-A LREJECT -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LREJECT -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Rejected "
-A LREJECT -j REJECT --reject-with icmp-port-unreachable
-A LTREJECT -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Rejected " --log-level 6
-A LTREJECT -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Rejected " --log-level 6
-A LTREJECT -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LTREJECT -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Rejected "
-A LTREJECT -p tcp -j REJECT --reject-with tcp-reset
-A LTREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
-A LTREJECT -p icmp -j DROP
-A LTREJECT -j REJECT --reject-with icmp-port-unreachable
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec -j ACCEPT
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 2/sec -j LOG --log-prefix "Possible SynFlood "
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -j TREJECT
-A TCPACCEPT -p tcp -m tcp ! --tcp-flags SYN,RST,ACK SYN -j ACCEPT
-A TCPACCEPT -m limit --limit 2/sec -j LOG --log-prefix "Mismatch in TCPACCEPT "
-A TCPACCEPT -j TREJECT
-A TREJECT -p tcp -j REJECT --reject-with tcp-reset
-A TREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
-A TREJECT -p icmp -j DROP
-A TREJECT -j REJECT --reject-with icmp-port-unreachable
-A UDPACCEPT -p udp -j ACCEPT
-A UDPACCEPT -m limit --limit 2/sec -j LOG --log-prefix "Mismatch on UDPACCEPT "
-A UDPACCEPT -j TREJECT
COMMIT
# Completed on Wed Apr 16 13:15:56 2003
# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*nat
:PREROUTING ACCEPT [1:60]
:POSTROUTING ACCEPT [3:596]
:OUTPUT ACCEPT [3:596]
-A PREROUTING -s 217.106.60.0/255.255.255.0 -p tcp -m tcp --dport 80 -j DNAT --to-destination 217.106.60.1:3128
-A POSTROUTING -s 217.106.60.0/255.255.255.0 -o eth0 -j MASQUERADE
COMMIT
# Completed on Wed Apr 16 13:15:56 2003
КАк мне обнулить все цепочки ?
сделать маскарад
Из локалки что бы был полный доступ к серваку и пиплы могли свободно со всеми функциями лазить в инет почта и другие сервисы?
А из в не пускало тока по 21 порту 80 , 22, и если понадобиться то и по другим?
Подскажите ламеру с примерами плииз и поподробнее.
буду очень признателен
досталась машинка с натом
один интерфейс во вне смотрит 217.106.60.200 инет от прова
другой в локалку 192.168.1.1
Так вот там уже был поставлен фаирволл каким то умельцем и настроен
привожу пример
# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*mangle
:PREROUTING ACCEPT [162:11226]
:INPUT ACCEPT [162:11226]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [125:19482]
:POSTROUTING ACCEPT [126:19732]
COMMIT
# Completed on Wed Apr 16 13:15:56 2003
# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*filter
:INPUT DROP [2:104]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [110:17950]
:DMZIN - [0:0]
:DMZOUT - [0:0]
:INETIN - [0:0]
:INETOUT - [0:0]
:LDROP - [0:0]
:LREJECT - [0:0]
:LTREJECT - [0:0]
:TCPACCEPT - [0:0]
:TREJECT - [0:0]
:UDPACCEPT - [0:0]
-A INPUT -s 217.106.60.0/255.255.255.0 -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -i eth0 -j INETIN
-A FORWARD -s 217.106.60.0/255.255.255.0 -j ACCEPT
-A FORWARD -d 217.106.60.0/255.255.255.0 -j ACCEPT
-A OUTPUT -o eth0 -j INETOUT
-A INETIN -m state --state INVALID -j TREJECT
-A INETIN -p icmp -m icmp --icmp-type 8 -m limit --limit 1/sec -j ACCEPT
-A INETIN -p icmp -m icmp --icmp-type 8 -j TREJECT
-A INETIN -p icmp -m icmp ! --icmp-type 8 -j ACCEPT
-A INETIN -p udp -m udp --dport 68 -j UDPACCEPT
-A INETIN -m state --state ESTABLISHED -j ACCEPT
-A INETIN -p tcp -m tcp --dport 1024:65535 -m state --state RELATED -j TCPACCEPT
-A INETIN -p udp -m udp --dport 1024:65535 -m state --state RELATED -j UDPACCEPT
-A INETIN -j TREJECT
-A INETOUT -j ACCEPT
-A LDROP -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Dropped " --log-level 6
-A LDROP -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Dropped " --log-level 6
-A LDROP -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LDROP -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Dropped "
-A LDROP -j DROP
-A LREJECT -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Rejected " --log-level 6
-A LREJECT -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Rejected " --log-level 6
-A LREJECT -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LREJECT -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Rejected "
-A LREJECT -j REJECT --reject-with icmp-port-unreachable
-A LTREJECT -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Rejected " --log-level 6
-A LTREJECT -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Rejected " --log-level 6
-A LTREJECT -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LTREJECT -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Rejected "
-A LTREJECT -p tcp -j REJECT --reject-with tcp-reset
-A LTREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
-A LTREJECT -p icmp -j DROP
-A LTREJECT -j REJECT --reject-with icmp-port-unreachable
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec -j ACCEPT
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 2/sec -j LOG --log-prefix "Possible SynFlood "
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -j TREJECT
-A TCPACCEPT -p tcp -m tcp ! --tcp-flags SYN,RST,ACK SYN -j ACCEPT
-A TCPACCEPT -m limit --limit 2/sec -j LOG --log-prefix "Mismatch in TCPACCEPT "
-A TCPACCEPT -j TREJECT
-A TREJECT -p tcp -j REJECT --reject-with tcp-reset
-A TREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
-A TREJECT -p icmp -j DROP
-A TREJECT -j REJECT --reject-with icmp-port-unreachable
-A UDPACCEPT -p udp -j ACCEPT
-A UDPACCEPT -m limit --limit 2/sec -j LOG --log-prefix "Mismatch on UDPACCEPT "
-A UDPACCEPT -j TREJECT
COMMIT
# Completed on Wed Apr 16 13:15:56 2003
# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*nat
:PREROUTING ACCEPT [1:60]
:POSTROUTING ACCEPT [3:596]
:OUTPUT ACCEPT [3:596]
-A PREROUTING -s 217.106.60.0/255.255.255.0 -p tcp -m tcp --dport 80 -j DNAT --to-destination 217.106.60.1:3128
-A POSTROUTING -s 217.106.60.0/255.255.255.0 -o eth0 -j MASQUERADE
COMMIT
# Completed on Wed Apr 16 13:15:56 2003
КАк мне обнулить все цепочки ?
сделать маскарад
Из локалки что бы был полный доступ к серваку и пиплы могли свободно со всеми функциями лазить в инет почта и другие сервисы?
А из в не пускало тока по 21 порту 80 , 22, и если понадобиться то и по другим?
Подскажите ламеру с примерами плииз и поподробнее.
буду очень признателен
http://gentoo-ru.linux.by
Suse 10
Suse 10
-
Avallon
- Сообщения: 25
Re: Хелп по iptables
Народ подкиньте плиз ссылку по BIND желательно чтоб там было подробно описано все, что да как, хочется уде не чайником быть 
-
brob
- Сообщения: 389
Re: Хелп по iptables
(Avallon @ Четверг, 09 Июня 2005, 9:16) писал(а):Народ подкиньте плиз ссылку по BIND желательно чтоб там было подробно описано все, что да как, хочется уде не чайником быть
Человек! Редкий посетитель форума пожелает ответить человеку, который хочет получить все и сразу и по чужой наводке, сам для этого ничего не делая. Вся информация по настройке BIND (и практически всего остального) находиться в открытом доступе,- набрал в браузере адрес, задал ему вопрос и нашел ответ.
Пойми правильно: помочь не трудно, но ты и сам делай что-то.
ЗЫ: Будешь на каждый вопрос ссылки просить (чтоб там было подробно описано все, что да как),- будешь чайником очень и очень долго.
Мясо должно быть холодным, женщина горячей, а пива МНОГО!!!!
brabys@jabber.ru
brabys@jabber.ru
-
Avallon
- Сообщения: 25
Re: Хелп по iptables
Я думаю критика в другой ветке, а сдесь нужна ПОМОЩЬ (да и ведь настраивать за меня никто не будет-это насчет НАВОДКИ), да и еще одно не зная сути не стоит говорить то чего не знаешь.
ЗЫ: С уважением конечно!
ЗЫ: С уважением конечно!
-
zag
- Сообщения: 102
Re: Хелп по iptables
Пропиши в /etc/resolv.conf DNS твоего провайдера
Код: Выделить всё
nameserver xxx.xxx.xxx.xxx-
brob
- Сообщения: 389
Re: Хелп по iptables
(Avallon @ Четверг, 09 Июня 2005, 10:11) писал(а):Я думаю критика в другой ветке, а сдесь нужна ПОМОЩЬ (да и ведь настраивать за меня никто не будет-это насчет НАВОДКИ), да и еще одно не зная сути не стоит говорить то чего не знаешь.
ЗЫ: С уважением конечно!
Помощь без усилий с другой стороны,- это не помощь. Лучше самому поискать и попробовать, а ошибки выложить сюда,- сам больше поймешь.
ЗЫ: Это не критика,- это правда.
Мясо должно быть холодным, женщина горячей, а пива МНОГО!!!!
brabys@jabber.ru
brabys@jabber.ru
-
Avallon
- Сообщения: 25
Re: Хелп по iptables
(zag @ Четверг, 09 Июня 2005, 10:12) писал(а):Пропиши в /etc/resolv.conf DNS твоего провайдера
Код: Выделить всё
nameserver xxx.xxx.xxx.xxx
Спасибо DNS провайдера прописан.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Хелп по iptables
(Avallon @ Четверг, 09 Июня 2005, 9:16) писал(а):Народ подкиньте плиз ссылку по BIND желательно чтоб там было подробно описано все, что да как, хочется уде не чайником быть biggrin.gif
ставишь bind, набираешь
$ man bind
и узнаешь очень много интересного (:
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог