Добрый день, всем! Есть линуксовый роутер, через него ходят напрямую в инет через маскарад несколько пользователей с разных внутренних айпи. При превышении лимита мне необходимо блокировать пользователя по айпи на роутере.
Никак не могу понять, как прибить уже установленные соединения посредством iptables. Все новые соединения отрубаются, а уже установленные - нет (аська например).
Делаю такую вещь:
/sbin/iptables -I INPUT -s 192.168.1.15 -j DROP
/sbin/iptables -I INPUT -d 192.168.1.15 -j DROP
/sbin/iptables -I OUTPUT -s 192.168.1.15 -j DROP
/sbin/iptables -I OUTPUT -d 192.168.1.15 -j DROP
/sbin/iptables -I FORWARD -s 192.168.1.15 -j DROP
/sbin/iptables -I FORWARD -d 192.168.1.15 -j DROP
Запускаю tcpdump, а там:
17:09:44.370922 IP 192.168.1.15.1309 > ahp-m01.blue.aol.com.http: P 410:618(208) ack 472 win 64164
17:09:44.371930 IP ahp-m01.blue.aol.com.http > 192.168.1.15.1294: . ack 235 win 16384
До кучи ещё и бродкасты, arp-запросы и т.д. пролезают:
16:24:00.797476 IP 192.168.1.15.netbios-ns > 192.168.1.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:21:53.117428 arp who-has 192.168.1.5 tell 192.168.1.15
16:20:58.274426 IP 192.168.1.15.1259 > server-1.domain: 47478+ SOA? comp1.main.server. (34)
Подскажите, как это можно исправить.
iptables не прибивает установленные соединения:(
Модератор: Bizdelnick
-
elide
- Бывший модератор
- Сообщения: 2421
- Статус: Übermensch
- ОС: лялих
Re: iptables не прибивает установленные соединения:(
просто правила добавляются в конец цепочки.
а разрешающее правило для statefull nat стоит выше.
а разрешающее правило для statefull nat стоит выше.
слава роботам!
-
kuzmichnn
- Сообщения: 3
-
elide
- Бывший модератор
- Сообщения: 2421
- Статус: Übermensch
- ОС: лялих
Re: iptables не прибивает установленные соединения:(
проглядел, у тебя там написано про маскарадинг...
в любом случае там должно быть что-то типа
-m state --state ESTABLISHED,RELATED -j ACCEPT
в любом случае там должно быть что-то типа
-m state --state ESTABLISHED,RELATED -j ACCEPT
слава роботам!
-
kuzmichnn
- Сообщения: 3
Re: iptables не прибивает установленные соединения:(
Действительно есть:
ACCEPT tcp -- 192.168.1.0/24 anywhere tcp dpt:5190
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
ACCEPT tcp -- 192.168.1.0/24 64.12.0.0/16 tcp dpt:5190 state RELATED,ESTABLISHED
ACCEPT tcp -- 192.168.1.0/24 205.188.0.0/16 tcp dpt:5190 state RELATED,ESTABLISHED