Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.
Задача иметь выход в инет самому и раздавать его клиентам. Но почему-то когда я ставлю в качестве политики блокировать входящие, то клиенты инет не получают. Почему? Ведь правило истеблишд рилейтид разрешает входящие.
IPTABLES=/sbin/iptables
$IPTABLES -F
$IPTABLES -X
$IPTABLES -P INPUT DROP
#$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT
$IPTABLES -A INPUT -i lo -j ACCEPT
$IPTABLES -A OUTPUT -o lo -j ACCEPT
#$IPTABLES -A INPUT -s 127.0.0.1/255.0.0.0 ! -i lo -j DROP
$IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -i eth1 -s 192.168.0.0/24 -j ACCEPT
$IPTABLES -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
$IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
да не, с этим мы уже разобрались) (используется маршрутизатор, который уже сам натит- через iptables мне это не надо). Когда политики блокировать входящие нет, то клиенты нормально получают инет.
$IPTABLES -A INPUT -p TCP -i !eth1 -d 0/0 --dport 0:1023 -j DROP
$IPTABLES -A INPUT -p UDP -i !eth1 -d 0/0 --dport 0:1023 -j DROP
Можно смело выкинуть, т к политика по умолчанию и так DROP.
Правила с REJECT тоже под вопросом. Лично я бы их тоже выкинул и положился на ту же политику по умолчанию. Разве что нужно сделать именно REJECT...
Кроме того запись вот такого вида: -d 0/0 не нужна. Если вы не хотите ограничивать ip назначения, то просто не пишите этого критерия. Поэтому правило