Разрешить выход в инетрент определенным mac (-m mac --mac-source)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Разрешить выход в инетрент определенным mac

Сообщение Voler »

Добрый день.

Пишу вот такие правила.

Код: Выделить всё

iptables -t nat -F
iptables -t filter -F
iptables -t mangle -F
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP
iptables -A FORWARD -i eth0 -o eth1 -s 192.168.124.12 -m mac --mac-source 00:0b:6a:2c:5b:60 -d 0.0.0.0/0 -j ACCEPT
iptables -t nat -A PREROUTING -m tcp -p tcp -s 192.168.124.0/255.255.255.0 --dport 80 -j REDIRECT --to-port 3128
iptables -t nat -A POSTROUTING -o eth1 -s 192.168.124.0/24 -j SNAT --to-source 192.168.6.242

Инет не работает, хотя вроде все верно. Стоит сменить iptables -P FORWARD DROP на iptables -P FORWARD ACCEPT, то все работает.
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Разрешить выход в инетрент определенным mac

Сообщение Voler »

Вопрос снямаю, забыл что когда политика
iptables -P FORWARD DROP
Нужно прописать цепочки обратные

Код: Выделить всё

iptables -A FORWARD -i eth0 -o eth1 -m mac --mac-source 00:0b:6a:2c:5b:60 -d 0.0.0.0/0 -j ACCEPT
iptables -A FORWARD -i eth0 -o eth1 -m mac --mac-source 00:08:02:da:74:51 -d 0.0.0.0/0 -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -s 0.0.0.0/0 -d 192.168.124.0/24 -j ACCEPT


Все работает, сори.
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Разрешить выход в инетрент определенным mac

Сообщение DaemonTux »

Voler писал(а):
19.02.2012 13:21

Код: Выделить всё

iptables -A FORWARD -i eth1 -o eth0 -s 0.0.0.0/0 -d 192.168.124.0/24 -j ACCEPT

Лучше вот это правило.

Код: Выделить всё

iptables  -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT

Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Разрешить выход в инетрент определенным mac

Сообщение Voler »

DaemonTux писал(а):
19.02.2012 13:37
Voler писал(а):
19.02.2012 13:21

Код: Выделить всё

iptables -A FORWARD -i eth1 -o eth0 -s 0.0.0.0/0 -d 192.168.124.0/24 -j ACCEPT

Лучше вот это правило.

Код: Выделить всё

iptables  -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT


Логичное продолжение, моих мыслей.

Вот, пока как выглядит скрипт запуска

Код: Выделить всё

iptables -t nat -F
iptables -t filter -F
iptables -t mangle -F
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

MAC_LIST="
00:0b:6a:2c:5b:60
00:08:02:da:74:51
00:1E:8C:C0:DA:0C
"

for MAC in $MAC_LIST; do

iptables -A FORWARD -i eth0 -o eth1 -m mac --mac-source $MAC -d 0.0.0.0/0 -j ACCEPT
done
iptables  -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
# Redirect on proxy
iptables -t nat -A PREROUTING -m tcp -p tcp -s 192.168.124.0/255.255.255.0 --dport 80 -j REDIRECT --to-port 3128
# Nat
iptables -t nat -A POSTROUTING -o eth1 -s 192.168.124.0/24 -j SNAT --to-source 192.168.6.242


Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Разрешить выход в инетрент определенным mac

Сообщение DaemonTux »

Код: Выделить всё

iptables -A FORWARD -i eth0 -o eth1 -m mac --mac-source $MAC -d 0.0.0.0/0 -j ACCEPT

и

Код: Выделить всё

iptables  -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT

Лучше местами разменяйте
Vladivostok Linux User Group
Спасибо сказали: