Помогите с iptables закрыть доступ к локалхосту

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

alexagn
Сообщения: 4

Помогите с iptables закрыть доступ к локалхосту

Сообщение alexagn »

Привет, друзья!

Пытаюсь, но безуспешно, закрыть доступ к локалхосту из инета. Вот мои правила:

iptables -F
iptables -X
ifconfig eno1 down
ifconfig eno1 hw ether dd:aa:44:55:77:88
ifconfig eno1 up
iptables -F
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
iptables -A INPUT -i lo ! -s 127.0.0.1 -j DROP # Блокируем, если источник - не локалка
iptables -A OUTPUT -o lo ! -d 127.0.0.1 -j DROP # Блокируем, если адрес - не локалка
iptables -A INPUT -s 10.0.0.0/8 -j DROP
iptables -A OUTPUT -o eno1 -j ACCEPT
iptables -A OUTPUT -d 10.0.0.0/8 -j DROP
iptables -A INPUT -i eno1 -m state --state ESTABLISHED,RELATED -j ACCEPT

По идее, при запущенном Апаче, если я введу в адресной строке браузера мой айпи, я не должен получить доступ к серверу. Но выходит наоборот - я вижу главную страничку Апача. Что не так делаю?

Спасибо
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21525
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Помогите с iptables закрыть доступ к локалхосту

Сообщение Bizdelnick »

Покажите iptables-save. И дистрибутив уточните.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
alexagn
Сообщения: 4

Re: Помогите с iptables закрыть доступ к локалхосту

Сообщение alexagn »

Bizdelnick писал(а):
14.11.2015 16:26
Покажите iptables-save. И дистрибутив уточните.


Дистрибутив - Linux Mageia. Вывод:

[root@localhost s]# iptables-save
# Generated by iptables-save v1.4.21 on Sat Nov 14 17:31:55 2015
*nat
:PREROUTING ACCEPT [25069:1899983]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [86246:4350188]
:POSTROUTING ACCEPT [84823:4254614]
COMMIT
# Completed on Sat Nov 14 17:31:55 2015
# Generated by iptables-save v1.4.21 on Sat Nov 14 17:31:55 2015
*mangle
:PREROUTING ACCEPT [894047:932109448]
:INPUT ACCEPT [890132:931730957]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [602621:54949705]
:POSTROUTING ACCEPT [601063:54848746]
:tcfor - [0:0]
:tcin - [0:0]
:tcout - [0:0]
:tcpost - [0:0]
:tcpre - [0:0]
-A PREROUTING -j tcpre
-A INPUT -j tcin
-A FORWARD -j MARK --set-xmark 0x0/0xff
-A FORWARD -j tcfor
-A OUTPUT -j tcout
-A POSTROUTING -j tcpost
COMMIT
# Completed on Sat Nov 14 17:31:55 2015
# Generated by iptables-save v1.4.21 on Sat Nov 14 17:31:55 2015
*raw
:PREROUTING ACCEPT [894047:932109448]
:OUTPUT ACCEPT [602621:54949705]
-A PREROUTING -p udp -m udp --dport 10080 -j CT --helper amanda
-A PREROUTING -p tcp -m tcp --dport 21 -j CT --helper ftp
-A PREROUTING -p udp -m udp --dport 1719 -j CT --helper RAS
-A PREROUTING -p tcp -m tcp --dport 1720 -j CT --helper Q.931
-A PREROUTING -p tcp -m tcp --dport 6667 -j CT --helper irc
-A PREROUTING -p udp -m udp --dport 137 -j CT --helper netbios-ns
-A PREROUTING -p tcp -m tcp --dport 1723 -j CT --helper pptp
-A PREROUTING -p tcp -m tcp --dport 6566 -j CT --helper sane
-A PREROUTING -p udp -m udp --dport 5060 -j CT --helper sip
-A PREROUTING -p udp -m udp --dport 161 -j CT --helper snmp
-A PREROUTING -p udp -m udp --dport 69 -j CT --helper tftp
-A OUTPUT -p udp -m udp --dport 10080 -j CT --helper amanda
-A OUTPUT -p tcp -m tcp --dport 21 -j CT --helper ftp
-A OUTPUT -p udp -m udp --dport 1719 -j CT --helper RAS
-A OUTPUT -p tcp -m tcp --dport 1720 -j CT --helper Q.931
-A OUTPUT -p tcp -m tcp --dport 6667 -j CT --helper irc
-A OUTPUT -p udp -m udp --dport 137 -j CT --helper netbios-ns
-A OUTPUT -p tcp -m tcp --dport 1723 -j CT --helper pptp
-A OUTPUT -p tcp -m tcp --dport 6566 -j CT --helper sane
-A OUTPUT -p udp -m udp --dport 5060 -j CT --helper sip
-A OUTPUT -p udp -m udp --dport 161 -j CT --helper snmp
-A OUTPUT -p udp -m udp --dport 69 -j CT --helper tftp
COMMIT
# Completed on Sat Nov 14 17:31:55 2015
# Generated by iptables-save v1.4.21 on Sat Nov 14 17:31:55 2015
*filter
:INPUT DROP [13207:1106032]
:FORWARD DROP [0:0]
:OUTPUT DROP [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT ! -s 127.0.0.1/32 -i lo -j DROP
-A INPUT -s 10.0.0.0/8 -j DROP
-A INPUT -i eno1 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -o lo -j ACCEPT
-A OUTPUT ! -d 127.0.0.1/32 -o lo -j DROP
-A OUTPUT -o eno1 -j ACCEPT
-A OUTPUT -d 10.0.0.0/8 -j DROP
COMMIT
# Completed on Sat Nov 14 17:31:55 2015
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21525
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Помогите с iptables закрыть доступ к локалхосту

Сообщение Bizdelnick »

А эту кучу правил в остальных таблицах, видимо, нагенерил shorewall? Вы уж или всё через него настраивайте, или отключите его, если хотите использовать iptables напрямую.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
alexagn
Сообщения: 4

Re: Помогите с iptables закрыть доступ к локалхосту

Сообщение alexagn »

Bizdelnick писал(а):
14.11.2015 18:05
А эту кучу правил в остальных таблицах, видимо, нагенерил shorewall? Вы уж или всё через него настраивайте, или отключите его, если хотите использовать iptables напрямую.

Спасибо. Да, Shorewall. Подскажите(я - пока еще новичок): а этих правил достаточно для моих целей? Т.е. хотел разрешить исходящие и запретить входящие, которые не инициированы мною. Т.е. в сети(по идее) я - невидим: не пингуюсь, открытых портов не видно. Правильно? Спасибо
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21525
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Помогите с iptables закрыть доступ к локалхосту

Сообщение Bizdelnick »

Да, правильно. IMHO лишнего поназапрещали только.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
alexagn
Сообщения: 4

Re: Помогите с iptables закрыть доступ к локалхосту

Сообщение alexagn »

alexagn писал(а):
14.11.2015 18:20
Bizdelnick писал(а):
14.11.2015 18:05
А эту кучу правил в остальных таблицах, видимо, нагенерил shorewall? Вы уж или всё через него настраивайте, или отключите его, если хотите использовать iptables напрямую.

Спасибо. Да, Shorewall. Подскажите(я - пока еще новичок): а этих правил достаточно для моих целей? Т.е. хотел разрешить исходящие и запретить входящие, которые не инициированы мною. Т.е. в сети(по идее) я - невидим: не пингуюсь, открытых портов не видно. Правильно? Спасибо


Спасибо Вам
Спасибо сказали: