Привет, друзья!
Пытаюсь, но безуспешно, закрыть доступ к локалхосту из инета. Вот мои правила:
iptables -F
iptables -X
ifconfig eno1 down
ifconfig eno1 hw ether dd:aa:44:55:77:88
ifconfig eno1 up
iptables -F
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
iptables -A INPUT -i lo ! -s 127.0.0.1 -j DROP # Блокируем, если источник - не локалка
iptables -A OUTPUT -o lo ! -d 127.0.0.1 -j DROP # Блокируем, если адрес - не локалка
iptables -A INPUT -s 10.0.0.0/8 -j DROP
iptables -A OUTPUT -o eno1 -j ACCEPT
iptables -A OUTPUT -d 10.0.0.0/8 -j DROP
iptables -A INPUT -i eno1 -m state --state ESTABLISHED,RELATED -j ACCEPT
По идее, при запущенном Апаче, если я введу в адресной строке браузера мой айпи, я не должен получить доступ к серверу. Но выходит наоборот - я вижу главную страничку Апача. Что не так делаю?
Спасибо
Помогите с iptables закрыть доступ к локалхосту
Модераторы: SLEDopit, Модераторы разделов
-
Bizdelnick
- Модератор
- Сообщения: 21525
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Помогите с iptables закрыть доступ к локалхосту
Покажите iptables-save. И дистрибутив уточните.
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
alexagn
- Сообщения: 4
Re: Помогите с iptables закрыть доступ к локалхосту
Дистрибутив - Linux Mageia. Вывод:
[root@localhost s]# iptables-save
# Generated by iptables-save v1.4.21 on Sat Nov 14 17:31:55 2015
*nat
:PREROUTING ACCEPT [25069:1899983]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [86246:4350188]
:POSTROUTING ACCEPT [84823:4254614]
COMMIT
# Completed on Sat Nov 14 17:31:55 2015
# Generated by iptables-save v1.4.21 on Sat Nov 14 17:31:55 2015
*mangle
:PREROUTING ACCEPT [894047:932109448]
:INPUT ACCEPT [890132:931730957]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [602621:54949705]
:POSTROUTING ACCEPT [601063:54848746]
:tcfor - [0:0]
:tcin - [0:0]
:tcout - [0:0]
:tcpost - [0:0]
:tcpre - [0:0]
-A PREROUTING -j tcpre
-A INPUT -j tcin
-A FORWARD -j MARK --set-xmark 0x0/0xff
-A FORWARD -j tcfor
-A OUTPUT -j tcout
-A POSTROUTING -j tcpost
COMMIT
# Completed on Sat Nov 14 17:31:55 2015
# Generated by iptables-save v1.4.21 on Sat Nov 14 17:31:55 2015
*raw
:PREROUTING ACCEPT [894047:932109448]
:OUTPUT ACCEPT [602621:54949705]
-A PREROUTING -p udp -m udp --dport 10080 -j CT --helper amanda
-A PREROUTING -p tcp -m tcp --dport 21 -j CT --helper ftp
-A PREROUTING -p udp -m udp --dport 1719 -j CT --helper RAS
-A PREROUTING -p tcp -m tcp --dport 1720 -j CT --helper Q.931
-A PREROUTING -p tcp -m tcp --dport 6667 -j CT --helper irc
-A PREROUTING -p udp -m udp --dport 137 -j CT --helper netbios-ns
-A PREROUTING -p tcp -m tcp --dport 1723 -j CT --helper pptp
-A PREROUTING -p tcp -m tcp --dport 6566 -j CT --helper sane
-A PREROUTING -p udp -m udp --dport 5060 -j CT --helper sip
-A PREROUTING -p udp -m udp --dport 161 -j CT --helper snmp
-A PREROUTING -p udp -m udp --dport 69 -j CT --helper tftp
-A OUTPUT -p udp -m udp --dport 10080 -j CT --helper amanda
-A OUTPUT -p tcp -m tcp --dport 21 -j CT --helper ftp
-A OUTPUT -p udp -m udp --dport 1719 -j CT --helper RAS
-A OUTPUT -p tcp -m tcp --dport 1720 -j CT --helper Q.931
-A OUTPUT -p tcp -m tcp --dport 6667 -j CT --helper irc
-A OUTPUT -p udp -m udp --dport 137 -j CT --helper netbios-ns
-A OUTPUT -p tcp -m tcp --dport 1723 -j CT --helper pptp
-A OUTPUT -p tcp -m tcp --dport 6566 -j CT --helper sane
-A OUTPUT -p udp -m udp --dport 5060 -j CT --helper sip
-A OUTPUT -p udp -m udp --dport 161 -j CT --helper snmp
-A OUTPUT -p udp -m udp --dport 69 -j CT --helper tftp
COMMIT
# Completed on Sat Nov 14 17:31:55 2015
# Generated by iptables-save v1.4.21 on Sat Nov 14 17:31:55 2015
*filter
:INPUT DROP [13207:1106032]
:FORWARD DROP [0:0]
:OUTPUT DROP [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT ! -s 127.0.0.1/32 -i lo -j DROP
-A INPUT -s 10.0.0.0/8 -j DROP
-A INPUT -i eno1 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -o lo -j ACCEPT
-A OUTPUT ! -d 127.0.0.1/32 -o lo -j DROP
-A OUTPUT -o eno1 -j ACCEPT
-A OUTPUT -d 10.0.0.0/8 -j DROP
COMMIT
# Completed on Sat Nov 14 17:31:55 2015
-
Bizdelnick
- Модератор
- Сообщения: 21525
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Помогите с iptables закрыть доступ к локалхосту
А эту кучу правил в остальных таблицах, видимо, нагенерил shorewall? Вы уж или всё через него настраивайте, или отключите его, если хотите использовать iptables напрямую.
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
alexagn
- Сообщения: 4
Re: Помогите с iptables закрыть доступ к локалхосту
Bizdelnick писал(а): ↑14.11.2015 18:05А эту кучу правил в остальных таблицах, видимо, нагенерил shorewall? Вы уж или всё через него настраивайте, или отключите его, если хотите использовать iptables напрямую.
Спасибо. Да, Shorewall. Подскажите(я - пока еще новичок): а этих правил достаточно для моих целей? Т.е. хотел разрешить исходящие и запретить входящие, которые не инициированы мною. Т.е. в сети(по идее) я - невидим: не пингуюсь, открытых портов не видно. Правильно? Спасибо
-
Bizdelnick
- Модератор
- Сообщения: 21525
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Помогите с iptables закрыть доступ к локалхосту
Да, правильно. IMHO лишнего поназапрещали только.
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
alexagn
- Сообщения: 4
Re: Помогите с iptables закрыть доступ к локалхосту
alexagn писал(а): ↑14.11.2015 18:20Bizdelnick писал(а): ↑14.11.2015 18:05А эту кучу правил в остальных таблицах, видимо, нагенерил shorewall? Вы уж или всё через него настраивайте, или отключите его, если хотите использовать iptables напрямую.
Спасибо. Да, Shorewall. Подскажите(я - пока еще новичок): а этих правил достаточно для моих целей? Т.е. хотел разрешить исходящие и запретить входящие, которые не инициированы мною. Т.е. в сети(по идее) я - невидим: не пингуюсь, открытых портов не видно. Правильно? Спасибо
Спасибо Вам