Никак не соображу как построить правила. Помогите люди добрые! (iptables)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

olmibest
Сообщения: 68

Никак не соображу как построить правила. Помогите люди добрые!

Сообщение olmibest »

Вся схема в прикрепленном файле. Суть задачи такова. При маскарадинге можно пользоваться инетом на всех интерфейсах. Как разрешить тользоваться только одному интерфейсу 10.0.0.10? и чтобы пользователи локальной сети провайдера не смогли качать инет с моего сервера соединения??
Спасибо сказали:
7biohazard7
Сообщения: 618
Статус: Любитель SUSE
ОС: Suse 11.2

Re: Никак не соображу как построить правила. Помогите люди добрые!

Сообщение 7biohazard7 »

Запретите передачу пакетов из сети 172.16.0.0
в цепочке FORWARD что-то типа

-A -FORWARD -s 172.16.0.0/16 -J DROP

ну это навскидку
Спасибо сказали:
Tokra
Сообщения: 399

Re: Никак не соображу как построить правила. Помогите люди добрые!

Сообщение Tokra »

попробуй так

iptables -A INPUT -s сеть провайдера -J DROP
Спасибо сказали:
Аватара пользователя
vidok
Сообщения: 124

Re: Никак не соображу как построить правила. Помогите люди добрые!

Сообщение vidok »

можно так к примеру:
iptables -A FORWARD -i $PROV_IFACE -o $MAIN_IFACE -j DROP
где $PROV_IFACE - сетевой интерфейс смотрящий в сеть провайдера
$MAIN_IFACE - интерфейс твоего спутника
а вообще надо строить правила по принципу "запретить всё, а потом потихоньку открывать необходимые службы и др", иначе вообще зачем нужен в принципе фаервол
Mandrake Linux 10.1
Windows Server 2003
Спасибо сказали:
7biohazard7
Сообщения: 618
Статус: Любитель SUSE
ОС: Suse 11.2

Re: Никак не соображу как построить правила. Помогите люди добрые!

Сообщение 7biohazard7 »

Да еще надо бы добавить перед строчкой с DROP
iptables -A FORWARD -i $PROV_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
а то ваша сеть к провайдерской не сможет подключаться.
Спасибо сказали: