Никак не соображу как построить правила. Помогите люди добрые! (iptables)
Модераторы: SLEDopit, Модераторы разделов
-
olmibest
- Сообщения: 68
Никак не соображу как построить правила. Помогите люди добрые!
Вся схема в прикрепленном файле. Суть задачи такова. При маскарадинге можно пользоваться инетом на всех интерфейсах. Как разрешить тользоваться только одному интерфейсу 10.0.0.10? и чтобы пользователи локальной сети провайдера не смогли качать инет с моего сервера соединения??
-
7biohazard7
- Сообщения: 618
- Статус: Любитель SUSE
- ОС: Suse 11.2
Re: Никак не соображу как построить правила. Помогите люди добрые!
Запретите передачу пакетов из сети 172.16.0.0
в цепочке FORWARD что-то типа
-A -FORWARD -s 172.16.0.0/16 -J DROP
ну это навскидку
в цепочке FORWARD что-то типа
-A -FORWARD -s 172.16.0.0/16 -J DROP
ну это навскидку
-
Tokra
- Сообщения: 399
Re: Никак не соображу как построить правила. Помогите люди добрые!
попробуй так
iptables -A INPUT -s сеть провайдера -J DROP
iptables -A INPUT -s сеть провайдера -J DROP
-
vidok
- Сообщения: 124
Re: Никак не соображу как построить правила. Помогите люди добрые!
можно так к примеру:
iptables -A FORWARD -i $PROV_IFACE -o $MAIN_IFACE -j DROP
где $PROV_IFACE - сетевой интерфейс смотрящий в сеть провайдера
$MAIN_IFACE - интерфейс твоего спутника
а вообще надо строить правила по принципу "запретить всё, а потом потихоньку открывать необходимые службы и др", иначе вообще зачем нужен в принципе фаервол
iptables -A FORWARD -i $PROV_IFACE -o $MAIN_IFACE -j DROP
где $PROV_IFACE - сетевой интерфейс смотрящий в сеть провайдера
$MAIN_IFACE - интерфейс твоего спутника
а вообще надо строить правила по принципу "запретить всё, а потом потихоньку открывать необходимые службы и др", иначе вообще зачем нужен в принципе фаервол
Mandrake Linux 10.1
Windows Server 2003
Windows Server 2003
-
7biohazard7
- Сообщения: 618
- Статус: Любитель SUSE
- ОС: Suse 11.2
Re: Никак не соображу как построить правила. Помогите люди добрые!
Да еще надо бы добавить перед строчкой с DROP
iptables -A FORWARD -i $PROV_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
а то ваша сеть к провайдерской не сможет подключаться.
iptables -A FORWARD -i $PROV_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
а то ваша сеть к провайдерской не сможет подключаться.