Проблема с iptables (Никак не могу настроить)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Максимыч
Сообщения: 15

Проблема с iptables

Сообщение Максимыч »

Мне нужно настроить iptables таким образом чтобы все из моей локальной сети имели доступ только к моему веб-серверу (т.е. чтобы доступ был только к 80-му порту).
Я пишу:

*filter
:INPUT DROP [0:65535]
:FORWARD ACCEPT [0:65535]
:OUTPUT ACCEPT [0:65535]
-A INPUT -i eth0 -p tcp -s 0/0 -d 0/0 --dport 80 -j ACCEPT
COMMIT

Но этот вариант почему-то не работает. При попытке соединится с www-сервером выдаёт ошибку "Сервер не найден". Что не так?
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Проблема с iptables

Сообщение serzh-z »

Доступ к DNS закрыт.

Рекомендуется к прочтению - http://www.opennet.ru/docs/RUS/iptables/, в противном случае пользуйтесь фронтэндами к iptables.
Спасибо сказали:
Максимыч
Сообщения: 15

Re: Проблема с iptables

Сообщение Максимыч »

Спасибо за ссылку. Почитал. Вроде настроил. Надо было писать строку:
-A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT
Но вот теперь другая проблема. На этой Linux - машине перестал работать инет.
Если написать вначале :INPUT ACCEPT - то всё работает. Но тогда все имеют доступ ко всему. А как одновременно сделать так чтобы на мою машину приходили и уходили все пакеты в любом направлении. А вот обратиться ко мне могли только по 80 порту???
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Проблема с iptables

Сообщение serzh-z »

Я уже написал выше.

Если нет желания углублятьсся в, далеко не простое, устройство TCP/IP, настройки iptables и принципы работы connection tracker'а netfilter'а, то используйте графический интерфейс (или очень мощный и гибкий, но вместе с тем и довольно простой, shorewall - обертку) к iptables и не парьтесь.

Что касается последнего вопроса - необходимо, как минимум, разрешить пакеты ESTABLISHED и RELATED.
Спасибо сказали: