Мне нужно настроить iptables таким образом чтобы все из моей локальной сети имели доступ только к моему веб-серверу (т.е. чтобы доступ был только к 80-му порту).
Я пишу:
*filter
:INPUT DROP [0:65535]
:FORWARD ACCEPT [0:65535]
:OUTPUT ACCEPT [0:65535]
-A INPUT -i eth0 -p tcp -s 0/0 -d 0/0 --dport 80 -j ACCEPT
COMMIT
Но этот вариант почему-то не работает. При попытке соединится с www-сервером выдаёт ошибку "Сервер не найден". Что не так?
Проблема с iptables (Никак не могу настроить)
Модератор: Bizdelnick
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Проблема с iptables
Доступ к DNS закрыт.
Рекомендуется к прочтению - http://www.opennet.ru/docs/RUS/iptables/, в противном случае пользуйтесь фронтэндами к iptables.
Рекомендуется к прочтению - http://www.opennet.ru/docs/RUS/iptables/, в противном случае пользуйтесь фронтэндами к iptables.
-
Максимыч
- Сообщения: 15
Re: Проблема с iptables
Спасибо за ссылку. Почитал. Вроде настроил. Надо было писать строку:
-A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT
Но вот теперь другая проблема. На этой Linux - машине перестал работать инет.
Если написать вначале :INPUT ACCEPT - то всё работает. Но тогда все имеют доступ ко всему. А как одновременно сделать так чтобы на мою машину приходили и уходили все пакеты в любом направлении. А вот обратиться ко мне могли только по 80 порту???
-A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT
Но вот теперь другая проблема. На этой Linux - машине перестал работать инет.
Если написать вначале :INPUT ACCEPT - то всё работает. Но тогда все имеют доступ ко всему. А как одновременно сделать так чтобы на мою машину приходили и уходили все пакеты в любом направлении. А вот обратиться ко мне могли только по 80 порту???
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Проблема с iptables
Я уже написал выше.
Если нет желания углублятьсся в, далеко не простое, устройство TCP/IP, настройки iptables и принципы работы connection tracker'а netfilter'а, то используйте графический интерфейс (или очень мощный и гибкий, но вместе с тем и довольно простой, shorewall - обертку) к iptables и не парьтесь.
Что касается последнего вопроса - необходимо, как минимум, разрешить пакеты ESTABLISHED и RELATED.
Если нет желания углублятьсся в, далеко не простое, устройство TCP/IP, настройки iptables и принципы работы connection tracker'а netfilter'а, то используйте графический интерфейс (или очень мощный и гибкий, но вместе с тем и довольно простой, shorewall - обертку) к iptables и не парьтесь.
Что касается последнего вопроса - необходимо, как минимум, разрешить пакеты ESTABLISHED и RELATED.