IPtables (Что в правилах не так?)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
kkkggg
Сообщения: 100

IPtables

Сообщение kkkggg »

На компьюторе два eth интерфейса:
eth0 = 192.168.11.201
eth1 = 192.168.1.2
ADSLrouter = 192.168.1.1

Вот правила на ADSL ===>

#!/bin/bash
IPTABLES='/sbin/iptables'
ADSL='eth1'


$IPTABLES -P FORWARD DROP
$IPTABLES -P INPUT DROP
$IPTABLES -P OUTPUT DROP

#=======INPUT==============

$IPTABLES -t filter -A INPUT -p tcp -i $ADSL -s 192.168.1.2 -j ACCEPT
$IPTABLES -t filter -A INPUT -p tcp -i ppp0 -J ACCEPT

#=======OUTPUT=============

$IPTABLES -t filter -A OUTPUT -p tcp -o $ADSL -s 192.168.1.1 -j ACCEPT
$IPTABLES -t filter -A OUTPUT -p tcp -o ppp0

Что не так? Соединяюсь с локальной машины. т.е #pppoe-start, после этого появляется интерфейс ppp0.
Пинг на внешние(www.ya.ru) хосты с включенным iptables не проходит.
Пишет "неизвестный хост www.ya.ru".
Спасибо сказали:
backslash
Сообщения: 125

Re: IPtables

Сообщение backslash »

Вне зависимости от чего бы то ни было: "неизвестный хост www.ya.ru" - значит, что-то с DNS. Смотрим /etc/resolv.conf - DNS-сервер доступен по IP? проверить с помощью ping.
Спасибо сказали:
Аватара пользователя
kkkggg
Сообщения: 100

Re: IPtables

Сообщение kkkggg »

backslash писал(а):
10.01.2007 19:51
Вне зависимости от чего бы то ни было: "неизвестный хост www.ya.ru" - значит, что-то с DNS. Смотрим /etc/resolv.conf - DNS-сервер доступен по IP? проверить с помощью ping.


С DNS всё ок, покрайней мере пока iptables, с свыше приведёнными правилами выключен.
С включенным iptables ping ДНС-а выдаёт:

#ping 83.149.24.244
ping: sendmsg: Operation not permitted
Спасибо сказали:
Аватара пользователя
(asper
Бывший модератор
Сообщения: 1661
Статус: nano vi sed awk !
ОС: Работает как часы !

Re: IPtables

Сообщение (asper »

Наверное ICMP нужно для пинга разрешить
Сомнительно доброе привидение
Спасибо сказали:
Аватара пользователя
kkkggg
Сообщения: 100

Re: IPtables

Сообщение kkkggg »

#!/bin/bash
IPTABLES='/sbin/iptables'
ADSL='eth1'


$IPTABLES -P FORWARD DROP
$IPTABLES -P INPUT DROP
$IPTABLES -P OUTPUT DROP

#=======INPUT==============

$IPTABLES -t filter -A INPUT -p tcp -i $ADSL -s 192.168.1.2 -j ACCEPT
$IPTABLES -t filter -A INPUT -p icmp -i $ADSL -s 192.168.1.2 -j ACCEPT
$IPTABLES -t filter -A INPUT -p tcp -i ppp0 -j ACCEPT
$IPTABLES -t filter -A INPUT -p icmp -i ppp0 -j ACCEPT

#=======OUTPUT=============

$IPTABLES -t filter -A OUTPUT -p tcp -o $ADSL -s 192.168.1.1 -j ACCEPT
$IPTABLES -t filter -A OUTPUT -p icmp -o $ADSL -s 192.168.1.1 -j ACCEPT
$IPTABLES -t filter -A OUTPUT -p tcp -o ppp0 -j ACCEPT
$IPTABLES -t filter -A OUTPUT -p icmp -o ppp0 -j ACCEPT

Дело стало немного лудше, покрайней мере DNS пингуется. а вот www.ya.ru

ping: unknown host www.ya.ru

---/Дописоваю сообшение/-----
Все хосты пингуются, но только по IP 88.212.197.154 , <= Это линукс центер

Почему я не могу пользоваться услугами днс? В /etc/resolv.conf всё ок!!
Спасибо сказали:
Аватара пользователя
(asper
Бывший модератор
Сообщения: 1661
Статус: nano vi sed awk !
ОС: Работает как часы !

Re: IPtables

Сообщение (asper »

Вообще почитайте iptables tutorial
Там ещё нужно UDP для dns разрешить помоему 53 порт если не ошибаюсь
или почитайте вот это
Настройка iptables для начинающих.
Сомнительно доброе привидение
Спасибо сказали:
d_i_v
Сообщения: 41

Re: IPtables

Сообщение d_i_v »

Для DNS клиента нужно разрешить входящие udp с 53 порта
ну соответственно для сервера исходящий с 53 порта!
попробуйте дописать!
$IPTABLES -t filter -A INPUT -p udp -i ppp0 --sports 53 -j ACCEPT
Спасибо сказали:
Аватара пользователя
kkkggg
Сообщения: 100

Re: IPtables

Сообщение kkkggg »

d_i_v писал(а):
10.01.2007 23:34
Для DNS клиента нужно разрешить входящие udp с 53 порта
ну соответственно для сервера исходящий с 53 порта!
попробуйте дописать!
$IPTABLES -t filter -A INPUT -p udp -i ppp0 --sports 53 -j ACCEPT


Большое спасибА, проблема решена!!!!
Спасибо сказали: