iptables (не могу понять, правила не работают)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

iptables

Сообщение Quicksand »

Код: Выделить всё

 ###ОСНОВНОЕ###
echo "Сбрасываем раннее установленные правила"
/sbin/iptables -F
/sbin/iptables -F -t nat

echo "Удаляем все цепочки"
/sbin/iptables -X

echo "Устанавливаем политики по умолчанию DROP"
/sbin/iptables -P INPUT DROP
/sbin/iptables -P OUTPUT DROP
/sbin/iptables -P FORWARD DROP

echo "Разрешаем входящий-исходящий траффик на loopback"
/sbin/iptables -A INPUT -i lo -j ACCEPT
/sbin/iptables -A OUTPUT -o lo -j ACCEPT

echo "Включаем форвардинг"
/bin/echo "1" > /proc/sys/net/ipv4/ip_forward
IPTABLES="/sbin/iptables"
###ИНТЕРФЕЙСЫ###
INET_IFACE="eth0"
LAN_IFACE="eth1"
###ДОСТУП С ДОВЕРЕННЫХ IP###
IPTABLES -A INPUT -m multiport --dport 20,21 -s 217.170.118.106 -j ACCEPT
###ПЕРЕНАПРАВЛЕНИЕ###
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 5900 -j DNAT --to-destination 192.100.100.2:5900
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 3600 -j DNAT --to-destination 192.100.100.2:3600
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 5800 -j DNAT --to-destination 192.100.100.2:5800

в общем на фтп доверенная машина доступ не может получить, при конекте на порт 5900 трафик на локальную машину не перенаправляется...
IPTABLES -t nat -A POSTROUTING -o eth0 -s 192.100.100.4 -j MASQUERADE - пользователя в нет не выпускает...
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
elide
Бывший модератор
Сообщения: 2421
Статус: Übermensch
ОС: лялих

Re: iptables

Сообщение elide »

Код: Выделить всё

IPTABLES="/sbin/iptables"
###ИНТЕРФЕЙСЫ###
INET_IFACE="eth0"
LAN_IFACE="eth1"
###ДОСТУП С ДОВЕРЕННЫХ IP###
IPTABLES -A INPUT -m multiport --dport 20,21 -s 217.170.118.106 -j ACCEPT
###ПЕРЕНАПРАВЛЕНИЕ###
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 5900 -j DNAT --to-destination 192.100.100.2:5900
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 3600 -j DNAT --to-destination 192.100.100.2:3600
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 5800 -j DNAT --to-destination 192.100.100.2:5800
ты не знаешь, почему меня это наводит на мысли о карго-культах?
попробуй заменить "IPTABLES" на "$IPTABLES"
слава роботам!
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: iptables

Сообщение Quicksand »

elide писал(а):
15.01.2007 15:55

Код: Выделить всё

IPTABLES="/sbin/iptables"
###ИНТЕРФЕЙСЫ###
INET_IFACE="eth0"
LAN_IFACE="eth1"
###ДОСТУП С ДОВЕРЕННЫХ IP###
IPTABLES -A INPUT -m multiport --dport 20,21 -s 217.170.118.106 -j ACCEPT
###ПЕРЕНАПРАВЛЕНИЕ###
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 5900 -j DNAT --to-destination 192.100.100.2:5900
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 3600 -j DNAT --to-destination 192.100.100.2:3600
IPTABLES -t nat -A PREROUTING -d 88.210.57.134 -p tcp -m multiport --dport 5800 -j DNAT --to-destination 192.100.100.2:5800
ты не знаешь, почему меня это наводит на мысли о карго-культах?
попробуй заменить "IPTABLES" на "$IPTABLES"

что так что так проходит нормально, ошибок не дает, и всеровно, в нет кому надо выйти не может перенаправление трафика не работает и доступ доверенной машине на фтп закрыт
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
elide
Бывший модератор
Сообщения: 2421
Статус: Übermensch
ОС: лялих

Re: iptables

Сообщение elide »

кроме того, что "IPTABLES" на "$IPTABLES" надо заменять не везде, надо ещё подумать про то, что если ты прописал '... -A INPUT .... -j ACCEPT', то это никак не влияет на то, что в OUTPUT у тебя так и остался DROP. а пакеты они того... любят в обе стороны ходить...
про дяденьков, вырезающих наушники из кокосов почитай. может поймёшь, что к чему...


кстати, есть такая сильная магия... называется "sudo iptables -L -v".
очень было бы интересно посмотреть, что она у тебя делает (:
слава роботам!
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: iptables

Сообщение Quicksand »

вы одно не понимаете что я пень во всем этом, и мне ваши дяди которые что то режут стоят не очем не говорят, у вас если есть конкретный ответ или возможность помоч буду примного благодарен, если нет зачем лить воду то?
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
elide
Бывший модератор
Сообщения: 2421
Статус: Übermensch
ОС: лялих

Re: iptables

Сообщение elide »

Quicksand
я тебе дал уже кучу полезных советов. и про синтаксис bash, и про OUTPUT цели...
кроме того, я тебе сказал, давай сюда вывод sudo iptables -L -v.
это такая, знаешь, полезная информация, которая помогает понять что-то в ситуации, когда вопрошающий нихрена по-русски объяснить не может...
ты этот вывод предоставил? нет.
правила для OUTPUT прописал? тоже нет.
ну и на какую ещё помощь ты тогда рассчитываешь?
вы одно не понимаете что я пень
вот как раз я-то это понимаю лучше всех...
слава роботам!
Спасибо сказали: