Настройка фаервола для начинающих (Настройка IP-tables)
Модератор: Bizdelnick
-
gyvenor
- Сообщения: 14
Настройка фаервола для начинающих
Доброго времени суток.
Дойдя до своего 19тилетия, я решил заменить D-Link'овский роутер, на линуксовый шлюз, да и к тому же на работе он у меня стоит)..
Версия операционки ASP Linux v10.
Главный вопрос волнующий меня в данный момент, это узнать побольше об ip-tables. Т.к., насколько я понимаю, вопросы безопасности решаются путем настройки их.
Второй вопрос, который в принципе зависим от первого, это каким путем в этих таблицах прописывается ip-фильтрация. В данный момент у меня запрещен доступ из вне от всех ip, а хотелось бы, чтобы с определенного ip адреса доступ был всеж, а с остальных нет.
Дойдя до своего 19тилетия, я решил заменить D-Link'овский роутер, на линуксовый шлюз, да и к тому же на работе он у меня стоит)..
Версия операционки ASP Linux v10.
Главный вопрос волнующий меня в данный момент, это узнать побольше об ip-tables. Т.к., насколько я понимаю, вопросы безопасности решаются путем настройки их.
Второй вопрос, который в принципе зависим от первого, это каким путем в этих таблицах прописывается ip-фильтрация. В данный момент у меня запрещен доступ из вне от всех ip, а хотелось бы, чтобы с определенного ip адреса доступ был всеж, а с остальных нет.
-
BlackStar
- Сообщения: 1338
- Статус: We are all Kosh
- ОС: Fedora 10
Re: Настройка фаервола для начинающих
Искусственный интеллект форума выполнил за тебя поиск:
Firewall (iptables)
Настройка iptables для начинающих.
Firewall (iptables)
Настройка iptables для начинающих.
LightLang Team
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Настройка фаервола для начинающих
gyvenor писал(а): ↑22.05.2007 11:02Доброго времени суток.
Дойдя до своего 19тилетия, я решил заменить D-Link'овский роутер, на линуксовый шлюз, да и к тому же на работе он у меня стоит)..
Версия операционки ASP Linux v10.
Главный вопрос волнующий меня в данный момент, это узнать побольше об ip-tables. Т.к., насколько я понимаю, вопросы безопасности решаются путем настройки их.
Второй вопрос, который в принципе зависим от первого, это каким путем в этих таблицах прописывается ip-фильтрация. В данный момент у меня запрещен доступ из вне от всех ip, а хотелось бы, чтобы с определенного ip адреса доступ был всеж, а с остальных нет.
в браузере переходим сюда http://www.google.com.ua/linux и примерно на первой позиции этого запроса видим Iptables Tutorial 1.1.19. Вдумчиво начинаем читать... и не один раз...
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
gyvenor
- Сообщения: 14
Re: Настройка фаервола для начинающих
BlackStar писал(а): ↑22.05.2007 11:16Искусственный интеллект форума выполнил за тебя поиск:
Firewall (iptables)
Настройка iptables для начинающих.
Спасиб, много всего интересного, но как разрешить принятие пакетов от какого-то определенного ip, а остальные дропать, не нашел.
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Настройка фаервола для начинающих
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
gyvenor
- Сообщения: 14
Re: Настройка фаервола для начинающих
Olden Gremlin писал(а): ↑22.05.2007 11:42Код: Выделить всё
-A INPUT -i interface -s ip_address -j ACCEPT -A INPUT -j DROP
А почему вторая строчка "-A INPUT -j DROP", которая запрещает все входящие покеты, разрешает тот "ip_address", которые разрешается строчкой "-A INPUT -i interface -s ip_address -j ACCEPT".
И совсем глупый вопрос), как вывести все настройки ip-tables.
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Настройка фаервола для начинающих
Да-а-а-а.... Четно говоря в первом вопросе на мой ответ, ну очень тяжело догадаться, что имеет в виду автор...
Попробую ответить в меру моих слаборазвитых телепатических способностей.
Во-первых: правила iptables'а читаются попорядку.
Во-вторых: если выполнилось действие ACCEPT/DROP/REJECT то после них уже ничего не выполняется - они, так сказать, выносят вердикт "быть или не быть".
Следовательно после того как отработало правило ACCEPT для твоего разрешенного ip-адреса - мы никогда не попадем на правило DROP. Зато если адрес не совпадает с разрешенным, то ACCEPT не выполняется и мы идем к следующему правилу, а оно запрещает все, так как любые условия к нему отсутствуют.
Надеюсь доступно объяснил?
Ответ на "совсем глупый вопрос" может звучать по разному:
1-й вариант ответа:
Код: Выделить всё
IPTABLES="/sbin/iptables"
$IPTABLES --line-number --verbose --exact --table nat --list --numeric
$IPTABLES --line-number --verbose --exact --table mangle --list --numeric
$IPTABLES --line-number --verbose --exact --list --numericКод: Выделить всё
IPTABLESSAVE="/sbin/iptables-save"
$IPTABLESSAVE -c«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
gyvenor
- Сообщения: 14
Re: Настройка фаервола для начинающих
Olden Gremlin писал(а): ↑22.05.2007 12:26Во-первых: правила iptables'а читаются попорядку.
Во-вторых: если выполнилось действие ACCEPT/DROP/REJECT то после них уже ничего не выполняется - они, так сказать, выносят вердикт "быть или не быть".
Следовательно после того как отработало правило ACCEPT для твоего разрешенного ip-адреса - мы никогда не попадем на правило DROP. Зато если адрес не совпадает с разрешенным, то ACCEPT не выполняется и мы идем к следующему правилу, а оно запрещает все, так как любые условия к нему отсутствуют.
Надеюсь доступно объяснил?
На первый вопрос вы ответили полностью, как видимо ваши умения в телепатии не столь скромны
Со вторым вопросом ситуация сложнее. Как я понял, вы обьяснили, как сохранить настройки. Мне бы для начала хотелось узнать, как зайти в сами эти настройки, т.е. увидеть их в режими доступном для редактирования. Какой командой из кансоля все это дело мона запустить?..
-
gyvenor
- Сообщения: 14
Re: Настройка фаервола для начинающих
Команда iptables -L просто выводит таблицу, а мне б в таком виде, чтоб ее еще и редактировать можно было...
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Настройка фаервола для начинающих
gyvenor писал(а): ↑22.05.2007 12:32На первый вопрос вы ответили полностью, как видимо ваши умения в телепатии не столь скромны.
Со вторым вопросом ситуация сложнее. Как я понял, вы обьяснили, как сохранить настройки. Мне бы для начала хотелось узнать, как зайти в сами эти настройки, т.е. увидеть их в режими доступном для редактирования. Какой командой из кансоля все это дело мона запустить?..
В незапамятные времена, когда мы были маленькими, а компьютеры были большими...
Нет... Не то,..
Вобщем ситуация такая, когда-то давно существовало подобие имхо консольного редактора для таких целей... работало или нет - не знаю, так как никогда ничего им не редактировал. называлась эта поделка - ipmenu
К сожеланию или к счастью, но в нынешнем репозитории Debian'а я этой хе... простите... этого пакета не наблюдаю.
Да и не нужна эта поделка. Ситуация в том, что правила iptables каждым администратором (от начинающего до продвинутого) оформляются самостоятельно по мере возможности и желания чего-то такого наколдовать. Посему, пишется скрипт с настройками и подсовывается куда нибудь в уровень загрузки.
Есть правда приложения, которые призваны якобы визуализировать и унифицировать работу с iptables'ом... Но как-то давно я был попытался их поставить... Ничерта в интуитивно понятном интерфейсе не понял и дальше командной строки в общении с iptables'ом не двинулся. Вот такие вот дела...
Если есть желание, то можно посмотреть на следующие поделки сообщества:
Код: Выделить всё
$ sudo aptitude search . | grep iptables
p arno-iptables-firewall - Single- and multi-homed firewall script wi
p firehol - An easy to use but powerful iptables state
p ipkungfu - iptables-based Linux firewall
i iptables - administration tools for packet filtering
p iptables-dev - development files for iptable's libipq and
p iptstate - Top-like state for netfilter/iptables
p kmyfirewall - iptables based firewall configuration tool
p libiptables-ipv4-ipqueue-perl - Perl extension for libipq
p uif - Advanced iptables-firewall script«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
gyvenor
- Сообщения: 14
Re: Настройка фаервола для начинающих
Olden Gremlin писал(а): ↑22.05.2007 13:06В незапамятные времена, когда мы были маленькими, а компьютеры были большими...
Нет... Не то,..
Вобщем ситуация такая, когда-то давно существовало подобие имхо консольного редактора для таких целей... работало или нет - не знаю, так как никогда ничего им не редактировал. называлась эта поделка - ipmenu
К сожеланию или к счастью, но в нынешнем репозитории Debian'а я этой хе... простите... этого пакета не наблюдаю.
Да и не нужна эта поделка. Ситуация в том, что правила iptables каждым администратором (от начинающего до продвинутого) оформляются самостоятельно по мере возможности и желания чего-то такого наколдовать. Посему, пишется скрипт с настройками и подсовывается куда нибудь в уровень загрузки.
Есть правда приложения, которые призваны якобы визуализировать и унифицировать работу с iptables'ом... Но как-то давно я был попытался их поставить... Ничерта в интуитивно понятном интерфейсе не понял и дальше командной строки в общении с iptables'ом не двинулся. Вот такие вот дела...
Если есть желание, то можно посмотреть на следующие поделки сообщества:
Глядиш, может чего и пригодитьсяКод: Выделить всё
$ sudo aptitude search . | grep iptables p arno-iptables-firewall - Single- and multi-homed firewall script wi p firehol - An easy to use but powerful iptables state p ipkungfu - iptables-based Linux firewall i iptables - administration tools for packet filtering p iptables-dev - development files for iptable's libipq and p iptstate - Top-like state for netfilter/iptables p kmyfirewall - iptables based firewall configuration tool p libiptables-ipv4-ipqueue-perl - Perl extension for libipq p uif - Advanced iptables-firewall script
Я неочень понятно обьяснил. Ситуация такая: в данный момент я хочу добавить пару строчек кода iptables, а каким образом я их добавлю вот в чем вопрос).. Я не могу зайти в какой-нить режим, позволяющий мне редактировать эти iptables, добавить туда две строчки кода.
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Настройка фаервола для начинающих
нет. нельзя никуда зайти.
зато можно почитать
Код: Выделить всё
man iptablesдругими словами:-I, --insert chain [rulenum] rule-specification
Insert one or more rules in the selected chain as the given rule number. So, if the rule number is 1, the rule or rules are inserted at
the head of the chain. This is also the default if no rule number is specified.
выводим информацию о текущих настройках любым из доступных и вышеописанных методов
смотрим, что и куда хотим добавить
ну и вставляем нужное правило в необходимое нам место при помощи
Код: Выделить всё
iptables -I ...еще раз повторюсь - полноценного интерактивного режима работы у большинства *nix утилит - нет! нельзя зайти в пуск-выполнить=нажать кнопочку-применить-наслаждаться результатом.
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Настройка фаервола для начинающих
дополню для полноты картины.
iptables -I ...
вставляет правило в нужное место цепочки. если не конкретизировано — в какое, то в самое начало. а
iptables -A ...
вставляет правило в самый конец цепочки.
iptables -I ...
вставляет правило в нужное место цепочки. если не конкретизировано — в какое, то в самое начало. а
iptables -A ...
вставляет правило в самый конец цепочки.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: Настройка фаервола для начинающих
gyvenor,
Вам же дали ссылку на туториал...
потрудитесь почитать....
Вам же дали ссылку на туториал...
потрудитесь почитать....
-
gyvenor
- Сообщения: 14
Re: Настройка фаервола для начинающих
Как я понимаю добавление мной двух строк будет выглядеть так:
iptables -I -A INPUT -j DROP
iptables -I -A INPUT -i interface -s ip_address -j ACCEPT
В результате первой будет идти строчка "iptables -I -A INPUT -i interface -s ip_address -j ACCEPT", второй "iptables -I -A INPUT -j DROP"?..
А если я хочу, что бы эти строчки добавились не сначала, а например 6ой и 7ой?..
-
Debian GreS
- Сообщения: 126
- Статус: The One
- ОС: Debian Wheezy
Re: Настройка фаервола для начинающих
Ваше нежелание читать мануалы просто потрясает!!! Похоже фирма, имя которой нельзя произносить вслух, почти съела Ваш моск!
/Без обид, но очень похоже что дела обстоят именно так.
Вам же выдали ссылку на отличный документ по настройке iptables. Вот ОН. Потрудитесь прочесть его или хотя бы сделать вид, что прочитали...
PS: Вы и правда считаете, что люди которые его прочитали теперь должны избавить Вас от труда его читать, ага?
Этот мануал написан чтобы избавить Вас от чтения документации разработчиков, а не для того, чтобы хором Вам его пересказывать. Да и назначение Форума, как мне кажется, несколько в ином. IMHO так...
Удачи.
Вам же выдали ссылку на отличный документ по настройке iptables. Вот ОН. Потрудитесь прочесть его или хотя бы сделать вид, что прочитали...
PS: Вы и правда считаете, что люди которые его прочитали теперь должны избавить Вас от труда его читать, ага?
Удачи.
Registered Linux user number 448029
А ты зарегистрировался? -> http://counter.li.org/ ;)
А ты зарегистрировался? -> http://counter.li.org/ ;)
-
gyvenor
- Сообщения: 14
Re: Настройка фаервола для начинающих
Всем спасибо, закрываю топик.
Debian GreS не переживайте, с моим мозгом все в порядке)!..
И больше всего удивляет, что такие рекомендации дает человек, который дал 30 ответов)..
Debian GreS не переживайте, с моим мозгом все в порядке)!..
И больше всего удивляет, что такие рекомендации дает человек, который дал 30 ответов)..
-
Debian GreS
- Сообщения: 126
- Статус: The One
- ОС: Debian Wheezy
Re: Настройка фаервола для начинающих
Просто мне, как начинающему, не сложно почитать руководства по которым учились предшественники. А Вы хотите просто ответ на свой вопрос и немедленно. Это тоже вариант, но что Вы будете делать, когда возникнут новые вопросы? Снова пойдете искать ответ по форуму... Хотя могли прочитать ответ на эти вопросы при изучении мануала. Я несколько погорячился, это правда. Путь каждый выбирает сам. Удачи Вам на Вашем пути.
Registered Linux user number 448029
А ты зарегистрировался? -> http://counter.li.org/ ;)
А ты зарегистрировался? -> http://counter.li.org/ ;)
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: Настройка фаервола для начинающих
Нафиг мне такое -- летите, птички, в чайников.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Настройка фаервола для начинающих
в результате не получите ничего кроме двух синтаксических ошибок. 3000 постов Вас устроит как аргумент за чтение документации?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Amper13
- Сообщения: 551
- ОС: Fedora 26, CentOS 7
Re: Настройка фаервола для начинающих
А если я хочу, что бы эти строчки добавились не сначала, а например 6ой и 7ой?..
Добавляйте эти строчки в конфиг с помощью любого текстового редактора например vi, а затем рестартуйте iptables, потом после внимательного чтения мануала может и научитесь добовлять правила на ходу.