iptables и мои глупые вопросы
Модератор: Bizdelnick
-
boy3I
- Сообщения: 46
- ОС: Debian GNU/Linux 4.0 r0
iptables и мои глупые вопросы
Незнал как начать изучение iptables и решил
открыть тему и задавать вопросы по конкретным правилам которые пока не понимаю
предположим имеется шлюз ; eth0 -192.168.1.1 (локалка) и eth1 -X.X.X.X (внешний мир)
если не возражаете -я начну ...задавать по одному маленькому вопросику -а потом читать про iptables , потом еще немножко спрашивать
а потом вдруг чего настрою
вопрос N1 :
таоке правило
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
# iptables -A OUTPUT -p UDP --sport 32768:65535 -j ACCEPT
как можно обьяснить такое правило
мы разрешаем прохождение пакетов на нашу сторону через наши порты 32768:65535 -так я понял?
или иначе
если пакет напрален на порты 32768:65535 в нашу сторону -то мы его принимаем? так
тогда зачем это может быть нужно?
P.S только пожалуйста не ругайтесь -я читаю и думаю -а понимаю не все )
открыть тему и задавать вопросы по конкретным правилам которые пока не понимаю
предположим имеется шлюз ; eth0 -192.168.1.1 (локалка) и eth1 -X.X.X.X (внешний мир)
если не возражаете -я начну ...задавать по одному маленькому вопросику -а потом читать про iptables , потом еще немножко спрашивать
а потом вдруг чего настрою
вопрос N1 :
таоке правило
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
# iptables -A OUTPUT -p UDP --sport 32768:65535 -j ACCEPT
как можно обьяснить такое правило
мы разрешаем прохождение пакетов на нашу сторону через наши порты 32768:65535 -так я понял?
или иначе
если пакет напрален на порты 32768:65535 в нашу сторону -то мы его принимаем? так
тогда зачем это может быть нужно?
P.S только пожалуйста не ругайтесь -я читаю и думаю -а понимаю не все )
-
Sleeping Daemon
- Сообщения: 1450
Re: iptables и мои глупые вопросы
boy3I писал(а): ↑11.06.2007 11:33Незнал как начать изучение iptables и решил
открыть тему и задавать вопросы по конкретным правилам которые пока не понимаю
предположим имеется шлюз ; eth0 -192.168.1.1 (локалка) и eth1 -X.X.X.X (внешний мир)
если не возражаете -я начну ...задавать по одному маленькому вопросику -а потом читать про iptables , потом еще немножко спрашивать
а потом вдруг чего настрою
вопрос N1 :
таоке правило
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
# iptables -A OUTPUT -p UDP --sport 32768:65535 -j ACCEPT
как можно обьяснить такое правило
мы разрешаем прохождение пакетов на нашу сторону через наши порты 32768:65535 -так я понял?
или иначе
если пакет напрален на порты 32768:65535 в нашу сторону -то мы его принимаем? так
тогда зачем это может быть нужно?
P.S только пожалуйста не ругайтесь -я читаю и думаю -а понимаю не все )
Это правила для ИСХОДЯЩИХ пакетов.
Лучше, если Вы снчала прочитаете про iptables - потом будите задавать вопросы.
Читайте вот это:
Iptables Tutorial 1.1.19
Автор: Oskar Andreasson
blueflux@koffein.net
Copyright © 2001-2003 Oskar Andreasson
Перевод: Андрей Киселев
-
boy3I
- Сообщения: 46
- ОС: Debian GNU/Linux 4.0 r0
Re: iptables и мои глупые вопросы
я читаю -но не понимаю
а когда задаю вопрос - говорят читай
что мне тогда делать?
я думал что несложно ответиь на один вопрос)
я ошибся
мы разрешаем пакеты от нас через порты 32768:65535 -?
для чего это может быть нужно?
а когда задаю вопрос - говорят читай
что мне тогда делать?
я думал что несложно ответиь на один вопрос)
я ошибся
мы разрешаем пакеты от нас через порты 32768:65535 -?
для чего это может быть нужно?
-
boy3I
- Сообщения: 46
- ОС: Debian GNU/Linux 4.0 r0
Re: iptables и мои глупые вопросы
это правило согласно которому все приложения всех пользователей в локалке должны выходить в инет -так?
-
Александр
- Сообщения: 945
- Статус: Пользователь Debian
- ОС: Debian 'Etch'
Re: iptables и мои глупые вопросы
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
# iptables -A OUTPUT -p UDP --sport 32768:65535 -j ACCEPT
Эти правила действуют следующим образом: исходящие с компьютера пакеты, если они идут по протоколу udp или tcp с портов указанного диапазона - пропустить.
HP 530 Core2Duo T2400 950GMA 1GB RAM 120 HDD
KDE 3.5.7 kernel 2.6.25 X.org 7.4
KDE 3.5.7 kernel 2.6.25 X.org 7.4
-
Sleeping Daemon
- Сообщения: 1450
Re: iptables и мои глупые вопросы
Это нужно для того, что бы можно было с этого компьютера в инет с этих портов.
Если на этом компьютере нет серверов типа апача или почтового сервера, то только эти порты открывают для ВХОДЯЩИХ пакетов.
Читайте, там всё по русски.
-
foxIG
- Сообщения: 261
- ОС: Mandriva 2010 PP
Re: iptables и мои глупые вопросы
кто знает в какую сторону копать?
Код: Выделить всё
[ig@localhost ~]$ sudo update-rc.d rc.fw start 40 S . stop 89 0 6
Password:
sudo: update-rc.d: command not found-
Uncle_Theodore
- Сообщения: 3339
- ОС: Slackware 12.2, ArchLinux 64
Re: iptables и мои глупые вопросы
foxIG писал(а): ↑11.06.2007 18:49кто знает в какую сторону копать?
Код: Выделить всё
[ig@localhost ~]$ sudo update-rc.d rc.fw start 40 S . stop 89 0 6 Password: sudo: update-rc.d: command not found
update-rc.d -- Дебиановская утилита. Посмотри доки к своему дистрибутиву, там должно быть написано, как достичь той же цели средствами Мандривы.
Не так.
Тебе правильно говорят, сначала изучи смысл того, что делается. Что такое порты, как пакеты через них ходят, и как iptables их отфильтровывают. Начинать с разъяснения правил -- это все равно что спросить "Если вставить ключ зажигания в машину, куда мы сможем поехать?" Куда надо. туда и сможем...
-
foxIG
- Сообщения: 261
- ОС: Mandriva 2010 PP
Re: iptables и мои глупые вопросы
Результаты поиска 'update-rc.d':
Документация верхнего уровня
Страницы руководства Unix
и пустая страница, что то я не нашел ничего по этому поводу.
я так понял если не выполнить update-rc.d rc.fw start 40 S . stop 89 0 6 цепочки iptables не будут работать?
Документация верхнего уровня
Страницы руководства Unix
и пустая страница, что то я не нашел ничего по этому поводу.
я так понял если не выполнить update-rc.d rc.fw start 40 S . stop 89 0 6 цепочки iptables не будут работать?
-
Uncle_Theodore
- Сообщения: 3339
- ОС: Slackware 12.2, ArchLinux 64
Re: iptables и мои глупые вопросы
Эта команда добавляет скрипт rc.fw в сервисы, запускаемые на определенных ранлевелах.
Я думаю, соответствующей командой в Мандриве будет chkconfig
-
boy3I
- Сообщения: 46
- ОС: Debian GNU/Linux 4.0 r0
Re: iptables и мои глупые вопросы
всем спасибо . я почитал -кое что понял
возник следующий вопрос: если я настраиваю шлюз (итерфейсы eth0 (LAN) и eth1 (WAN)
должен ли я обязательно указывать в правилах iptables -i eth0
то есть могу я настроить iptables на шлюзе без прописывания в правилах eth0 и eth1
то есть как выше
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
или же при конфигурировании шлюза (2 сетевых) обязательно в правилах должны фигурировать интерфейсы eth0 и eth1
или иначе -можно ли настроить iptables на шлюзе не не указывая в правилах eth0 и eth1
вот)
спасибо всем кто ответит
P.S. прошу отнестить с пониманием -у меня небольшая путаница в башка -и я потихоньку уже распутываюсь
возник следующий вопрос: если я настраиваю шлюз (итерфейсы eth0 (LAN) и eth1 (WAN)
должен ли я обязательно указывать в правилах iptables -i eth0
то есть могу я настроить iptables на шлюзе без прописывания в правилах eth0 и eth1
то есть как выше
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
или же при конфигурировании шлюза (2 сетевых) обязательно в правилах должны фигурировать интерфейсы eth0 и eth1
или иначе -можно ли настроить iptables на шлюзе не не указывая в правилах eth0 и eth1
вот)
спасибо всем кто ответит
P.S. прошу отнестить с пониманием -у меня небольшая путаница в башка -и я потихоньку уже распутываюсь
-
diesel
- Бывший модератор
- Сообщения: 5989
- ОС: OS X, openSuSE, ROSA, Debian
Re: iptables и мои глупые вопросы
немножко глупый вопрос: а зачем?
Тебе вроде ссылки давали на Iptables HOWTO, там есть отличиные примеры, работающие примеры, в т.ч. и с NAT"ом, в т.ч. и без дурацкого открытия диапазона портов "на всякий случай"
-
foxIG
- Сообщения: 261
- ОС: Mandriva 2010 PP
Re: iptables и мои глупые вопросы
еще один вопрос
Код: Выделить всё
[ig@localhost ~]$ rpm -qa | grep chkconfig
chkconfig-1.3.25-2mdv2007.0
[ig@localhost ~]$ man chkconfig
[ig@localhost ~]$ chkconfig
bash: chkconfig: command not found-
boy3I
- Сообщения: 46
- ОС: Debian GNU/Linux 4.0 r0
Re: iptables и мои глупые вопросы
вопрос : как можно установить iptables c готового шаблона -а потом править некоторые моменты
какие могут быть способы?
то есть установка готового шаблона -каким может быть образом?
какие могут быть способы?
то есть установка готового шаблона -каким может быть образом?
-
DarkDemon
- Сообщения: 18
- ОС: Slackware 11, LFS
Re: iptables и мои глупые вопросы
how-to это конечно круто, но оно настолько огромное что его смертному не осилить
особенно если задача - закрыть пару портов...
boy3I у меня дома есть ссылка на неплохой мануал с примером шаблона
вечером приду и запостю
-
TWINc
- Сообщения: 179
- ОС: Arch Linux Current
Re: iptables и мои глупые вопросы
Посмотри в проектах. Там были скрипты для iptables.
Registered Linux user number #434194
-
sbar
- Сообщения: 354
- ОС: Gentoo
Re: iptables и мои глупые вопросы
идиотский вопрос можно? мне нужно полностью заблочить траф с какого-то сервера. например это будет bs.yandex.ru, там дурацкие баннеры, которые на narod-овксих сайтах лезут.
пробовал делать что-то вродечто я только не делал.
при заходе на какой-нибудь narod'овский сайт браузер все время пытается грузить этот несчасный баннер, но не осиливает.
так вот, возможно ли сделать так, что бы браузеры даже не пытались что-то грузить с какого-то сервера?
пробовал делать что-то вроде
Код: Выделить всё
iptables -I OUTPUT -p TCP -d bs.yandex.ru -j DROP
и
iptables -I OUTPUT -p TCP -s bs.yandex.ru -j DROP
и
iptables -I INTPUT -p TCP -s bs.yandex.ru -j DROP
и
iptables -A OUTPUT -p TCP -d bs.yandex.ru -j DROP
... и в том же духе.при заходе на какой-нибудь narod'овский сайт браузер все время пытается грузить этот несчасный баннер, но не осиливает.
так вот, возможно ли сделать так, что бы браузеры даже не пытались что-то грузить с какого-то сервера?
-
DarkDemon
- Сообщения: 18
- ОС: Slackware 11, LFS
Re: iptables и мои глупые вопросы
вот обещаный мануал
http://ru.gentoo-wiki.com/Подробная_настройка_iptables
заблокировать входящий трафик?
если хочешь чтобы ктото не ломился к тебе на 80 порт пиши
iptables -A INPUT -p tcp -i eth0 -s 83.167.116.46 --dport 80 -j DROP
а чтобы не грузить с вражеского сервера банеры
iptables -I INPUT -p tcp -i eth0 -s bs.yandex.ru --sport 80 -j DROP
http://ru.gentoo-wiki.com/Подробная_настройка_iptables
заблокировать входящий трафик?
если хочешь чтобы ктото не ломился к тебе на 80 порт пиши
iptables -A INPUT -p tcp -i eth0 -s 83.167.116.46 --dport 80 -j DROP
а чтобы не грузить с вражеского сервера банеры
iptables -I INPUT -p tcp -i eth0 -s bs.yandex.ru --sport 80 -j DROP
-
Uncle_Theodore
- Сообщения: 3339
- ОС: Slackware 12.2, ArchLinux 64
Re: iptables и мои глупые вопросы
foxIG писал(а): ↑12.06.2007 20:36еще один вопрос
Код: Выделить всё
[ig@localhost ~]$ rpm -qa | grep chkconfig chkconfig-1.3.25-2mdv2007.0 [ig@localhost ~]$ man chkconfig [ig@localhost ~]$ chkconfig bash: chkconfig: command not found
Из-под рута надо его запускать.
-
Sendo
- Сообщения: 31
- ОС: Mandriva 2007, FreeBSD 6.2
Re: iptables и мои глупые вопросы
Pr0b3L писал(а): ↑19.06.2007 22:11идиотский вопрос можно? мне нужно полностью заблочить траф с какого-то сервера. например это будет bs.yandex.ru, там дурацкие баннеры, которые на narod-овксих сайтах лезут.
пробовал делать что-то вродечто я только не делал.Код: Выделить всё
iptables -I OUTPUT -p TCP -d bs.yandex.ru -j DROP и iptables -I OUTPUT -p TCP -s bs.yandex.ru -j DROP и iptables -I INTPUT -p TCP -s bs.yandex.ru -j DROP и iptables -A OUTPUT -p TCP -d bs.yandex.ru -j DROP ... и в том же духе.
при заходе на какой-нибудь narod'овский сайт браузер все время пытается грузить этот несчасный баннер, но не осиливает.
так вот, возможно ли сделать так, что бы браузеры даже не пытались что-то грузить с какого-то сервера?
Я конечно далеко не специалист в Линуксовых командах, но тут другой вопрос )
Здесь дело в чем: браузер подгружает код страницы со скриптом ссылающимся на банер, ваш фаерволл все делает правильно - не дает трафу с адреса bs.yandex.ru прийти к вам. Соответственно вываливается пустое окошко без банера. Выход здесь только в настройках браузера - настроить в нем запрет bs.yandex.ru, вот только если этот банер в выпадающем окне, то окно будет выпадать в любом случае, но без банера. Окно можно запретить поставив запрет на выполнение скриптов или просто скрипта выпадающего окна, вот только получиться ли сделать это точечно я не знаю..
А вообще, нормальные веб-мастеры прописывают что-то типа <noscript> или как-то так, и народовские окошки не светятся.
-
Sendo
- Сообщения: 31
- ОС: Mandriva 2007, FreeBSD 6.2
Re: iptables и мои глупые вопросы
Я сам вот только как неделю пересел с FreeBSD и пытаюсь, как только выраивается время, разобраться с этим же вопросом.
Мне вот что посоветовали:
1 берем готовый шаблон (или написаный самостоятельно), сохраняем его в любом своем файле
2 в стартовый скрипт (/etc/rc.local) добавляем iptables-restore < /путь до своего файла с настройками
(эта команда при запуске выгрузит из файла в оперативу настройки iptables, с которыми iptables и будет работать)
-
sbar
- Сообщения: 354
- ОС: Gentoo
Re: iptables и мои глупые вопросы
так же грузит. если написать ppp0 - то все та же фигня будет, браузер дооолго-долго подключиться пытается.
аналогично.
-
DarkDemon
- Сообщения: 18
- ОС: Slackware 11, LFS
Re: iptables и мои глупые вопросы
прости, я чтото не совсем понял, что именно у тебя не грузит? вроде как первое правило - для того чтобы закрыть машине с адресом 83.167.116.46 вход на твой 80й порт.