iptables и мои глупые вопросы

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

boy3I
Сообщения: 46
ОС: Debian GNU/Linux 4.0 r0

iptables и мои глупые вопросы

Сообщение boy3I »

Незнал как начать изучение iptables и решил

открыть тему и задавать вопросы по конкретным правилам которые пока не понимаю
предположим имеется шлюз ; eth0 -192.168.1.1 (локалка) и eth1 -X.X.X.X (внешний мир)

если не возражаете -я начну ...задавать по одному маленькому вопросику -а потом читать про iptables , потом еще немножко спрашивать
а потом вдруг чего настрою

вопрос N1 :
таоке правило
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
# iptables -A OUTPUT -p UDP --sport 32768:65535 -j ACCEPT

как можно обьяснить такое правило

мы разрешаем прохождение пакетов на нашу сторону через наши порты 32768:65535 -так я понял?
или иначе
если пакет напрален на порты 32768:65535 в нашу сторону -то мы его принимаем? так

тогда зачем это может быть нужно?

P.S только пожалуйста не ругайтесь -я читаю и думаю -а понимаю не все )
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: iptables и мои глупые вопросы

Сообщение Sleeping Daemon »

boy3I писал(а):
11.06.2007 11:33
Незнал как начать изучение iptables и решил

открыть тему и задавать вопросы по конкретным правилам которые пока не понимаю
предположим имеется шлюз ; eth0 -192.168.1.1 (локалка) и eth1 -X.X.X.X (внешний мир)

если не возражаете -я начну ...задавать по одному маленькому вопросику -а потом читать про iptables , потом еще немножко спрашивать
а потом вдруг чего настрою

вопрос N1 :
таоке правило
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
# iptables -A OUTPUT -p UDP --sport 32768:65535 -j ACCEPT

как можно обьяснить такое правило

мы разрешаем прохождение пакетов на нашу сторону через наши порты 32768:65535 -так я понял?
или иначе
если пакет напрален на порты 32768:65535 в нашу сторону -то мы его принимаем? так

тогда зачем это может быть нужно?

P.S только пожалуйста не ругайтесь -я читаю и думаю -а понимаю не все )

Это правила для ИСХОДЯЩИХ пакетов.
Лучше, если Вы снчала прочитаете про iptables - потом будите задавать вопросы.
Читайте вот это:

Iptables Tutorial 1.1.19
Автор: Oskar Andreasson

blueflux@koffein.net
Copyright © 2001-2003 Oskar Andreasson

Перевод: Андрей Киселев
Спасибо сказали:
boy3I
Сообщения: 46
ОС: Debian GNU/Linux 4.0 r0

Re: iptables и мои глупые вопросы

Сообщение boy3I »

я читаю -но не понимаю
а когда задаю вопрос - говорят читай

что мне тогда делать?

я думал что несложно ответиь на один вопрос)

я ошибся

мы разрешаем пакеты от нас через порты 32768:65535 -?
для чего это может быть нужно?
Спасибо сказали:
boy3I
Сообщения: 46
ОС: Debian GNU/Linux 4.0 r0

Re: iptables и мои глупые вопросы

Сообщение boy3I »

это правило согласно которому все приложения всех пользователей в локалке должны выходить в инет -так?
Спасибо сказали:
Аватара пользователя
Александр
Сообщения: 945
Статус: Пользователь Debian
ОС: Debian 'Etch'

Re: iptables и мои глупые вопросы

Сообщение Александр »

# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT
# iptables -A OUTPUT -p UDP --sport 32768:65535 -j ACCEPT

Эти правила действуют следующим образом: исходящие с компьютера пакеты, если они идут по протоколу udp или tcp с портов указанного диапазона - пропустить.
HP 530 Core2Duo T2400 950GMA 1GB RAM 120 HDD
KDE 3.5.7 kernel 2.6.25 X.org 7.4
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: iptables и мои глупые вопросы

Сообщение Sleeping Daemon »

boy3I писал(а):
11.06.2007 11:48
я читаю -но не понимаю
а когда задаю вопрос - говорят читай

что мне тогда делать?

я думал что несложно ответиь на один вопрос)

я ошибся

мы разрешаем пакеты от нас через порты 32768:65535 -?
для чего это может быть нужно?

Это нужно для того, что бы можно было с этого компьютера в инет с этих портов.
Если на этом компьютере нет серверов типа апача или почтового сервера, то только эти порты открывают для ВХОДЯЩИХ пакетов.
Читайте, там всё по русски.
Спасибо сказали:
foxIG
Сообщения: 261
ОС: Mandriva 2010 PP

Re: iptables и мои глупые вопросы

Сообщение foxIG »

кто знает в какую сторону копать?

Код: Выделить всё

[ig@localhost ~]$ sudo update-rc.d rc.fw start 40 S . stop 89 0 6
Password:
sudo: update-rc.d: command not found
Спасибо сказали:
Аватара пользователя
Uncle_Theodore
Сообщения: 3339
ОС: Slackware 12.2, ArchLinux 64

Re: iptables и мои глупые вопросы

Сообщение Uncle_Theodore »

foxIG писал(а):
11.06.2007 18:49
кто знает в какую сторону копать?

Код: Выделить всё

[ig@localhost ~]$ sudo update-rc.d rc.fw start 40 S . stop 89 0 6
Password:
sudo: update-rc.d: command not found

update-rc.d -- Дебиановская утилита. Посмотри доки к своему дистрибутиву, там должно быть написано, как достичь той же цели средствами Мандривы.

boy3I писал(а):
11.06.2007 12:00
это правило согласно которому все приложения всех пользователей в локалке должны выходить в инет -так?

Не так.
Тебе правильно говорят, сначала изучи смысл того, что делается. Что такое порты, как пакеты через них ходят, и как iptables их отфильтровывают. Начинать с разъяснения правил -- это все равно что спросить "Если вставить ключ зажигания в машину, куда мы сможем поехать?" Куда надо. туда и сможем... :)
Спасибо сказали:
foxIG
Сообщения: 261
ОС: Mandriva 2010 PP

Re: iptables и мои глупые вопросы

Сообщение foxIG »

Результаты поиска 'update-rc.d':
Документация верхнего уровня
Страницы руководства Unix

и пустая страница, что то я не нашел ничего по этому поводу.
я так понял если не выполнить update-rc.d rc.fw start 40 S . stop 89 0 6 цепочки iptables не будут работать?
Спасибо сказали:
Аватара пользователя
Uncle_Theodore
Сообщения: 3339
ОС: Slackware 12.2, ArchLinux 64

Re: iptables и мои глупые вопросы

Сообщение Uncle_Theodore »

foxIG писал(а):
11.06.2007 20:33
Результаты поиска 'update-rc.d':
Документация верхнего уровня
Страницы руководства Unix

и пустая страница, что то я не нашел ничего по этому поводу.
я так понял если не выполнить update-rc.d rc.fw start 40 S . stop 89 0 6 цепочки iptables не будут работать?

Эта команда добавляет скрипт rc.fw в сервисы, запускаемые на определенных ранлевелах.
Я думаю, соответствующей командой в Мандриве будет chkconfig
Спасибо сказали:
boy3I
Сообщения: 46
ОС: Debian GNU/Linux 4.0 r0

Re: iptables и мои глупые вопросы

Сообщение boy3I »

всем спасибо . я почитал -кое что понял

возник следующий вопрос: если я настраиваю шлюз (итерфейсы eth0 (LAN) и eth1 (WAN)

должен ли я обязательно указывать в правилах iptables -i eth0

то есть могу я настроить iptables на шлюзе без прописывания в правилах eth0 и eth1

то есть как выше
# iptables -A OUTPUT -p TCP --sport 32768:65535 -j ACCEPT

или же при конфигурировании шлюза (2 сетевых) обязательно в правилах должны фигурировать интерфейсы eth0 и eth1

или иначе -можно ли настроить iptables на шлюзе не не указывая в правилах eth0 и eth1

вот)

спасибо всем кто ответит

P.S. прошу отнестить с пониманием -у меня небольшая путаница в башка -и я потихоньку уже распутываюсь :)
Спасибо сказали:
Аватара пользователя
diesel
Бывший модератор
Сообщения: 5989
ОС: OS X, openSuSE, ROSA, Debian

Re: iptables и мои глупые вопросы

Сообщение diesel »

boy3I писал(а):
12.06.2007 20:23
или иначе -можно ли настроить iptables на шлюзе не не указывая в правилах eth0 и eth1

немножко глупый вопрос: а зачем?

Тебе вроде ссылки давали на Iptables HOWTO, там есть отличиные примеры, работающие примеры, в т.ч. и с NAT"ом, в т.ч. и без дурацкого открытия диапазона портов "на всякий случай" :)
Спасибо сказали:
foxIG
Сообщения: 261
ОС: Mandriva 2010 PP

Re: iptables и мои глупые вопросы

Сообщение foxIG »

еще один вопрос

Код: Выделить всё

[ig@localhost ~]$ rpm -qa | grep chkconfig
chkconfig-1.3.25-2mdv2007.0
[ig@localhost ~]$ man chkconfig
[ig@localhost ~]$ chkconfig
bash: chkconfig: command not found
Спасибо сказали:
boy3I
Сообщения: 46
ОС: Debian GNU/Linux 4.0 r0

Re: iptables и мои глупые вопросы

Сообщение boy3I »

вопрос : как можно установить iptables c готового шаблона -а потом править некоторые моменты

какие могут быть способы?

то есть установка готового шаблона -каким может быть образом?
Спасибо сказали:
DarkDemon
Сообщения: 18
ОС: Slackware 11, LFS

Re: iptables и мои глупые вопросы

Сообщение DarkDemon »

diesel писал(а):
12.06.2007 20:30
boy3I писал(а):
12.06.2007 20:23
или иначе -можно ли настроить iptables на шлюзе не не указывая в правилах eth0 и eth1

немножко глупый вопрос: а зачем?

Тебе вроде ссылки давали на Iptables HOWTO, там есть отличиные примеры, работающие примеры, в т.ч. и с NAT"ом, в т.ч. и без дурацкого открытия диапазона портов "на всякий случай" :)


how-to это конечно круто, но оно настолько огромное что его смертному не осилить
особенно если задача - закрыть пару портов...


boy3I
у меня дома есть ссылка на неплохой мануал с примером шаблона
вечером приду и запостю
Спасибо сказали:
Аватара пользователя
TWINc
Сообщения: 179
ОС: Arch Linux Current

Re: iptables и мои глупые вопросы

Сообщение TWINc »

Посмотри в проектах. Там были скрипты для iptables.
Registered Linux user number #434194
Спасибо сказали:
sbar
Сообщения: 354
ОС: Gentoo

Re: iptables и мои глупые вопросы

Сообщение sbar »

идиотский вопрос можно? мне нужно полностью заблочить траф с какого-то сервера. например это будет bs.yandex.ru, там дурацкие баннеры, которые на narod-овксих сайтах лезут.
пробовал делать что-то вроде

Код: Выделить всё

iptables -I OUTPUT -p TCP -d bs.yandex.ru -j DROP
и
iptables -I OUTPUT -p TCP -s bs.yandex.ru -j DROP
и
iptables -I INTPUT -p TCP -s bs.yandex.ru -j DROP
и
iptables -A OUTPUT -p TCP -d bs.yandex.ru -j DROP
... и в том же духе.
что я только не делал.
при заходе на какой-нибудь narod'овский сайт браузер все время пытается грузить этот несчасный баннер, но не осиливает.
так вот, возможно ли сделать так, что бы браузеры даже не пытались что-то грузить с какого-то сервера?
Спасибо сказали:
DarkDemon
Сообщения: 18
ОС: Slackware 11, LFS

Re: iptables и мои глупые вопросы

Сообщение DarkDemon »

вот обещаный мануал
http://ru.gentoo-wiki.com/Подробная_настройка_iptables

заблокировать входящий трафик?
если хочешь чтобы ктото не ломился к тебе на 80 порт пиши
iptables -A INPUT -p tcp -i eth0 -s 83.167.116.46 --dport 80 -j DROP

а чтобы не грузить с вражеского сервера банеры
iptables -I INPUT -p tcp -i eth0 -s bs.yandex.ru --sport 80 -j DROP
Спасибо сказали:
Аватара пользователя
Uncle_Theodore
Сообщения: 3339
ОС: Slackware 12.2, ArchLinux 64

Re: iptables и мои глупые вопросы

Сообщение Uncle_Theodore »

foxIG писал(а):
12.06.2007 20:36
еще один вопрос

Код: Выделить всё

[ig@localhost ~]$ rpm -qa | grep chkconfig
chkconfig-1.3.25-2mdv2007.0
[ig@localhost ~]$ man chkconfig
[ig@localhost ~]$ chkconfig
bash: chkconfig: command not found

Из-под рута надо его запускать.
Спасибо сказали:
Sendo
Сообщения: 31
ОС: Mandriva 2007, FreeBSD 6.2

Re: iptables и мои глупые вопросы

Сообщение Sendo »

Pr0b3L писал(а):
19.06.2007 22:11
идиотский вопрос можно? мне нужно полностью заблочить траф с какого-то сервера. например это будет bs.yandex.ru, там дурацкие баннеры, которые на narod-овксих сайтах лезут.
пробовал делать что-то вроде

Код: Выделить всё

iptables -I OUTPUT -p TCP -d bs.yandex.ru -j DROP
и
iptables -I OUTPUT -p TCP -s bs.yandex.ru -j DROP
и
iptables -I INTPUT -p TCP -s bs.yandex.ru -j DROP
и
iptables -A OUTPUT -p TCP -d bs.yandex.ru -j DROP
... и в том же духе.
что я только не делал.
при заходе на какой-нибудь narod'овский сайт браузер все время пытается грузить этот несчасный баннер, но не осиливает.
так вот, возможно ли сделать так, что бы браузеры даже не пытались что-то грузить с какого-то сервера?


Я конечно далеко не специалист в Линуксовых командах, но тут другой вопрос )
Здесь дело в чем: браузер подгружает код страницы со скриптом ссылающимся на банер, ваш фаерволл все делает правильно - не дает трафу с адреса bs.yandex.ru прийти к вам. Соответственно вываливается пустое окошко без банера. Выход здесь только в настройках браузера - настроить в нем запрет bs.yandex.ru, вот только если этот банер в выпадающем окне, то окно будет выпадать в любом случае, но без банера. Окно можно запретить поставив запрет на выполнение скриптов или просто скрипта выпадающего окна, вот только получиться ли сделать это точечно я не знаю..
А вообще, нормальные веб-мастеры прописывают что-то типа <noscript> или как-то так, и народовские окошки не светятся.
Спасибо сказали:
Sendo
Сообщения: 31
ОС: Mandriva 2007, FreeBSD 6.2

Re: iptables и мои глупые вопросы

Сообщение Sendo »

boy3I писал(а):
19.06.2007 12:43
вопрос : как можно установить iptables c готового шаблона -а потом править некоторые моменты

какие могут быть способы?

то есть установка готового шаблона -каким может быть образом?


Я сам вот только как неделю пересел с FreeBSD и пытаюсь, как только выраивается время, разобраться с этим же вопросом.
Мне вот что посоветовали:
1 берем готовый шаблон (или написаный самостоятельно), сохраняем его в любом своем файле
2 в стартовый скрипт (/etc/rc.local) добавляем iptables-restore < /путь до своего файла с настройками
(эта команда при запуске выгрузит из файла в оперативу настройки iptables, с которыми iptables и будет работать)
Спасибо сказали:
sbar
Сообщения: 354
ОС: Gentoo

Re: iptables и мои глупые вопросы

Сообщение sbar »

DarkDemon писал(а):
19.06.2007 22:37
заблокировать входящий трафик?
если хочешь чтобы ктото не ломился к тебе на 80 порт пиши
iptables -A INPUT -p tcp -i eth0 -s 83.167.116.46 --dport 80 -j DROP
так же грузит. если написать ppp0 - то все та же фигня будет, браузер дооолго-долго подключиться пытается.

DarkDemon писал(а):
19.06.2007 22:37
а чтобы не грузить с вражеского сервера банеры
iptables -I INPUT -p tcp -i eth0 -s bs.yandex.ru --sport 80 -j DROP
аналогично.
Спасибо сказали:
DarkDemon
Сообщения: 18
ОС: Slackware 11, LFS

Re: iptables и мои глупые вопросы

Сообщение DarkDemon »

Pr0b3L писал(а):
20.06.2007 14:42
DarkDemon писал(а):
19.06.2007 22:37
заблокировать входящий трафик?
если хочешь чтобы ктото не ломился к тебе на 80 порт пиши
iptables -A INPUT -p tcp -i eth0 -s 83.167.116.46 --dport 80 -j DROP
так же грузит. если написать ppp0 - то все та же фигня будет, браузер дооолго-долго подключиться пытается.

DarkDemon писал(а):
19.06.2007 22:37
а чтобы не грузить с вражеского сервера банеры
iptables -I INPUT -p tcp -i eth0 -s bs.yandex.ru --sport 80 -j DROP
аналогично.


прости, я чтото не совсем понял, что именно у тебя не грузит? вроде как первое правило - для того чтобы закрыть машине с адресом 83.167.116.46 вход на твой 80й порт.
Спасибо сказали: