ограничить доступ с помощью iptables (only for russian)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

user
Сообщения: 163
Статус: ~
ОС: Debian GNU/Linux

ограничить доступ с помощью iptables

Сообщение user »

Подскажите, как правильнее всего ограничить доступ к порту только для российских подсетей?

Список, как я понял брать тут - http://www.agava.ru/runet



В таком исполнении это как-то попахивает порнографией. и не повесится ли иптаблес, от 5к строк за 1 заглот :) ?

bash

iptables -A INPUT -p tcp -s 195.161.0.0/16 --dport 6660 -j ACCEPT iptables -A INPUT -p tcp -s 213.24.0.0/16 --dport 6660 -j ACCEPT iptables -A INPUT -p tcp -s 213.59.0.0/16 --dport 6660 -j ACCEPT iptables -A INPUT -p tcp -s 217.106.0.0/15 --dport 6660 -j ACCEPT iptables -A INPUT -p tcp -s 81.176.0.0/15 --dport 6660 -j ACCEPT iptables -A INPUT -p tcp -s 41.220.80.0/21 --dport 6660 -j ACCEPT iptables -A INPUT -p tcp -s 62.5.128.0/17 --dport 6660 -j ACCEPT


Есть какой-то более удобный и правильный способ?
Спасибо сказали:
Аватара пользователя
vr13
Сообщения: 887
ОС: gentoo

Re: ограничить доступ с помощью iptables

Сообщение vr13 »

для iptables думаю только так. однако следует помнить, что этот список - динамический и ip tables нужно дмнамически же обновлять

по-моему такую проверку следует вынести на прикладной уровень и пользоваться чем-л уже существующим типа http://ip-to-country.webhosting.info/book/print/5
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5511
ОС: Gentoo

Re: ограничить доступ с помощью iptables

Сообщение /dev/random »

В наборе patch-o-matic есть модуль для iptables, позволяющий фильтровать пакеты по коду страны:

iptables -A INPUT -m geoip --src-cc DE действие
iptables -A OUTPUT -m geoip --dst-cc RU действие

см. http://people.netfilter.org/peejix/geoip/h...eoip-HOWTO.html

Минус - если patch-o-matic не включен в дистриб, то пересобирать из исходников придется и ядро, и iptables
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: ограничить доступ с помощью iptables

Сообщение sash-kan »

user писал(а):
26.01.2008 12:52
В таком исполнении это как-то попахивает порнографией
а Вам нюхать надо, или чтоб работало? ;)
user писал(а):
26.01.2008 12:52
и не повесится ли иптаблес, от 5к строк
iptables-то тут при чем? это только программка для работы с netfilter-ом. для ускорения процесса загрузки, наверно, лучше не выполнять ее (программку) пять тысяч раз, а подготовить файл а-ля iptables-save и загружать его одним вызовом iptables-restore.
/dev/random писал(а):
26.01.2008 15:46
-m geoip
если уж топик-стартер переживает за нагрузку на ядро, то здравый смысл подсказывает (лично мне), что периодическая загрузка и последующая работа пяти тысяч конкретных правил гораздо экономичнее geo-ip. (предупреждаю — с алгоритмами, положенными в работу geo-ip, не знаком. руководствуюсь только здравым смыслом).

p.s. кстати, по поводу нагрузки. а как вам работа с bgp, когда динамически обновляется список маршрутов десять то ли в четвертой то ли в пятой степени (память, увы, подводит — не помню точно даже порядок) записей? :)
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
user
Сообщения: 163
Статус: ~
ОС: Debian GNU/Linux

Re: ограничить доступ с помощью iptables

Сообщение user »

А можете привести пример строк, аналогичных

-----
iptables -A INPUT -p tcp -s 195.161.0.0/16 --dport 6660 -j ACCEPT
iptables -A INPUT -p tcp -s 213.24.0.0/16 --dport 6660 -j ACCEPT
....
iptables -A INPUT -p tcp --dport 6660 -j REJECT --reject-with tcp-reset
-----

но только для ipfw?
никогда с ним не работал, начинаю только пока.
Спасибо сказали:
tull
Сообщения: 484

Re: ограничить доступ с помощью iptables

Сообщение tull »

user писал(а):
26.01.2008 12:52
Список, как я понял брать тут - http://www.agava.ru/runet
брать надо всегда из первоисточников, а не с ацтойной агавы
http://ipgeo-base.ru/
Спасибо сказали:
user
Сообщения: 163
Статус: ~
ОС: Debian GNU/Linux

Re: ограничить доступ с помощью iptables

Сообщение user »

чтение мануала не дало толку. ничего не понимаю. подскажите :(
Спасибо сказали:
user
Сообщения: 163
Статус: ~
ОС: Debian GNU/Linux

Re: ограничить доступ с помощью iptables

Сообщение user »

tull писал(а):
08.02.2008 16:18
user писал(а):
26.01.2008 12:52
Список, как я понял брать тут - http://www.agava.ru/runet
брать надо всегда из первоисточников, а не с ацтойной агавы
http://ipgeo-base.ru/

А тут они в совсем не очень хорошем формате.
Спасибо сказали:
jackz
Сообщения: 9
ОС: DeepStyle

Re: ограничить доступ с помощью iptables

Сообщение jackz »

я в свое время делал именно как указано в топике. это сказывалось только на изначальной загрузке системы (задержка приблизительно в несколько секунд на довольно медленном железе) и потом систему не грузило (по крайней мере, я не заметил никакой разницы).

для автоматизации написал скриптец, который парсил фаил сетей и еще один добавил в крон, чтобы автоматом заливать обновления и ночью обновлять правила.

все работало очень даже хорошо.
Спасибо сказали: