Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.
Модераторы: SLEDopit , Модераторы разделов
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10
Сообщение
MaksVal » 18.05.2009 10:33
Доброго дня! Вопрос такой. Почему iptables в цепочке FORWARD, таблицы filter, с политикой по умолчанию DROP , не пропускает:
Код: Выделить всё
iptables -P FORWARD DROP
iptables -A FORWARD -s 10.101.2.253 -j ACCEPT
а хотя таким образом
Код: Выделить всё
iptables -P FORWARD ACCEPT
iptables -A FORWARD -s 10.101.2.254 -j DROP
очень даже свободно блокирует, почему тогда не хочет пропускать?
Вот скрипт, который настраивает iptables
Код: Выделить всё
#!/bin/bash
IP_INET1="10.101.2.201"
IP_INET2="192.168.1.2"
IF_INET1="eth0" #
IF_INET2="eth1" #
GW1="10.101.2.5" #
NET_INET1="10.101.2.0/24" #
NET_INET2="192.168.1.0/24" #
ip route flush table T1
ip route flush table T2
ip route add $NET_INET1 dev $IF_INET1 src $IP_INET1 table T1 #
# ip route add $NET_INET2 dev $IF_INET2 table T1 #
ip route add 127.0.0.0/8 dev lo table T1 #
ip route add default via $GW1 table T1 #
ip route add $NET_INET1 dev $IF_INET1 src $IP_INET1 #
ip route add default via $GW1 # table main #
ip rule delete table T1 #
ip rule delete table T1 #
ip rule add from $IP_INET1 table T1 #
ip rule add fwmark 10 table T1 #
ip route flush cache #
iptables -t nat -F
iptables -t mangle -F #
iptables -t mangle -A PREROUTING -s 10.101.2.253 -j MARK --set-mark 10
iptables -t nat -A POSTROUTING -m mark --mark 10 -j LOG
iptables -t nat -A POSTROUTING -m mark --mark 10 -j MASQUERADE
Всем спасибо!
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10
Сообщение
MaksVal » 18.05.2009 10:38
А вообще, хотел просто настроить маскардинг на один ip... а все остальные блокировать. snat не выходит... днс никак не пропущу, хотя 53 открываю. Но это отдельный вопрос....
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
Sleeping Daemon
Сообщения: 1450
Сообщение
Sleeping Daemon » 18.05.2009 11:25
MaksVal писал(а): ↑ 18.05.2009 10:38
А вообще, хотел просто настроить маскардинг на один ip... а все остальные блокировать. snat не выходит... днс никак не пропущу, хотя 53 открываю. Но это отдельный вопрос....
FORWARD работает в обе стороны, поэтому должно быть 2 разрешающих правила.
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10
Сообщение
MaksVal » 18.05.2009 11:35
т.е. как в обе стороны? я не понял Вас, можно подробнее?
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
avolkov
Сообщения: 76
ОС: Ubuntu 9.04 — Jaunty Jackalope
Сообщение
avolkov » 18.05.2009 12:06
MaksVal писал(а): ↑ 18.05.2009 11:35
т.е. как в обе стороны? я не понял Вас, можно подробнее?
Посмотрите вывод команды
iptables -L , должно стать понятнее
А насчет в обе стороны, посмотрите на это, может поможет:
Код: Выделить всё
# Разрешение обмена с сервером БПС-Банк
$IPTABLES -A FORWARD -s $INT_NET -d $BPS_IP -p TCP --dport $UNPRIV_PORTS -j ACCEPT
# Разрешение обмена с почтовым сервером brest.by
$IPTABLES -A FORWARD -s $INT_NET -d $BREST_BY_IP -p TCP --dport $POP_PORT -j ACCEPT
$IPTABLES -A FORWARD -s $INT_NET -d $BREST_BY_IP -p TCP --dport $SMTP_PORT -j ACCEPT
# Разрешение уже установленных соединений для двустороннего обмена (DNS, brest.by, БПС-Банк)
$IPTABLES -A FORWARD -p TCP -m state --state ESTABLISHED,RELATED -m multiport --sport $DNS_PORT,$POP_PORT,$SMTP_PORT,$BPS_PORT -j ACCEPT
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 18.05.2009 12:21
Соединение = пакеты туда и сюда, т.е. нужно еще
iptables -A FORWARD -d 10.101.2.253 -j ACCEPT
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10
Сообщение
MaksVal » 18.05.2009 13:55
ВО! Очень благодарен!
Как говорится не пдумал
Всем большое СПАСИБО!!!!
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)
Сообщение
danger08 » 18.05.2009 15:19
MaksVal писал(а): ↑ 18.05.2009 13:55
ВО! Очень благодарен!
Как говорится не пдумал
Всем большое СПАСИБО!!!!
вместо разрешающего правила в обратную сторону, можно применить более логичную конструкцию:
Код: Выделить всё
iptables -P FORWARD DROP
iptables -A FORWARD -s 10.101.2.253 -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
т.е., переложить обязанность по отслеживанию "обратных" соединений на сам iptables.
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10
Сообщение
MaksVal » 18.05.2009 16:06
О! Классно! Не надо и в обратьку открывать, сам все сделает. Т.е. смотрим на статус пакета? Благодарствую!!!
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.