iptables DROP - вопрос

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10

iptables DROP - вопрос

Сообщение MaksVal »

Доброго дня! Вопрос такой. Почему iptables в цепочке FORWARD, таблицы filter, с политикой по умолчанию DROP , не пропускает: 

Код: Выделить всё

iptables -P FORWARD DROP

iptables -A FORWARD -s 10.101.2.253 -j ACCEPT




а хотя таким образом



Код: Выделить всё

iptables -P FORWARD ACCEPT

iptables -A FORWARD -s 10.101.2.254 -j DROP


очень даже свободно блокирует, почему тогда не хочет пропускать? :(



Вот скрипт, который настраивает iptables

Код: Выделить всё

#!/bin/bash
IP_INET1="10.101.2.201" 
IP_INET2="192.168.1.2" 


IF_INET1="eth0" #
IF_INET2="eth1" #

GW1="10.101.2.5" # 

NET_INET1="10.101.2.0/24" #
NET_INET2="192.168.1.0/24" #


ip route flush table T1
ip route flush table T2

ip route add $NET_INET1 dev $IF_INET1 src $IP_INET1 table T1    #
# ip route add $NET_INET2 dev $IF_INET2 table T1                  #
ip route add 127.0.0.0/8 dev lo   table T1                      #
ip route add default via $GW1 table T1                          #
ip route add $NET_INET1 dev $IF_INET1 src $IP_INET1             #
ip route add default via $GW1 # table main                      #

ip rule delete table T1                 #
ip rule delete table T1                 #

ip rule add from $IP_INET1 table T1     #
ip rule add fwmark 10 table T1  #
ip route flush cache            #



iptables -t nat -F
iptables -t mangle -F  #

iptables   -t mangle -A PREROUTING -s 10.101.2.253 -j MARK --set-mark 10
iptables   -t nat  -A POSTROUTING -m mark --mark 10 -j LOG
iptables   -t nat  -A POSTROUTING -m mark --mark 10 -j MASQUERADE




Всем спасибо! :)
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
Спасибо сказали:
Аватара пользователя
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10

Re: iptables DROP - вопрос

Сообщение MaksVal »

А вообще, хотел просто настроить маскардинг на один ip... а все остальные блокировать. snat не выходит... днс никак не пропущу, хотя 53 открываю. Но это отдельный вопрос.... :)
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: iptables DROP - вопрос

Сообщение Sleeping Daemon »

MaksVal писал(а):
18.05.2009 10:38
А вообще, хотел просто настроить маскардинг на один ip... а все остальные блокировать. snat не выходит... днс никак не пропущу, хотя 53 открываю. Но это отдельный вопрос.... :)

FORWARD работает в обе стороны, поэтому должно быть 2 разрешающих правила.
Спасибо сказали:
Аватара пользователя
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10

Re: iptables DROP - вопрос

Сообщение MaksVal »

т.е. как в обе стороны? я не понял Вас, можно подробнее? :)
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
Спасибо сказали:
Аватара пользователя
avolkov
Сообщения: 76
ОС: Ubuntu 9.04 — Jaunty Jackalope

Re: iptables DROP - вопрос

Сообщение avolkov »

MaksVal писал(а):
18.05.2009 11:35
т.е. как в обе стороны? я не понял Вас, можно подробнее? :)

Посмотрите вывод команды iptables -L, должно стать понятнее ;)
А насчет в обе стороны, посмотрите на это, может поможет:

Код: Выделить всё

# Разрешение обмена с сервером БПС-Банк
$IPTABLES -A FORWARD -s $INT_NET -d $BPS_IP -p TCP --dport $UNPRIV_PORTS -j ACCEPT

# Разрешение обмена с почтовым сервером brest.by
$IPTABLES -A FORWARD -s $INT_NET -d $BREST_BY_IP -p TCP --dport $POP_PORT -j ACCEPT
$IPTABLES -A FORWARD -s $INT_NET -d $BREST_BY_IP -p TCP --dport $SMTP_PORT -j ACCEPT

# Разрешение уже установленных соединений для двустороннего обмена (DNS, brest.by, БПС-Банк)
$IPTABLES -A FORWARD -p TCP -m state --state ESTABLISHED,RELATED -m multiport --sport $DNS_PORT,$POP_PORT,$SMTP_PORT,$BPS_PORT -j ACCEPT
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: iptables DROP - вопрос

Сообщение pelmen »

Соединение = пакеты туда и сюда, т.е. нужно еще
iptables -A FORWARD -d 10.101.2.253 -j ACCEPT
Спасибо сказали:
Аватара пользователя
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10

Re: iptables DROP - вопрос

Сообщение MaksVal »

ВО! Очень благодарен! :) Как говорится не пдумал :) Всем большое СПАСИБО!!!!
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: iptables DROP - вопрос

Сообщение danger08 »

MaksVal писал(а):
18.05.2009 13:55
ВО! Очень благодарен! :) Как говорится не пдумал :) Всем большое СПАСИБО!!!!

вместо разрешающего правила в обратную сторону, можно применить более логичную конструкцию:

Код: Выделить всё

iptables -P FORWARD DROP
iptables -A FORWARD -s 10.101.2.253 -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

т.е., переложить обязанность по отслеживанию "обратных" соединений на сам iptables.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Аватара пользователя
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10

Re: iptables DROP - вопрос

Сообщение MaksVal »

О! Классно! Не надо и в обратьку открывать, сам все сделает. Т.е. смотрим на статус пакета? Благодарствую!!! :)
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
Спасибо сказали: