iptables запрет локальному IP ходить наружу (iptables запрет локальному IP ходить нар за исключением 1 ИП и 1 порта)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

lab
Сообщения: 32
ОС: ALT Compact 3.0

iptables запрет локальному IP ходить наружу

Сообщение lab »

как запретить ИП в локалке ходить наружу, за исключением 1 ИП и одного порта на это ИП
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: iptables запрет локальному IP ходить наружу

Сообщение Sleeping Daemon »

lab писал(а):
02.07.2009 15:49
как запретить ИП в локалке ходить наружу, за исключением 1 ИП и одного порта на это ИП

Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.
Спасибо сказали:
vazik
Сообщения: 115
Статус: неудачник-проффесионал
ОС: Debian squeeze/sid

Re: iptables запрет локальному IP ходить наружу

Сообщение vazik »

Sleeping Daemon писал(а):
02.07.2009 16:46
lab писал(а):
02.07.2009 15:49
как запретить ИП в локалке ходить наружу, за исключением 1 ИП и одного порта на это ИП

Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.

А не легче сделать так:
iptables -P FORWARD DROP
iptables -A FORWARD -s ип -j ACCEPT
и внутри сети все разрешить?
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: iptables запрет локальному IP ходить наружу

Сообщение Sleeping Daemon »

vazik писал(а):
05.07.2009 15:33
Sleeping Daemon писал(а):
02.07.2009 16:46
lab писал(а):
02.07.2009 15:49
как запретить ИП в локалке ходить наружу, за исключением 1 ИП и одного порта на это ИП

Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.

А не легче сделать так:
iptables -P FORWARD DROP
iptables -A FORWARD -s ип -j ACCEPT
и внутри сети все разрешить?

Так работать не будет.
Спасибо сказали:
vazik
Сообщения: 115
Статус: неудачник-проффесионал
ОС: Debian squeeze/sid

Re: iptables запрет локальному IP ходить наружу

Сообщение vazik »

Sleeping Daemon писал(а):
05.07.2009 17:22
vazik писал(а):
05.07.2009 15:33
Sleeping Daemon писал(а):
02.07.2009 16:46
lab писал(а):
02.07.2009 15:49
как запретить ИП в локалке ходить наружу, за исключением 1 ИП и одного порта на это ИП

Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.

А не легче сделать так:
iptables -P FORWARD DROP
iptables -A FORWARD -s ип -j ACCEPT
и внутри сети все разрешить?

Так работать не будет.

Ой ли? Работает, проверено.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: iptables запрет локальному IP ходить наружу

Сообщение danger08 »

Sleeping Daemon писал(а):
05.07.2009 17:22
vazik писал(а):
05.07.2009 15:33
Sleeping Daemon писал(а):
02.07.2009 16:46
lab писал(а):
02.07.2009 15:49
как запретить ИП в локалке ходить наружу, за исключением 1 ИП и одного порта на это ИП

Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.

А не легче сделать так:
iptables -P FORWARD DROP
iptables -A FORWARD -s ип -j ACCEPT
и внутри сети все разрешить?

Так работать не будет.

будет, если не забывать про established и related.
Блогосайт - http://www.fateyev.com
Спасибо сказали: