iptables запрет локальному IP ходить наружу (iptables запрет локальному IP ходить нар за исключением 1 ИП и 1 порта)
Модераторы: SLEDopit, Модераторы разделов
-
lab
- Сообщения: 32
- ОС: ALT Compact 3.0
iptables запрет локальному IP ходить наружу
как запретить ИП в локалке ходить наружу, за исключением 1 ИП и одного порта на это ИП
-
Sleeping Daemon
- Сообщения: 1450
-
vazik
- Сообщения: 115
- Статус: неудачник-проффесионал
- ОС: Debian squeeze/sid
Re: iptables запрет локальному IP ходить наружу
Sleeping Daemon писал(а): ↑02.07.2009 16:46
Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.
А не легче сделать так:
iptables -P FORWARD DROP
iptables -A FORWARD -s ип -j ACCEPT
и внутри сети все разрешить?
-
Sleeping Daemon
- Сообщения: 1450
Re: iptables запрет локальному IP ходить наружу
vazik писал(а): ↑05.07.2009 15:33Sleeping Daemon писал(а): ↑02.07.2009 16:46
Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.
А не легче сделать так:
iptables -P FORWARD DROP
iptables -A FORWARD -s ип -j ACCEPT
и внутри сети все разрешить?
Так работать не будет.
-
vazik
- Сообщения: 115
- Статус: неудачник-проффесионал
- ОС: Debian squeeze/sid
Re: iptables запрет локальному IP ходить наружу
Sleeping Daemon писал(а): ↑05.07.2009 17:22vazik писал(а): ↑05.07.2009 15:33Sleeping Daemon писал(а): ↑02.07.2009 16:46
Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.
А не легче сделать так:
iptables -P FORWARD DROP
iptables -A FORWARD -s ип -j ACCEPT
и внутри сети все разрешить?
Так работать не будет.
Ой ли? Работает, проверено.
-
danger08
- Сообщения: 715
- ОС: Linux (CentOS, Ubuntu)
Re: iptables запрет локальному IP ходить наружу
Sleeping Daemon писал(а): ↑05.07.2009 17:22vazik писал(а): ↑05.07.2009 15:33Sleeping Daemon писал(а): ↑02.07.2009 16:46
Сначала разрешить, -s src_ip -d dst_ip --dport dst_port -p tcp -j ACCEPT
То же для udp, если нужно.
Потом запретить: -s src_ip -j DROP
А вообще - iptables tutorial читать.
А не легче сделать так:
iptables -P FORWARD DROP
iptables -A FORWARD -s ип -j ACCEPT
и внутри сети все разрешить?
Так работать не будет.
будет, если не забывать про established и related.
Блогосайт - http://www.fateyev.com