Вопрос по iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Safer
Сообщения: 4
ОС: Gentoo Linux

Вопрос по iptables

Сообщение Safer »

Здравствуйте!
В iptables tutorial в примере rc.firewall есть такие строчки:

Код:

# # Rules for special networks not part of the Internet # $IPTABLES -A INPUT -p ALL -i $LAN_IFACE -s $LAN_IP_RANGE -j ACCEPT $IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LO_IP -j ACCEPT $IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LAN_IP -j ACCEPT $IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $INET_IP -j ACCEPT

Насколько я понимаю, эти правила разрешают пакеты с lo интерфейса с подставным обратным адресом. Никак не могу понять зачем они нужны?
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Вопрос по iptables

Сообщение pelmen »

с lo интерфейса разрешает из 4 правил только одно: второе (-s $LO_IP)
первое правило разрешает из локалки на локальный интерфейс
Остальные разрешают НА lo интерфейс, правда я не понимаю, зачем . . .
Спасибо сказали:
Safer
Сообщения: 4
ОС: Gentoo Linux

Re: Вопрос по iptables

Сообщение Safer »

-i $LO_IFACE -s $LAN_IP - я так понимаю, пакет полученный с интерфейса lo с адресом источника, к примеру 192.168.0.1, как-то непонятно. У меня вот такая картинка:

Код:

#iptables -nvL ... Chain INPUT (policy DROP 2274 packets, 145K bytes) pkts bytes target prot opt in out source destination 62 4238 ACCEPT all -- lo * 127.0.0.1 0.0.0.0/0 33055 2876K ACCEPT all -- lo * 215.138.202.214 0.0.0.0/0 0 0 ACCEPT all -- lo * 192.168.0.1 0.0.0.0/0 0 0 ACCEPT all -- lo * 192.168.1.1 0.0.0.0/0 0 0 ACCEPT all -- lo * 10.10.10.1 0.0.0.0/0 ...

что-то присходит, но только для адреса внешнего интерфейса :).
Спасибо сказали: