Portál AbcLinuxu, 15. července 2025 05:22
#!/bin/sh iptables -F iptables -P INPUT DROP iptables -P OUTPUT DROP iptables -P FORWARD DROP iptables -A INPUT -p ICMP -i eth0 --icmp-type 0 -j ACCEPT iptables -A INPUT -p ICMP -i eth0 --icmp-type 3 -j ACCEPT iptables -A INPUT -p ICMP -i eth0 --icmp-type 8 -j ACCEPT iptables -A INPUT -p ICMP -i eth0 --icmp-type 11 -j ACCEPT iptables -A INPUT -p all -i eth1 -j ACCEPT iptables -A INPUT -p all -i lo -j ACCEPT iptables -A INPUT -j LOG iptables -A OUTPUT -p all -s 127.0.0.1 -j ACCEPT iptables -A OUTPUT -p all -s 192.168.0.1 -j ACCEPT iptables -A OUTPUT -p all -s AA.BB.CC.DD -j ACCEPT iptables -A OUTPUT -j LOG iptables -A FORWARD -i eth1 -j ACCEPT iptables -A FORWARD -i eth0 -o eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Můžete mi někdo říct, proč s touto konfigurací nemohu ze serveru na net? Moc by mi to pomohlo
problem muze byt jedine v iptables -A OUTPUT -p all -s AA.BB.CC.DD -j ACCEPT
. Mas nejaky duvod filtrovat pakety z toho kompu?
iptables -A INPUT -j LOG --log-prefix INPUT-DROP iptables -A OUTPUT -j LOG --log-prefix OUTPUT-DROP iptables -A FORWARD -j LOG --log-prefix FORWARD-DROP
IMHO je chyba v tom, že pro spojení ze serveru nemáš povolen INPUT (chybí něco jako iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
) a pro spojení z vnitřní sítě zase není povolen OUTPUT (respektivě je povolen pro jediný počítač 192.168.0.1, ne síť)
Řetězcem OUTPUT jsou filtrovány pouze lokálně generované pakety, ne průchozí (jako tomu bylo u ipchains).
Myslel jsem si to, ale pak mě nenapadal důvod, proč mu nefunguje spojení z té vnitřní sítě
nat
, příkazem 'iptables -F
' mažete pouze obsah řetězců v tabulce filter
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.