Portál AbcLinuxu, 17. července 2025 22:59


Dotaz: Firewall na ochranu vnitřní sítě

20.11.2004 23:40 writer.lama
Firewall na ochranu vnitřní sítě
Přečteno: 223×
Odpovědět | Admin
Mám router, který je připojen do dvou sítí. Na něm mám pomocí IPTABLES zadány pravidla. Třeba aby z eth1(vnitřní síť) povolil pakety na SSH(22), ale z eth2(vnejsi sit) je zahodil. Problém je, že by ten firewall měl chránit tu vnitřní síť(eth1).

No a když se skusim připojit z vnější na SSH tak to zahodí, to je dobře. Ale pokud se z nější přes router připojím na SSH do nitřní sítě, tak to projde :(

Jak to teda zablokovat aby SSH z eth0 do eth1 neprošlo?
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

21.11.2004 00:03 unchallenger | skóre: 69 | blog: unchallenger
Rozbalit Rozbalit vše Re: Firewall na ochranu vnitřní sítě
Odpovědět | | Sbalit | Link | Blokovat | Admin
Co máš v chainu FORWARD? Předpokládám prostě ACCEPT. Tak v něm namísto toho povol, pouze co potřebuješ (pokud jsem správně pochopil situaci).
21.11.2004 09:01 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Firewall na ochranu vnitřní sítě
Odpovědět | | Sbalit | Link | Blokovat | Admin
No tak povol pouze to ssh tím jedním směrem od toho jsou parametry jako -i -o -s -d v iptables -> viz: firewall. :-)
21.11.2004 14:49 writer.lama
Rozbalit Rozbalit vše Re: Firewall na ochranu vnitřní sítě
Odpovědět | | Sbalit | Link | Blokovat | Admin
Dík už to mám:
iptables -A FORWARD -p tcp -s 192.168.70.0/255.255.255.0 -o eth1 --dport 21 -j REJECT
21.11.2004 15:49 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Firewall na ochranu vnitřní sítě
No to asi nebude uplne to prave :-)

>Jak to teda zablokovat aby SSH z eth0 do eth1 neprošlo?

iptables -A FORWARD -p tcp -i eth0 -o eth1 --dport 22 -j REJECT
iptables -A FORWARD -p udp -i eth0 -o eth1 --dport 22 -j REJECT
21.11.2004 15:57 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Firewall na ochranu vnitřní sítě
A ještě doplním lepe se to dělá tak že se všechno zakáže a pak se povoli příslušné služby

Takže forward na droop

/sbin/iptables -P FORWARD DROP

a potom povolime ve vnitrni siti ssh

iptables -A FORWARD -p tcp -i eth1 -o eth1 --dport 22 -j ACCEPT

a dale povolime jine sluzby ..........

případne provoz ve vnitrni siti neomezujeme atd....(což si myslim neni dobrý nápad).
22.11.2004 06:28 writer.lama
Rozbalit Rozbalit vše Re: Firewall na ochranu vnitřní sítě
Jo spletl sem si port, jinak na eth0 je připojena síť 192.168.70.0 takže vlastně to půodní moje pravidlo průchod zakáže (ale jen FTP). Dík všem za rady

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.