URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID10
Нить номер: 4791
[ Назад ]

Исходное сообщение
"Возможно ли обозвать FIREWALL одним словом"

Отправлено silent79 , 08-Фев-11 23:40 
Доброго времени суток.
Есть некая задачка. Сервер с 3 сетевыми интерфейсами, которые смотрят в разные сети и интернет в том числе. IP адрес на интерфейсе с интернетом динамический.
Можно ли как-то описать в правилах iptables данный сервер одним словом? Чтобы не не городить для каждого ip адреса сетевого интерфейса свое разрешение.

Ну для примера вот
eth0 - 192.168.1.1
eth1 - 172.16.1.1
ppp0 - xx.xx.xx.xx

из всех сетей разрешить доступ к 25 порту
iptables -t filter -I INPUT -s 0.0.0.0/0 -d 192.168.1.1 -p tcp  --dport 25 -j ACCEPT
iptables -t filter -I INPUT -s 0.0.0.0/0 -d 172.16.1.1 -p tcp  --dport 25 -j ACCEPT
iptables -t filter -I INPUT -s 0.0.0.0/0 -d xx.xx.xx.xx -p tcp  --dport 25 -j ACCEPT
цепочки OUTPUT...

получается для каждого интерфейса свое правило. Все ничего, но динамический адрес на интернете портит всю картинку. И вот вопрос. Можно ли эти три правила заменить одним правилом. Или может быть есть другое решение?

За ранее спасибо.


Содержание

Сообщения в этом обсуждении
"Возможно ли обозвать FIREWALL одним словом"
Отправлено stels , 09-Фев-11 01:29 
iptables -t filter -I INPUT -i ppp0 -p tcp  --dport 25 -j ACCEPT

"Возможно ли обозвать FIREWALL одним словом"
Отправлено LSTemp , 21-Апр-11 00:20 
> iptables -t filter -I INPUT -i ppp0 -p tcp  --dport 25
> -j ACCEPT

можно даже ppp+ написать. что будет соотвествовать любому pppN-интерфейсу.


"Возможно ли обозвать FIREWALL одним словом"
Отправлено shadow_alone , 09-Фев-11 02:16 
>[оверквотинг удален]
> --dport 25 -j ACCEPT
> iptables -t filter -I INPUT -s 0.0.0.0/0 -d 172.16.1.1 -p tcp  
> --dport 25 -j ACCEPT
> iptables -t filter -I INPUT -s 0.0.0.0/0 -d xx.xx.xx.xx -p tcp  
> --dport 25 -j ACCEPT
> цепочки OUTPUT...
> получается для каждого интерфейса свое правило. Все ничего, но динамический адрес на
> интернете портит всю картинку. И вот вопрос. Можно ли эти три
> правила заменить одним правилом. Или может быть есть другое решение?
> За ранее спасибо.

А нахрена -d и -s указывать то?
вот так одной строкой:
iptables -I INPUT -p tcp --dport 25 -j ACCEPT

-t filter идет по умолчанию


"Возможно ли обозвать FIREWALL одним словом"
Отправлено tux2002 , 30-Мрт-11 17:10 
> Доброго времени суток.
> Есть некая задачка. Сервер с 3 сетевыми интерфейсами, которые смотрят в разные
> сети и интернет в том числе. IP адрес на интерфейсе с
> интернетом динамический.
> Можно ли как-то описать в правилах iptables данный сервер одним словом? Чтобы
> не не городить для каждого ip адреса сетевого интерфейса свое разрешение.

cat >> /etc/hosts
192.168.1.1  server.domain server
172.16.1.1  server.domain server

iptables -A .... -d server.domain ...

Тоже можно через DNS записи (multihomed host).