URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID10
Нить номер: 787
[ Назад ]

Исходное сообщение
"Не работает цепочка OUTPUT в таблице filter"

Отправлено Yura Lapko , 03-Авг-03 01:20 
Такая ситуация, есть сервак, юзверя конектяться к нему по впну, и натом их выкидываем наружу. Но вот стал вопрос нужно закрыть некоторые порты а именно 21,80,8080. Т.е. нужно чтобы они на фтп и хттп ходили через прокси, так вот в OUTPUT пишу
iptables -A OUTPUT -p tcp -s 192.168.10.0/32 --dport 80 -j DROP
а оно не режет пакеты :((( в чем беда незнаю.

Содержание

Сообщения в этом обсуждении
"Не работает цепочка OUTPUT в таблице filter"
Отправлено quality est zest and skill , 03-Авг-03 15:03 

Voobshe to luchshe zapretit vse po  umolchaniu

/sbin/iptables -P INPUT DROP
/sbin/iptables -P OUTPUT DROP
/sbin/iptables -P FORWARD DROP

a POTOM USHE PROPUSKAT CHTO NUJNO

PS
CHAIN OUTPUT ACTIVE ON EXIT
PROBING WITH INPUT


"Не работает цепочка OUTPUT в таблице filter"
Отправлено open , 27-Авг-03 17:22 
Может я и сам ламер но по моему цепочка OUTPUT используется когда трафик идет к\от сервисам локального компа, а в твоей ситуации по моему нужна цепочка FORWARD.

>
>Voobshe to luchshe zapretit vse po  umolchaniu
>
>/sbin/iptables -P INPUT DROP
>/sbin/iptables -P OUTPUT DROP
>/sbin/iptables -P FORWARD DROP
>
>a POTOM USHE PROPUSKAT CHTO NUJNO
>
>PS
>CHAIN OUTPUT ACTIVE ON EXIT
>PROBING WITH INPUT



"Не работает цепочка OUTPUT в таблице filter"
Отправлено vitaliych , 27-Авг-03 18:05 
>моему нужна цепочка FORWARD.

Абсолютно верно:
"В цепочку FORWARD попадают только те пакеты, которые идут на другой хост Вся фильтрация транзитного трафика должна выполняться здесь. Не забывайте, что через эту цепочку проходит траффик в обоих направлениях, обязательно учитывайте это обстоятельство при написании правил фильтрации."


"Не работает цепочка OUTPUT в таблице filter"
Отправлено vitaliych , 27-Авг-03 17:57 
>а оно не режет пакеты :((( в чем беда незнаю.

Потому что nat отрабатывает до filter.
Посмотри здесь доку по iptables - там расписано в каком порядке пакет какие цепочки и таблицы проходит.
http://www.opennet.me/docs/RUS/iptables/index.html#TRAVERSIN...