<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Помогите с скриптом iptables</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html</link>
    <description>Добрый день, помогите разобраться, необходимо ограничить юзерам доступ к шлюзу, причем есть 2 группы пользователей, с разными открытыми портами Например для бол-ва пользователей &quot;лан&quot; 80 порт должен быть закрыт и открыт лишь для вип-юзеров Немного изменил найденный в сети скрипт, но есть проблемма:&lt;br&gt;&lt;br&gt;Всем юзерам доступен 80 порт (возможно и другие) даже если его нет с списке разрешенных портов, помогите токрыть юзерам одной подсети доступ к разным портам!&lt;br&gt;&lt;br&gt;#!/bin/bash&lt;br&gt;ipt=/sbin/iptables&lt;br&gt;lan=192.168.0.0/24 #Локалка&lt;br&gt;vpn=192.168.1.0/24 #VPN&lt;br&gt;lan_ip=192.168.0.1 # аипи сервера&lt;br&gt;net_ip=х.х.х.х #инет айпи&lt;br&gt;vpn_ip=192.168.1.1 # Vpn serv&lt;br&gt;lan_ports=&#096;cat /etc/iptables/lan_ports&#096; # порты доступные для лан&lt;br&gt;vpn_ports=&#096;cat /etc/iptables/vpn_ports&#096; #порты доступные для впн&lt;br&gt;net_ports=&#096;cat /etc/iptables/net_ports&#096; #порты доступные для инета&lt;br&gt;vip_ports=&#096;cat /etc/iptables/vip_ports&#096; #порты доступные для вип юзеров&lt;br&gt;lan_dev=eth0 &lt;br&gt;net_dev=eth1 &lt;br&gt;vpn_dev=tun0 # VPN dev&lt;br&gt;vip=&#096;cat /etc/iptables/vip&#096; # айпишники вип юзеров&lt;br&gt;</description>

<item>
    <title>firehol.conf, очень примерно - так (Andrey Mitrofanov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#13</link>
    <pubDate>Mon, 28 Apr 2008 14:42:26 GMT</pubDate>
    <description>&amp;gt;Добрый день, помогите разобраться, необходимо ограничить юзерам доступ к шлюзу, причем есть &lt;br&gt;&amp;gt;2 группы пользователей, с разными открытыми портами Например для бол-ва пользователей &lt;br&gt;&amp;gt;&quot;лан&quot; 80 порт должен быть закрыт и открыт лишь для вип-юзеров &lt;br&gt;&amp;gt;Немного изменил найденный в сети скрипт, но есть проблемма: &lt;br&gt;&lt;br&gt;&#091;CODE&#093;# -- /etc/firehol/firehol.conf --&lt;br&gt;version 5&lt;br&gt;&lt;br&gt;# 449 - &quot;as&quot;? 1488 - docstor? нет 445?&lt;br&gt;all_svcs=&quot;webcache netbios_ns netbios_dgm netbios_ssn as smtp pop3 docstor dns&quot;&lt;br&gt;## определения &quot;сервисов&quot; в нотации firehol&lt;br&gt;server_dmware_ports=&quot;tcp/5001&quot;; client_dmware_ports=&quot;default&quot;&lt;br&gt;server_salesw_ports=&quot;tcp/5800&quot;; client_salesw_ports=&quot;default&quot;&lt;br&gt;server_docstor_ports=&quot;tcp/1488 udp/1488&quot;; client_docstor_ports=&quot;default&quot;&lt;br&gt;server_as_ports=&quot;tcp/449 udp/449&quot;; client_as_ports=&quot;default&quot;&lt;br&gt;&lt;br&gt;lan_dev=eth0&lt;br&gt;lan_ip=192.168.0.1 # аипи сервера&lt;br&gt;lan=192.168.0.0/24 #Локалка&lt;br&gt;#lan_ports=&#096;cat /etc/iptables/lan_ports&#096; # порты доступные для лан #+$all_svcs !&lt;br&gt;lan_svcs=&quot;https ldap ldaps microsoft_ds rdp&quot;&lt;br&gt;vip=&#096;cat /etc/iptable</description>
</item>

<item>
    <title>Помогите с скриптом iptables (pavel_simple)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#12</link>
    <pubDate>Mon, 28 Apr 2008 12:51:01 GMT</pubDate>
    <description>вобщем лучше как посоветовали выше либо учить/&lt;br&gt;либо как сказал Andrey Mitrofanov какой-нибудь билдер.&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с скриптом iptables (Andrey Mitrofanov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#11</link>
    <pubDate>Mon, 28 Apr 2008 12:43:40 GMT</pubDate>
    <description>&amp;gt;&amp;#124;&amp;#124; iptables-save не судьба ? -- если реально человеку помогать -- то не так ведь?&lt;br&gt;&lt;br&gt;Перевожу: помогающим читать и писать _удобнее_ на одном &quot;языке&quot;. Вывод iptables-save больше похож на вводимые (в скрипте~) правила == он более удобен для. Независимо от того, что думал себе &#037;) автор -L.&lt;br&gt;&lt;br&gt;Кроме того, в выводе -L нет таблицы nat, даже если в ней есть правила, присутстуют &quot;localnet/&quot; и числовые адреса вперемешку и проч.&lt;br&gt;&lt;br&gt;Показывай вывод iptables-save -- быстрее ответят.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;тогда понятно почему forward хоть и drop -- но всё равно accept &lt;br&gt;&amp;gt;В смысле? &lt;br&gt;&lt;br&gt;В смысле в церочке FORWARD у тебя стоит ACCEPT-ото_всех-ко_всем. Первой строкой: ни до второй-третьей старательно &quot;выписанных&quot; строк этой цепочки, ни до политики DROP дело не доходит никогда. Это к вопросу, почему у тебя всем везде &quot;можно&quot;.&lt;br&gt;&lt;br&gt;Туда же относятся и опять же старательно выписанные правила в INPUT/OUTPUT и их подцепочках: если тебя удивляло, почему доступ к Инету _не_ ограничивается этой кучей правил, --&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;#124; Что я сейчас имею: н</description>
</item>

<item>
    <title>Помогите с скриптом iptables (pavel_simple)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#10</link>
    <pubDate>Mon, 28 Apr 2008 12:25:09 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;iptables-save не судьба ? -- если реально человеку помогать -- то не &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;так ведь? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;а... вот оно что... &lt;br&gt;&amp;gt;&amp;gt;тогда понятно почему forward хоть и drop -- но всё равно accept &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В смысле? &lt;br&gt;&lt;br&gt;в прямом&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с скриптом iptables (Makap)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#9</link>
    <pubDate>Mon, 28 Apr 2008 11:43:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt;iptables-save не судьба ? -- если реально человеку помогать -- то не &lt;br&gt;&amp;gt;&amp;gt;так ведь? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а... вот оно что... &lt;br&gt;&amp;gt;тогда понятно почему forward хоть и drop -- но всё равно accept &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;В смысле?&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с скриптом iptables (pavel_simple)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#8</link>
    <pubDate>Mon, 28 Apr 2008 11:22:16 GMT</pubDate>
    <description>&amp;gt;iptables-save не судьба ? -- если реально человеку помогать -- то не &lt;br&gt;&amp;gt;так ведь? &lt;br&gt;&lt;br&gt;а... вот оно что...&lt;br&gt;тогда понятно почему forward хоть и drop -- но всё равно accept&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с скриптом iptables (pavel_simple)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#7</link>
    <pubDate>Mon, 28 Apr 2008 11:20:06 GMT</pubDate>
    <description>iptables-save не судьба ? -- если реально человеку помогать -- то не так ведь?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с скриптом iptables (Makar)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#6</link>
    <pubDate>Mon, 28 Apr 2008 11:15:25 GMT</pubDate>
    <description>debian:/home/makar# iptables -L --line-numbers&lt;br&gt;Chain INPUT (policy DROP)&lt;br&gt;num  target     prot opt source               destination&lt;br&gt;1    ACCEPT     0    --  localhost            anywhere&lt;br&gt;2    ACCEPT     0    --  anywhere             localhost&lt;br&gt;3    ACCEPT     0    --  debian.unit.ru       anywhere&lt;br&gt;4    ACCEPT     0    --  xxx                   anywhere&lt;br&gt;5    ACCEPT     0    --  192.168.1.1          anywhere&lt;br&gt;6    ACCEPT     0    --  192.168.1.0/24       anywhere&lt;br&gt;7    ACCEPT     icmp --  localnet/24          anywhere&lt;br&gt;8    vip_input  0    --  terminalserver.unit.ru  anywhere&lt;br&gt;9    vip_input  0    --  mainserver.unit.ru   anywhere&lt;br&gt;10   vip_input  0    --  pdc.unit.ru          anywhere&lt;br&gt;11   lan_input  0    --  anywhere             anywhere&lt;br&gt;12   vpn_input  0    --  anywhere             anywhere&lt;br&gt;13   all_input  0    --  anywhere             anywhere&lt;br&gt;&lt;br&gt;Chain FORWARD (policy DROP)&lt;br&gt;num  target     prot opt source               destination&lt;br&gt;1    ACCEPT     0    --  anywhere             anywhere&lt;br&gt;2    ACCEPT</description>
</item>

<item>
    <title>Помогите с скриптом iptables (Makap)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3764.html#5</link>
    <pubDate>Mon, 28 Apr 2008 11:02:00 GMT</pubDate>
    <description>&amp;gt;Может вы сначала доку почитаете? А то скрипт похоже сделан по принципу &lt;br&gt;&amp;gt;&quot;с мира по нитке&quot;. Заодно это поможет вам четко сформулировать вопрос. &lt;br&gt;&amp;gt;Очень хорошая дока есть на этом сайте. &lt;br&gt;&lt;br&gt;Доку на сайте давно обнаружил и читаю, скрипт действительно собран с миру монитке, точнее чужой скрипт + то что мне нужно дописаное мною Все же хотелось бы получить помощь гуру :)&lt;br&gt;&lt;br&gt;По поводу точнее сформулировать вопрос:&lt;br&gt;&lt;br&gt;Машина используется в кач-ве роутера+прокси, бол-ву пользователей запрещен 80 порт (а так же 21 и тд,что бы не ходили в обход SQUID), соответвенно в файле lan_ports его нет Что я хочу от этого скрипта, что бы пользователи имели доступ только к тем портам, которые указанны в файле, независимо от того находятся ли они на сервере (pop, smtp) или за ним (80, smtp, pop И тд) Так же в сети есть неск пользователей с айпи адресами из той же подсети что и &quot;простые смертные&quot;, котрые будут иметь доступ к большему кол-ву портов Что я сейчас имею: независимо от указанных портов в файла юзеры могут пользоваться вс</description>
</item>

</channel>
</rss>
