URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 93176
[ Назад ]

Исходное сообщение
"Помогите в настройке iptables."

Отправлено Bashist , 22-Мрт-12 14:40 
iptables -P INPUT DROP
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -s opennet.ru -j ACCEPT

По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?


Содержание

Сообщения в этом обсуждении
"Помогите в настройке iptables."
Отправлено Vitalizator , 22-Мрт-12 15:09 
> iptables -P INPUT DROP
> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
> iptables -A INPUT -s opennet.ru -j ACCEPT
> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?

Из INPUT удали, в FORWARD пропиши


"Помогите в настройке iptables."
Отправлено Bashist , 22-Мрт-12 15:41 
>> iptables -P INPUT DROP
>> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
>> iptables -A INPUT -s opennet.ru -j ACCEPT
>> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?
> Из INPUT удали, в FORWARD пропиши

Это же пакеты проходящие через машину. А мне нужно заблокировать все входящие, кроме opennet.ru


"Помогите в настройке iptables."
Отправлено Andrey Mitrofanov , 22-Мрт-12 15:43 
> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?

Всё правильно. Только не понятно, с чего бы это opennet.ru открывать соединение на твою локальную машину. А так, да.


"Помогите в настройке iptables."
Отправлено Bashist , 22-Мрт-12 15:47 
>> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?
> Всё правильно. Только не понятно, с чего бы это opennet.ru открывать соединение
> на твою локальную машину. А так, да.

По той конфигурации получается, что ничего не блокируется.


"Помогите в настройке iptables."
Отправлено Andrey Mitrofanov , 22-Мрт-12 15:52 
Или не всё.... Кто его разберёт.

-t filter -A INPUT -s 1.2.3.4 -m state --state NEW,ESTABLISHED -j ACCEPT
-t filter -A OUTPUT -d 1.2.3.4 -m state --state ESTABLISHED -j ACCEPT


"Помогите в настройке iptables."
Отправлено Bashist , 22-Мрт-12 16:07 
> Или не всё.... Кто его разберёт.
> -t filter -A INPUT -s 1.2.3.4 -m state --state NEW,ESTABLISHED -j ACCEPT
> -t filter -A OUTPUT -d 1.2.3.4 -m state --state ESTABLISHED -j ACCEPT

INPUT полностью закрыть? INPUT -P INPUT DROP?



"Помогите в настройке iptables."
Отправлено LSTemp , 08-Авг-22 21:21 
>> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?
> Всё правильно. Только не понятно, с чего бы это opennet.ru открывать соединение
> на твою локальную машину. А так, да.

Самый умный вопрос за последние 10 лет. И Правда - зачем , если запрос на опеннет послал все входящие от него пакеты принимать? Бред же !!!!


"Помогите в настройке iptables."
Отправлено gumentchuk , 25-Мрт-12 21:49 
> iptables -P INPUT DROP
> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
> iptables -A INPUT -s opennet.ru -j ACCEPT
> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?

А зачем Opennet.ru долбится к тебе.
Опиши задачу подробнее?



"Помогите в настройке iptables."
Отправлено LSTemp , 27-Апр-12 19:03 
>> iptables -P INPUT DROP
>> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
>> iptables -A INPUT -s opennet.ru -j ACCEPT
>> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?
> А зачем Opennet.ru долбится к тебе.

А Вы чем долбитесь на досуге? Интересно даже...

> Опиши задачу подробнее?


"Помогите в настройке iptables."
Отправлено konst , 17-Апр-12 02:16 
> iptables -P INPUT DROP
> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
> iptables -A INPUT -s opennet.ru -j ACCEPT
> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?

По Вашей "идее" цепочка INPUT (если там "-j DROP") сначала DROPится, а потом - неинтересно...



"Помогите в настройке iptables."
Отправлено LSTemp , 27-Апр-12 18:59 
>> iptables -P INPUT DROP
>> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
>> iptables -A INPUT -s opennet.ru -j ACCEPT
>> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?
> По Вашей "идее" цепочка INPUT (если там "-j DROP") сначала DROPится, а
> потом - неинтересно...

вообще-то там -P - policy, что применяется в конце для всех пакетов, не попадающих ни под одно правило.



"Помогите в настройке iptables."
Отправлено LSTemp , 27-Апр-12 19:00 
> iptables -P INPUT DROP
> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
> iptables -A INPUT -s opennet.ru -j ACCEPT
> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?

1) ping opennet.ru
2) заменить opennet.ru на IP

ADD
ну или какой-нить новомодный модуль к iptabes подключи, чтоб opennet.ru в IP разрешало на лету. иначе я сомневаюсь, что у тебя это правило вообше грузится без ошибок.

iptables -L -n -v дай



"Помогите в настройке iptables."
Отправлено Ph0zzy , 29-Апр-12 16:51 
из вопроса не понятно, что ты хочешь сделать. это у тебя что? маршрутизатор? или твоя машина? что ты хочешь сделать? разрешить выход в нет только на этот сайт? или разрешить обращение с этого сайта?

"Помогите в настройке iptables."
Отправлено LSTemp , 02-Май-12 23:21 
> iptables -P INPUT DROP
> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
> iptables -A INPUT -s opennet.ru -j ACCEPT
> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?

блокируются все ВХОДЯЩИЕ соединения, кроме opennet.ru.

ИСХОДЯЩИЕ соединения, которые установлены от тебя (хоть вирусом) будут попадать под второе правило & ACCEPT. кроме INPUT есть еще OUTPUT если что.



"Помогите в настройке iptables."
Отправлено LSTemp , 08-Авг-22 21:25 
>> iptables -P INPUT DROP
>> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
>> iptables -A INPUT -s opennet.ru -j ACCEPT
>> По идее, должен блокировать все, кроме opennet.ru. Что я делаю не так?
> блокируются все ВХОДЯЩИЕ соединения, кроме opennet.ru.
> ИСХОДЯЩИЕ соединения, которые установлены от тебя (хоть вирусом) будут попадать под второе
> правило & ACCEPT. кроме INPUT есть еще OUTPUT если что.

Корче = дыра-дырой. RTFM