Page 33 of 34 FirstFirst ... 2331323334 LastLast
Results 481 to 495 of 499

Thread: Настройка IPTables

  1. #481
    Quote Originally Posted by Kostik_9_let View Post
    Вот полный выхлоп команды iptables-save
    http://xeon.lolo.pro/private/iptables.rures.zip
    замени -A на -I
    Code:
    iptables -I INPUT -s 91.219.194.29 -j DROP
    tempik aka Mirage-net

  2. #482
    Сделал, но результат тот же.
    Записи добавились после строк
    *filter
    :INPUT ACCEPT [0:0]
    :FORWARD ACCEPT [4001531:252455545]
    :OUTPUT ACCEPT [1401727:227392541]
    :BRUTE - [0:0]
    :MACS - [0:0]
    :SECURITY - [0:0]
    :UPNP - [0:0]
    :logaccept - [0:0]
    :logdrop - [0:0]

  3. #483
    Quote Originally Posted by Kostik_9_let View Post
    Сделал, но результат тот же.
    Записи добавились после строк
    *filter
    :INPUT ACCEPT [0:0]
    :FORWARD ACCEPT [4001531:252455545]
    :OUTPUT ACCEPT [1401727:227392541]
    :BRUTE - [0:0]
    :MACS - [0:0]
    :SECURITY - [0:0]
    :UPNP - [0:0]
    :logaccept - [0:0]
    :logdrop - [0:0]
    Если после этих записей стоит
    iptables -I INPUT -s 91.219.194.29 -j DROP
    то адрес 91.219.194.29 не будет пинговаться с РОУТЕРА (при условии что остальные строки остались без изменений) ... Может Вам имеет смысл разобраться для чего вообще применяют правила iptables??? Например почитать http://www.opennet.ru/docs/RUS/iptables/
    Цепочка INPUT это не все что идет ИЗВНЕ .... Если на пальцах, то представьте роутер в виде стакана ... Наливаем воду в него это цепочка INPUT. Выливаем воду из него это цепочка OUTPUT. А вот солнечный луч что проходит сквозь него Вам в глаз это цепочка FORWARD ... Где-то так (сорри за образность)
    tempik aka Mirage-net

  4. #484
    пытаюсь заблокировать доступ из локалки к определенному IP, подскажите что делаю не так :

    iptables -A OUTPUT -d 1.2.3.4 -j DROP

    после этого с клиентского ПК :

    ping 1.2.3.4

    все равно пинг проходит

  5. #485
    Join Date
    Feb 2012
    Location
    Украина, Киев
    Posts
    76
    Quote Originally Posted by bmenee View Post
    пытаюсь заблокировать доступ из локалки к определенному IP, подскажите что делаю не так :

    iptables -A OUTPUT -d 1.2.3.4 -j DROP
    Наверное стоит поставить -A INPUT, и кстати, если не указан протокол, то если не изменяет мне мой склероз, то правило обрабатывает TCP/UDP соединения, но не обрабатывает ICMP.
    ASUS RT-N66U: 3.0.0.3.113 + Entware

  6. #486
    попробовал разные варианты :

    iptables -I INPUT -d 1.2.3.4 -j DROP
    iptables -A INPUT -d 1.2.3.4 -j DROP
    iptables -A OUTPUT -d 1.2.3.4 -j DROP

    правила видно через iptables -L -n , но никакого эффекта нет (проверяю tcp через httping)
    все равно остается доступ к этим ip из локалки
    Last edited by bmenee; 02-08-2012 at 08:04.

  7. #487
    Join Date
    Feb 2012
    Location
    Украина, Киев
    Posts
    76
    а если добавить
    iptables -t NAT -A INPUT -d 1.2.3.4 -j DROP (или как там эту таблицу зовут, просто девайса под рукой нет ...)
    ASUS RT-N66U: 3.0.0.3.113 + Entware

  8. #488
    Quote Originally Posted by bmenee View Post
    попробовал разные варианты :

    iptables -I INPUT -d 1.2.3.4 -j DROP
    iptables -A INPUT -d 1.2.3.4 -j DROP
    iptables -A OUTPUT -d 1.2.3.4 -j DROP

    правила видно через iptables -L -n , но никакого эффекта нет (проверяю tcp через httping)
    все равно остается доступ к этим ip из локалки
    Посмотрите на мое сообщение и попробуйте сделать правильный вывод ... Да и вот это изучить не помешает ...
    tempik aka Mirage-net

  9. #489
    Quote Originally Posted by bmenee View Post
    пытаюсь заблокировать доступ из локалки к определенному IP, подскажите что делаю не так :

    iptables -A OUTPUT -d 1.2.3.4 -j DROP

    после этого с клиентского ПК :

    ping 1.2.3.4

    все равно пинг проходит
    iptables работает между wan-lan, внутри lan пакеты проходят через коммутатор.
    потому вы можете:
    - запретить доступ избранным IP адресам к WAN
    - вы можете запретить доступ к устройству устройствам с определенными MAC адресами или запретить отсылать пакеты на определенные MAC адреса - но этим занимается не iptables.

  10. #490

    Question Вопрос по iptables

    Почему при добавлении следующего правила (iptables -I INPUT 1 -i vlan1 -j DROP или iptables -I INPUT 1 -i vlan1 -m conntrack -ctstate NEW -j DROP) клиенты по проводу работают, а Wi-Fi отваливается? В первом случае подсоединяется, но не открывает страницы, а во втором - даже не удается подсоединиться? Просто я хочу заблокировать точку доступа на вход по данному интерфейсу, который в данном случае имеет внешний IP. Заранее спасибо!

  11. #491
    Join Date
    Jan 2011
    Location
    Нижний Новгород
    Posts
    529
    Quote Originally Posted by sanc_6 View Post
    Почему при добавлении следующего правила (iptables -I INPUT 1 -i vlan1 -j DROP или iptables -I INPUT 1 -i vlan1 -m conntrack -ctstate NEW -j DROP) клиенты по проводу работают, а Wi-Fi отваливается?
    Потому что vlan1, как раз и отвечает за вайфай клиентов, а vlan0 - за проводных. С таблицами можно познакомиться там.

    Простите! (заметил спустя 3 часа), вместо vlan имелось ввиду eth
    Last edited by ConstAntz; 06-02-2013 at 18:06. Reason: грубая очепятка
    DIR-320 & RTN-r3297 from USB>r3478>r3539>r3722>r3815>r3877>r4051>r4990>r5163

  12. #492
    Join Date
    Jun 2007
    Location
    Санкт-Петербург
    Posts
    243

    Прошивка Олега: iptables -I INPUT через морду

    Есть ли способ через морду разрешить произвольный порт, а не только ftp/ssh ?
    Или только через post-firewall?
    У меня на 514 udp порту крутится syslog-ng.

  13. #493

    Question

    Quote Originally Posted by ConstAntz View Post
    Потому что vlan1, как раз и отвечает за вайфай клиентов, а vlan0 - за проводных. С таблицами можно познакомиться там.
    Тогда как все-таки написать правило так, чтобы Wi-Fi не зарубался? И почему тогда этому интерфейсу присваевается WAN-овский IP?

  14. #494
    Join Date
    Jan 2011
    Location
    Нижний Новгород
    Posts
    529
    Quote Originally Posted by sanc_6 View Post
    Тогда как все-таки написать правило так, чтобы Wi-Fi не зарубался?
    отредактировал предыдущее сообщение.
    Просто я хочу заблокировать точку доступа на вход по данному интерфейсу, ...
    С учетом предыдущего, мысль не совсем ясна. Распишите подробнее. Из того, что написано - самое простое=отключить в морде вайфай, или там-же, поставить фильтр по маку.
    DIR-320 & RTN-r3297 from USB>r3478>r3539>r3722>r3815>r3877>r4051>r4990>r5163

  15. #495
    Quote Originally Posted by ConstAntz View Post
    отредактировал предыдущее сообщение.


    С учетом предыдущего, мысль не совсем ясна. Распишите подробнее. Из того, что написано - самое простое=отключить в морде вайфай, или там-же, поставить фильтр по маку.
    Нет, вайфай не хочется отключать. Про мак-фильтр я тоже знаю. Конкретизирую: я хочу заблокировать те пакеты, которые идут на роутер (именно на роутер) из внешней сетки, которая, насколько я понимаю, сидит на vlan1! Короче, закрыть все порты для внешней сетки!

Page 33 of 34 FirstFirst ... 2331323334 LastLast

Similar Threads

  1. Шейпер с приоретизацией по портам
    By indlg0 in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 65
    Last Post: 18-01-2010, 11:35
  2. Help with IPTABLES
    By tomv in forum WL-500gP Q&A
    Replies: 1
    Last Post: 14-01-2008, 20:43
  3. WL-500gx WAN & LAN Filter example
    By pshah in forum WL-500g Q&A
    Replies: 1
    Last Post: 24-09-2005, 13:50

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •