--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Question on iptables

8
5
С друзьями на NN.RU
В социальных сетях
Поделиться
Investigator
23.09.2006
Привет,

вопрос касательно iptables. Есть машина с двумя сетевыми картами. Карты сконфигурированы на разные сетевые сегменты:
191.1.xxx.yyy netmask 255.255.0.0
191.2.aaa.bbb netmask 255.255.0.0

как необходимо сконфигурировать iptables, чтобы:
1. мультикаст пакеты из одного сегмента блокировались в другом
2. peer-to-peer соединения между сегментами были разрешены
?

PS. мне подсказывали, что надо инструкции ниже записать в файл:

*filter
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]

-A FORWARD –i eth0 –o eth1 –m pkttype –-pkt-type multicast –j DROP
-A FORWARD –i eth1 –o eth0 –m pkttype –-pkt-type multicast –j DROP
-A FORWARD –j ACCEPT
-A INPUT –j ACCEPT
-A OUTPUT –j ACCEPT

COMMIT

а потом вызвать команду iptables-restore <filename>

Но правильный это вариант или нет - незнаю.
GPRSnik!!
23.09.2006
/SBIN/IPTABLES -A FORWARD -d 224.0.0.0/4 -j DROP
по идее это запретит форвард мультикаст-пакетов.

Судя по процитированному файлу, система какая то из редхат образных. Так что можно после всех введенных правил набрать /etc/init.d/iptables save

Кстати вот это:
-A INPUT –j ACCEPT
на мой взгляд косяк. Политика по умолчанию в разумном файрволе должна быть drop, даже если это роутер между локальными сегментами. Насчет peer-to-peer соединений - надо бы уточнить, что за протоколы и порты используются.


-A FORWARD –i eth0 –o eth1 –m pkttype –-pkt-type multicast –j DROP
-A FORWARD –i eth1 –o eth0 –m pkttype –-pkt-type multicast –j DROP

в случае всего 2 сетевух это дублирование 1 общего правила:
IPTABLES -A FORWARD –m pkttype –-pkt-type multicast –j DROP
по идее и это должно работать.
nnstepan
25.09.2006
Полосатый мух писал(а)
Кстати вот это:
-A INPUT –j ACCEPT
на мой взгляд косяк.

Наверно в FORWARDе DROP по умолчанию надо, а не в INPUTе ?
Хотя конечно я везде по умолчанию Дроп ставлю :)
Если это LAN роутер, то его задача обычно по всем интерфейсам все подряд, кроме явно запрещенных данных. Поэтому политика DROP для forward тут под сомнением. Да и для OUTPUT тоже.

А вот во входящей цепочке - точно нужно DROP. Нефик по портам роутера лазить всем подряд, даже из локалки (imho).
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.