免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1475 | 回复: 2
打印 上一主题 下一主题

[网络管理] 四个Iptables疑问,再增加一个问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-08-23 15:16 |只看该作者 |倒序浏览
一、请问下面这句话有没有错:

    “如果信息包源自系统本机或所连接的内部网上的其它源,并且此信息包要前往另一个外部系统,那信息包被传到OUTPUT链。”

二、如何限制MSN发送文件?

     疑问:在网上查到资料MSN发送文件用的端口是:6891-6900,我试了一下只开放443端和1863端可以登录,但也可以发送文件,不知道还需要哪些设置?写法如下:

    #$IPTABLES -A FORWARD -s 192.168.0.149 -p TCP -m multiport --dport 443,1863 -o eth0 -j ACCEPT
   #$IPTABLES -A FORWARD -s 192.168.0.149 -p UDP -m multiport --dport 443,1863 -o eth0 -j ACCEPT
    #$IPTABLES -A FORWARD -s 192.168.0.149 -o eth0 -j DROP

三、当指定多端口时为什么不能用“!”?如上



四、再帮忙看一下下面这断脚本有没有问题(注:是网上摘抄):

  1:首先把QQ各服务器的IP地址列出来,顺便也把你要禁止的其他IP地址也列出来吧,一会就用到了。
2:建立一个黑名单,例如
   #vi /etc/blacklist
   把1:中列出的要禁止去往的IP地址全写到这里
3:建立一个子链,名字叫BLACKLIST,注意,链名要大写。
#iptables -t filter -N BLACKLIST
4:下面我们要用SHELL写个脚本,这个脚本用来把黑名单里的受禁IP加到子链的拒绝规则里
#vi /usr/local/sbin/bl_vef
我随手写了个,尽供参考,脚本如下:
  
  #!/bin/sh
while true ;do
        iptables -t filter -F BLACKLIST
                for ip in `cat /etc/blacklist` ;do
                        iptables -t filter -A BLACKLIST -S ${ip} -j drop
                done
        sleep 60
        done

疑问1:Iptables好像没有“-S”这个参数?

疑问2:如果这个脚本没问题,那么源IP有没有用?

五、更改Iptables规则时经常要重启Iptables,这样会不会造成数据的中中断?重启时间大约10秒左右

[ 本帖最后由 llylin 于 2006-8-24 12:53 编辑 ]

论坛徽章:
0
2 [报告]
发表于 2006-08-23 21:50 |只看该作者
或所连接的内部网上的其它源
这个没看懂

并且此信息包要前往另一个外部系统,那信息包被传到OUTPUT链。
单凭这一句就知道不对了,因为 dest 是 localhost 的话,output device 是 lo 的话,也会走 OUTPUT 链的

如何限制MSN发送文件?

     疑问:在网上查到资料MSN发送文件用的端口是:6891-6900,我试了一下只开放443端和1863端可以登录,但也可以发送文件,不知道还需要哪些设置?写法如下:

    #$IPTABLES -A FORWARD -s 192.168.0.149 -p TCP -m multiport --dport 443,1863 -o eth0 -j ACCEPT
   #$IPTABLES -A FORWARD -s 192.168.0.149 -p UDP -m multiport --dport 443,1863 -o eth0 -j ACCEPT
    #$IPTABLES -A FORWARD -s 192.168.0.149 -o eth0 -j DROP

MSN 还会寻找其他方法的

三、当指定多端口时为什么不能用“!”?如上
你想如何用?可否举例说明?

疑问1:Iptables好像没有“-S”这个参数?
iptables 的确没有“-S”这个参数,但却有“-s”这个参数
你的脚本里写成了大写 S,你提问的时候不仅写成了大写 S,前面的减号 - 也写成了全角 -

疑问2:如果这个脚本没问题,那么源IP有没有用?

当然有用,数据传输是双向的,请参考置顶的 iptables FAQ

论坛徽章:
0
3 [报告]
发表于 2006-08-24 10:15 |只看该作者
谢谢!
第一个问题是一本书上写的,我就感觉好像有问题,所以发问。
第二个问题如果有个知道解决方法请回贴,谢谢!
第三个问题就是反向选择,比如说我想用一句话写完:除了端口25和110,其它全部关闭。
第四个问题网上抄来的,看不大懂。就是想解决封QQ IP的办法,他这里用的建一个文件传门用来保存QQ IP,然后Iptables每隔60秒就读取那个文件文件一次,只要是列在里面的IP就拒绝掉,我不知道他这里写的对不对?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP