免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1685 | 回复: 5
打印 上一主题 下一主题

[系统管理] IPTABLES利用端口转发骗过防火墙 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2013-09-27 20:12 |只看该作者 |倒序浏览
请教个问题:

如果A服务器上设置了IPTABLES,B服务器能访问A服务器的任何端口,除了22端口,那我们能不能在A服务器上设置把B访问A:80端口的连接都转发到22端口上,然后实现ssh
我在A服务器上试了下面两个规则,B服务器还是不能访问A服务器的22端口!请问如何能实现呢?但如果我把第二条规则去掉,从B服务器就可以通过80端口ssh A服务器。

iptables -I INPUT -p tcp --dport 22 -j DROP                                                 ## 屏蔽22端口

iptables -t nat -I PREROUTING -p tcp --dport 80 -j REDIRECT --to-ports 22     ##实现端口转发

论坛徽章:
0
2 [报告]
发表于 2013-09-28 13:30 |只看该作者
现在A 服务器作为路由,转换80端口到22端口,
如果在A 的另一端有另一台C
B用80端口访问C的22端口,你这两条规则应该可行。

论坛徽章:
0
3 [报告]
发表于 2013-09-29 09:17 |只看该作者
但B现在只能访问A的某些端口(不包含22端口),没有其他服务器

我看了iptable的执行流程,是先nat再filter,所以理论上应该不行

不知道有没有其他办法?可以实现B通过访问A的80端口来ssh?如果不改ssh的默认端口的话

回复 2# jweifeng


   

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
4 [报告]
发表于 2013-09-29 09:41 |只看该作者
感觉你的第一条规则,已经禁止所有的ssh端口了,你第二条转换规则无论什么端口,都应该连接不上才对.

论坛徽章:
0
5 [报告]
发表于 2013-09-29 09:58 |只看该作者
恩,因为是先nat在fileter,所以源地址和目标端口其实都没变,除非在A出来的时候做了snat,所以理论上用这两条是不行的

想问问有没有其他办法?

回复 4# chenyx


   

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
6 [报告]
发表于 2013-09-29 10:02 |只看该作者
我觉得没有办法,除非修改ssh端口.
本身你的两条规则就是互相矛盾的,已经禁止访问的端口,再怎么redirect,都会被丢弃的.
另外,Dnat,会修改数据包的目的地址和端口
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP