免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 1094 | 回复: 11
打印 上一主题 下一主题

iptables中关于网上邻居的访问设置 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2003-10-30 15:09 |只看该作者 |倒序浏览
SERVER用REDHAT8。0
使用IPTABLES做防火墙。
外网ETH0:192。168。0。4
内网ETH2:10。0。0。1
内网主机:10。0。0。9
外网主机:192。168。0。20
目的:实现外网主机通过网络邻居访问内网主机。

增加模块。。。。。。略
echo 1 >; /proc/sys/net/ipv4/ip_forward
iptables -P FORWARD ACCEPT
iptables -t nat -A PREROUTING -i eth0 -d 192.168.0.9 -j DNAT --to 10.0.0.9
以上方法可以达到目的,但不安全。
请教:
如果使用默认转发为DROP策略,那么应该打开什么端口,如何做。

论坛徽章:
0
2 [报告]
发表于 2003-10-30 17:37 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
0
3 [报告]
发表于 2003-10-31 10:04 |只看该作者

iptables中关于网上邻居的访问设置

楼上的方法好象不行啊。
1、iptables应该只击中一个策略,所以只和FORWARD有关,而和INPUT没关系吧?
2、那几个端口是干什么用的,能介绍一下么?
3、有一个内网主机的影射地址是192.168.0.9。其他地址都写的很清楚,麻烦楼上的说清楚yourip到底是哪个地址,谢谢。

论坛徽章:
0
4 [报告]
发表于 2003-10-31 10:16 |只看该作者

iptables中关于网上邻居的访问设置

http://www.chinaunix.net/forum/viewtopic.php?t=191770
我也在问类似的问题,好象有点眉目

论坛徽章:
0
5 [报告]
发表于 2003-10-31 10:34 |只看该作者

iptables中关于网上邻居的访问设置

楼上的方法好象不行啊。
1、iptables应该只击中一个策略,所以只和FORWARD有关,而和INPUT没关系吧?
2、那几个端口是干什么用的,能介绍一下么?
3、有一个内网主机的影射地址是192.168.0.9。其他地址都写的很清楚,麻烦楼上的说清楚yourip到底是哪个地址,谢谢。

论坛徽章:
0
6 [报告]
发表于 2003-10-31 10:46 |只看该作者

iptables中关于网上邻居的访问设置

我已经搞定了,shinesoft说对了一半,不是INPUT链,是FORWARD链。

echo 1 >; /proc/sys/net/ipv4/ip_forward
iptables -F
iptables -t nat -F
iptables -P FORWARD DROP
iptables -P INPUT DROP#为了测试不是INPUT链,我特意关闭了它
iptables -P OUTPUT DROP
iptables -A FORWARD -i eth2 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -d 10.0.0.9 -p tcp --dport 139 -j ACCEPT
iptables -A FORWARD -d 10.0.0.9 -p tcp --dport 445 -j ACCEPT
iptables -A FORWARD -d 10.0.0.9 -p udp --dport 137 -j ACCEPT
iptables -A FORWARD -d 10.0.0.9 -p udp --dport 138 -j ACCEPT
iptables -A FORWARD -d 10.0.0.9 -p udp --dport 445 -j ACCEPT
iptables -A FORWARD -d 10.0.0.9 -p icmp -j ACCEPT
iptables -t nat -A PREROUTING -i eth0 -d 192.168.0.9 -j DNAT --to 10.0.0.9

论坛徽章:
0
7 [报告]
发表于 2003-10-31 12:16 |只看该作者

iptables中关于网上邻居的访问设置

你是跨网段的个别机器,如果是这样呢?
192.168.0.1                                                     192.168.1.1
192.168.0.2          eth0     eth1                   192.168.1.2
192.168.0.3                                                     192.168.1.3

每台机器要能在网上邻居里看到6台计算机

论坛徽章:
0
8 [报告]
发表于 2003-10-31 13:01 |只看该作者

iptables中关于网上邻居的访问设置

你说的是路由问题吧,
我不是做路由,是防火墙。
应该不是不属于一个问题吧。

论坛徽章:
0
9 [报告]
发表于 2003-10-31 13:02 |只看该作者

iptables中关于网上邻居的访问设置

都是IPTABLES啊
路由+防火墙啊
你的实际也是路由啊,不是用了转发吗
你的CLIENT的网关是怎么设置的?不也是LINUX的地址吗

论坛徽章:
0
10 [报告]
发表于 2003-10-31 13:22 |只看该作者

iptables中关于网上邻居的访问设置

哦,你是这样认为的。

因为我没有启动zebra,以及rip或者ospf,所以认为自己做的是防火墙而不是路由器。你认为呢?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP