免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2011 | 回复: 9
打印 上一主题 下一主题

CentOS5.2 iptables奇怪问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2011-01-11 21:12 |只看该作者 |倒序浏览
服务器有2块网卡,eth0:192.168.78.10   eth1:192.168.77.10
设置服务器防火墙如下:
iptables -F
iptables -P INPUT    DROP
iptables -P OUTPUT   DROP
iptables -P FORWARD  DROP

iptables -I OUTPUT -p tcp  -j ACCEPT
iptables -I INPUT  -p icmp -j ACCEPT
iptables -I OUTPUT -p icmp -j ACCEPT

iptables -I INPUT -p tcp --dport 80 -j ACCEPT

iptables -I INPUT -i eth1 -p tcp --dport 80 -j DROP
这样设置后,还是能够通过eth1还是能够访问服务器的80端口,即http://192.168.77.10,为什么呢?
iptables -vnL结果如下:
[root@localhost ~]# iptables -vnL
Chain INPUT (policy DROP 3 packets, 118 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 DROP       tcp  --  eth1   *       0.0.0.0/0            0.0.0.0/0           tcp dpt:80
  177 15296 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    0     0 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:80
    0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           

Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy DROP 60 packets, 90000 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           
  198 37688 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           
[root@localhost ~]# iptables -vnL
Chain INPUT (policy DROP 5 packets, 184 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 DROP       tcp  --  eth1   *       0.0.0.0/0            0.0.0.0/0           tcp dpt:80
  191 16360 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    0     0 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:80
    0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           

Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy DROP 60 packets, 90000 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           
  218 40536 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0

论坛徽章:
5
未羊
日期:2014-08-04 16:15:21天秤座
日期:2014-08-13 13:52:372015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:56:112015亚冠之浦和红钻
日期:2015-06-29 15:30:48
2 [报告]
发表于 2011-01-11 23:02 |只看该作者
我觉得吧,只要匹配了这条就应该能访问http://192.168.77.10
iptables -I INPUT -p tcp --dport 80 -j ACCEPT

论坛徽章:
0
3 [报告]
发表于 2011-01-12 13:25 |只看该作者
数据包不是通过eth1进来的

论坛徽章:
34
亥猪
日期:2015-03-20 13:55:11戌狗
日期:2015-03-20 13:57:01酉鸡
日期:2015-03-20 14:03:56未羊
日期:2015-03-20 14:18:30子鼠
日期:2015-03-20 14:20:14丑牛
日期:2015-03-20 14:20:31辰龙
日期:2015-03-20 14:35:34巳蛇
日期:2015-03-20 14:35:56操作系统版块每日发帖之星
日期:2015-11-06 06:20:00操作系统版块每日发帖之星
日期:2015-11-08 06:20:00操作系统版块每日发帖之星
日期:2015-11-19 06:20:00黄金圣斗士
日期:2015-11-24 10:43:13
4 [报告]
发表于 2011-01-13 00:13 |只看该作者
iptables -I INPUT -i eth1 -p tcp --dport 80 -j DROP
这条是不让外部访问你的 80 tcp

论坛徽章:
0
5 [报告]
发表于 2011-01-13 15:08 |只看该作者
好像默认设置了DROP ,在该规则下做的DROP是不生效的,只对ACCEPT生效的!

论坛徽章:
1
天秤座
日期:2013-10-23 13:20:42
6 [报告]
发表于 2011-01-13 15:47 |只看该作者
iptables -I INPUT -p tcp --dport 80 -j ACCEPT

iptables -I INPUT -i eth1 -p tcp --dport 80 -j DROP

从这两条看,你是要限制从eth1口进来到80端口的
将这两天的顺序调换一下,逻辑就清楚了。不然满足了上面的策略。下面的策略就到不了了。

论坛徽章:
0
7 [报告]
发表于 2011-01-13 15:52 |只看该作者
顶 5楼的  你默认是DROP了  再DROP 有啥用!

iptables -I INPUT -p tcp --dport 80 -j ACCEPT

何况设置了 允许访问你80口了!

论坛徽章:
0
8 [报告]
发表于 2011-01-13 17:01 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
0
9 [报告]
发表于 2012-08-29 23:32 |只看该作者
谢谢大家了 如果默认是DROP  那设置的DROP就不生效了

论坛徽章:
34
亥猪
日期:2015-03-20 13:55:11戌狗
日期:2015-03-20 13:57:01酉鸡
日期:2015-03-20 14:03:56未羊
日期:2015-03-20 14:18:30子鼠
日期:2015-03-20 14:20:14丑牛
日期:2015-03-20 14:20:31辰龙
日期:2015-03-20 14:35:34巳蛇
日期:2015-03-20 14:35:56操作系统版块每日发帖之星
日期:2015-11-06 06:20:00操作系统版块每日发帖之星
日期:2015-11-08 06:20:00操作系统版块每日发帖之星
日期:2015-11-19 06:20:00黄金圣斗士
日期:2015-11-24 10:43:13
10 [报告]
发表于 2012-08-30 01:57 |只看该作者
回复 9# wan_gjie

天,一年多还记得回复啊

没有换成默认允许看看?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP