免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1776 | 回复: 5
打印 上一主题 下一主题

[网络管理] 关于iptables的问题 [复制链接]

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-09-26 14:02 |只看该作者 |倒序浏览
这是公司web服务器,iptables命令中的一条,当用第一个的时候服务器上的pdf文件在下载过程中就会出现
中断现象,当用第二条命令是就能够正常下载,有高手懂这两个命令的区别么?谢谢。

1. -A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 80 -j ACCEPT

2. -A RH-Firewall-1-INPUT -p tcp --dport 80 -j ACCEPT

论坛徽章:
0
2 [报告]
发表于 2008-09-26 15:41 |只看该作者
1.使用状态匹配允许新未建立好的连接的第一个包通过80端口,而ESTABLISHED(已建立的连接,也就是已经在内核里注册过的),RELATED(由已经存在的、处于已建立状态的连接生成的新连接)等等就按照你的默认策略执行操作
所以下载到一半就断了是很正常的

2.是进来本主机的80端口的数据包全放行。

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
3 [报告]
发表于 2008-09-26 16:44 |只看该作者
原帖由 剑次狼 于 2008-9-26 15:41 发表
1.使用状态匹配允许新未建立好的连接的第一个包通过80端口,而ESTABLISHED(已建立的连接,也就是已经在内核里注册过的),RELATED(由已经存在的、处于已建立状态的连接生成的新连接)等等就按照你的默认策略执 ...


谢谢。不过还是不太明白为什么会中断,能再详细解释下么?

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
4 [报告]
发表于 2008-09-26 16:49 |只看该作者

回复 #2 剑次狼 的帖子

我把整个iptables贴一下,你说的默认策略指的是什么呢?

root@wwwsv1 ~]# more /etc/sysconfig/iptables
# Firewall configuration written by system-config-securitylevel
# Manual customization of this file is not recommended.
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p 50 -j ACCEPT
-A RH-Firewall-1-INPUT -p 51 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp --dport 5353 -d 224.0.0.251 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 80 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 21 -j ACCEPT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT

论坛徽章:
0
5 [报告]
发表于 2008-09-26 20:17 |只看该作者
原帖由 jieshuyang2004 于 2008-9-26 16:49 发表
我把整个iptables贴一下,你说的默认策略指的是什么呢?

root@wwwsv1 ~]# more /etc/sysconfig/iptables
# Firewall configuration written by system-config-securitylevel
# Manual customization of th ...

测试机跑了你的策略
在内网环境测试了IE下载和wget下载80MB的文件正常,没出现你所说的下载一半就丢弃了问题。
下载过程中拔掉网线再插上也没出现此现象,禁用启用网卡也没事。
你再试试看,出现中断时候抓下包看看。

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
6 [报告]
发表于 2008-10-01 09:16 |只看该作者
原帖由 剑次狼 于 2008-9-26 20:17 发表

测试机跑了你的策略
在内网环境测试了IE下载和wget下载80MB的文件正常,没出现你所说的下载一半就丢弃了问题。
下载过程中拔掉网线再插上也没出现此现象,禁用启用网卡也没事。
你再试试看,出现中断时候抓 ...


谢谢你了!这两天还是没有查出问题,暂时将-m state --state NEW -m tcp 这部分去掉了,先保证用户能正常下载。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP