免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3115 | 回复: 3
打印 上一主题 下一主题

[网络管理] 关于iptables和和DNS的一个疑问 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-03-17 23:19 |只看该作者 |倒序浏览
我写了这样一句
iptables -I OUTPUT -p udp -s 0/0 -d 0/0 --sport 23070: -j DROP
目的是防止从任何IP地址通过23070以后的端口和外界通讯(我用iptraf看到这样的数据  UDP (78 bytes) from 172.16.3.181:41958 to 18.145.0.30:30587 on eth1 ) 感觉很多下载都是这样的,所以想封掉这些端口,不知这样理解是否正确?  

可是发现加上这句以后就不能使用ping www.sina.com这样的命令了,给出的提示为

root@hw squid]# ping www.sina.com
ping: unknown host www.sina.com

但是可以使用ping 202.108.33.32 这样就可以通。也就是加了这句以后就不能解析域名了,但是可以通过ping IP地址

大家看看这是为何呢?

后来我又再次试了一下,把iptables -I OUTPUT -p udp -s 0/0 -d 0/0 --sport 23070: -j DROP改为
                        iptables -I OUTPUT -p udp -s 192.168.0.0/24 -d 0/0 --sport 23070: -j DROP

这样以后也不受影响了,哪位能给解释一下呢?

论坛徽章:
0
2 [报告]
发表于 2008-03-18 01:05 |只看该作者
dns端口是53吧,其实你干脆这样好了,开些常用的端口,其它都封掉,那不是很干净嘛

论坛徽章:
0
3 [报告]
发表于 2008-03-18 08:33 |只看该作者
原帖由 jordanfang 于 2008-3-18 01:05 发表
dns端口是53吧,其实你干脆这样好了,开些常用的端口,其它都封掉,那不是很干净嘛


我的意思是我并没有封闭53端口,我封闭的是23070---65535啊

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
4 [报告]
发表于 2008-03-18 14:00 |只看该作者

DNS的端口是53这个不错,但是指的是目的端口啊。也没说源端口是多少,根据系统规则这个是从某个端口号后随机选取的。

2、
你在output链做限制,这个链是针对本机所发包的,对转发的包是无效的。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP