免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: ytmin
打印 上一主题 下一主题

[网络管理] 请帮忙看一下这个iptables [复制链接]

论坛徽章:
0
21 [报告]
发表于 2007-11-23 19:10 |只看该作者
谢谢大家的解答.kevin.tan 有什么建议呢???

论坛徽章:
0
22 [报告]
发表于 2007-11-23 19:12 |只看该作者
原帖由 netice 于 2007-11-23 18:55 发表

qq可以使用udp协议的


默认FORWARD不是DROP了吗?那应该怎样写比较好呢?

论坛徽章:
0
23 [报告]
发表于 2007-11-23 22:28 |只看该作者
原帖由 ytmin 于 2007-11-23 19:12 发表


默认FORWARD不是DROP了吗?那应该怎样写比较好呢?

增加一个UDP的DROP?

论坛徽章:
0
24 [报告]
发表于 2007-11-23 22:30 |只看该作者
想封堵QQ用你的方法是不对的,建议用STRING模块吧。
你先看一下QQ登录的使用协议的方式。

论坛徽章:
0
25 [报告]
发表于 2007-11-24 08:59 |只看该作者

回复 #24 小N哥哥 的帖子

我不是想封QQ,是想不允许上网的ip彻底不能上网.

论坛徽章:
0
26 [报告]
发表于 2007-11-24 10:22 |只看该作者
step 1:
将这句
-A POSTROUTING -s 192.168.100.0/255.255.255.0 -j MASQUERADE
改为

  1. iptables -t nat -A POSTROUTING -s 192.168.100/24 -p tcp -o eth0 -j SNAT --to-source 202.96.186.240
  2. # eth0我理解为你的外网网卡,也就是配置为202.96.186.240地址的
  3. # 贴出的规则太多,看着头晕,如果错误,请改为实际的物理接口
复制代码

-A PREROUTING -s 192.168.100.0/255.255.255.0 -d 202.96.186.240 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
改为

  1. iptables -t nat -A PREROUTING -s 192.168.100/24 -p tcp --dport 80 -j REDIRECT --to-ports 3128
复制代码


step 2
对于你想过滤的IP,也就是不想其上网的IP,直接在filter表的FORWARD链中match 其source ip 或是source mac 地址DROP掉就行了

论坛徽章:
0
27 [报告]
发表于 2007-11-24 13:43 |只看该作者
谢谢你的的解答.另,我的方案是先堵再通,即默认是所有禁止,然后再根据需要开通的.上面有一些连续的ip我用了range,而其中又有一些要禁止掉的,所以才后面DROP ,请问可以这样吗?


另,映射内网的telnet和ftp,正确的写法应该是什么?

[ 本帖最后由 ytmin 于 2007-11-24 13:44 编辑 ]

论坛徽章:
0
28 [报告]
发表于 2007-11-24 21:13 |只看该作者
改后,发现透明代理又失效了.

论坛徽章:
0
29 [报告]
发表于 2007-11-25 20:44 |只看该作者
你怎么改的?
把结果铁上来。。。

论坛徽章:
0
30 [报告]
发表于 2007-11-26 22:02 |只看该作者
今天没时间,明天上。谢谢关注。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP