免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
1234
最近访问板块 发新帖
楼主: ytmin
打印 上一主题 下一主题

[网络管理] 请帮忙看一下这个iptables [复制链接]

论坛徽章:
0
31 [报告]
发表于 2007-11-27 14:09 |只看该作者
规则顺序很重要,建议一步一步排除

论坛徽章:
0
32 [报告]
发表于 2007-11-27 14:25 |只看该作者
LZ能把结果贴出来么,我好久没来了,今天一来就看到2个不错的帖子,感觉很开心,现在关注中,
不过建议LZ的iptables写的简练一些,有时候写的太复杂很乱的,就算出错也不好找
再此希望LZ早点解决问题

论坛徽章:
0
33 [报告]
发表于 2007-11-27 15:02 |只看该作者
原帖由 tingfengmanbu 于 2007-11-27 14:25 发表
LZ能把结果贴出来么,我好久没来了,今天一来就看到2个不错的帖子,感觉很开心,现在关注中,
不过建议LZ的iptables写的简练一些,有时候写的太复杂很乱的,就算出错也不好找
再此希望LZ早点解决问题


还放在一边没时间解决呢.晚上的时候解决一下,可以说说你的建议.

论坛徽章:
0
34 [报告]
发表于 2007-11-27 16:05 |只看该作者
建议:

因为用了透明代理,因此,对于那些想绝对禁止的IP,最好在nat表的PREROUTING链中进行处理(放在最前面)

还有,有一个set的模块,对于那些离散型的IP的结合,用那个模块比较好,这样能够使得规则看起来比较简洁

论坛徽章:
0
35 [报告]
发表于 2007-11-27 16:31 |只看该作者
原帖由 springwind426 于 2007-11-27 16:05 发表
建议:

因为用了透明代理,因此,对于那些想绝对禁止的IP,最好在nat表的PREROUTING链中进行处理(放在最前面)

还有,有一个set的模块,对于那些离散型的IP的结合,用那个模块比较好,这样能够使得规则看 ...

哦,可以详细说说吗?请多指教了.

论坛徽章:
0
36 [报告]
发表于 2007-11-27 20:14 |只看该作者
因为透明代理是在prerouting链中进行重定向的,因此,如果是在FORWARD链上禁止的话,就可能有一部分访问在PREROUTING链上进行了重定向,因此就无法控制了(不过,也可以在INPUT链或者在squid中进行控制,就显示麻烦了)

至于那个set模块,是一个比较好的东西,到官方网站上看看就会了
http://ipset.netfilter.org/

论坛徽章:
0
37 [报告]
发表于 2007-11-28 11:26 |只看该作者
我的建议就是把所有都先关上,用那些在开,包括IP,感觉这样思路清晰些,大家看着也舒服,个人感觉,很关切这个帖子

论坛徽章:
0
38 [报告]
发表于 2007-11-28 14:17 |只看该作者
原帖由 tingfengmanbu 于 2007-11-28 11:26 发表
我的建议就是把所有都先关上,用那些在开,包括IP,感觉这样思路清晰些,大家看着也舒服,个人感觉,很关切这个帖子



现在我做的就是默认把FORWARD链DROP的。由于是刚开始,所以也不能把所有都DROP掉。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP