免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 2038 | 回复: 11
打印 上一主题 下一主题

[网络管理] IPTABLES的问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2005-11-04 21:43 |只看该作者 |倒序浏览
[root@ftpserver root]# iptables --list
Chain INPUT (policy ACCEPT)
target     prot opt source               destination
RH-Lokkit-0-50-INPUT  all  --  anywhere             anywhere
DROP       tcp  --  192.168.67.37        anywhere           tcp dpt:ftp
DROP       all  --  192.168.67.37        anywhere

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination
RH-Lokkit-0-50-INPUT  all  --  anywhere             anywhere

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination

Chain RH-Lokkit-0-50-INPUT (2 references)
target     prot opt source               destination
ACCEPT     tcp  --  anywhere             anywhere           tcp dpt:http flags:SYN,RST,ACK/SYN
ACCEPT     tcp  --  anywhere             anywhere           tcp dpt:ftp flags:SYN,RST,ACK/SYN
ACCEPT     tcp  --  anywhere             anywhere           tcp dpt:ssh flags:SYN,RST,ACK/SYN
ACCEPT     tcp  --  anywhere             anywhere           tcp dpt:telnet flags:SYN,RST,ACK/SYN
ACCEPT     all  --  anywhere             anywhere
ACCEPT     all  --  anywhere             anywhere
REJECT     tcp  --  anywhere             anywhere           tcp dpts:0:1023 flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable
REJECT     tcp  --  anywhere             anywhere           tcp dpt:nfs flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable
REJECT     udp  --  anywhere             anywhere           udp dpts:0:1023 reject-with icmp-port-unreachable
REJECT     udp  --  anywhere             anywhere           udp dpt:nfs reject-with icmp-port-unreachable
REJECT     tcp  --  anywhere             anywhere           tcp dpts11:6009 flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable
REJECT     tcp  --  anywhere             anywhere           tcp dptfs flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable


为什么192.168.67.37那台机器还可以PING通这台机器呢??

论坛徽章:
0
2 [报告]
发表于 2005-11-04 21:57 |只看该作者
有没有人帮助我.谢谢呀

论坛徽章:
0
3 [报告]
发表于 2005-11-04 22:01 |只看该作者
前面DROP了,后面又允许了,不知道是不是这样理解的。

论坛徽章:
0
4 [报告]
发表于 2005-11-04 22:04 |只看该作者
后面那些规则怎么编辑呢?

论坛徽章:
0
5 [报告]
发表于 2005-11-04 22:10 |只看该作者
在线等....
是不是我的IPTABLES版本太老了呢

论坛徽章:
0
6 [报告]
发表于 2005-11-04 22:14 |只看该作者
ACCEPT     all  --  anywhere             anywhere
ACCEPT     all  --  anywhere             anywhere

你不是有两条都是允许任何人访问你的任何信息吗,而再之前也没有什么 DROP 的地方,所以当然能 ping 通了

建议自己写 script,把一句一句都写里面
或者 iptables-save > iptables.cfg,然后 vi iptables.cfg 编辑,之后 iptables-restore < iptables.cfg

论坛徽章:
0
7 [报告]
发表于 2005-11-04 22:14 |只看该作者
脚本贴出来看

论坛徽章:
0
8 [报告]
发表于 2005-11-04 22:15 |只看该作者
谢谢版主,

论坛徽章:
0
9 [报告]
发表于 2005-11-04 22:24 |只看该作者
原帖由 platinum 于 2005-11-4 22:14 发表
ACCEPT     all  --  anywhere             anywhere
ACCEPT     all  --  anywhere             anywhere

你不是有两条都是允许任何人访问你的任何信息吗,而再之前也没有什么 DROP 的地方,所以当然能 ping ...


DROP       all  --  192.168.67.37        anywhere

这算不算?

论坛徽章:
0
10 [报告]
发表于 2005-11-04 22:29 |只看该作者
原帖由 virtuaboy 于 2005-11-4 22:24 发表


DROP       all  --  192.168.67.37        anywhere

这算不算?

RH-Lokkit-0-50-INPUT  all  --  anywhere             anywhere
DROP       tcp  --  192.168.67.37        anywhere           tcp dpt:ftp
DROP       all  --  192.168.67.37        anywhere
注意顺序,DROP 之前的任何东西都被先转到 RH-Lokkit-0-50-INPUT 链了

而 RH-Lokkit-0-50-INPUT 一上来就是下面这些信息
ACCEPT     tcp  --  anywhere             anywhere           tcp dpt:http flags:SYN,RST,ACK/SYN
ACCEPT     tcp  --  anywhere             anywhere           tcp dpt:ftp flags:SYN,RST,ACK/SYN
ACCEPT     tcp  --  anywhere             anywhere           tcp dpt:ssh flags:SYN,RST,ACK/SYN
ACCEPT     tcp  --  anywhere             anywhere           tcp dpt:telnet flags:SYN,RST,ACK/SYN
ACCEPT     all  --  anywhere             anywhere
ACCEPT     all  --  anywhere             anywhere

其实这是一个非常简单的逻辑顺序问题,自己要清楚数据包进入 netfilter 框架后是如何经过各个规则的,如何遍历的
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP