免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: platinum
打印 上一主题 下一主题

DHCP 的讨论(iptables 对其无效?) [复制链接]

论坛徽章:
5
巳蛇
日期:2013-08-28 09:26:15CU十二周年纪念徽章
日期:2013-10-24 15:41:34射手座
日期:2013-10-31 09:13:04射手座
日期:2014-02-11 13:18:34天秤座
日期:2014-03-25 09:22:28
51 [报告]
发表于 2005-07-22 16:02 |只看该作者

DHCP 的讨论(iptables 对其无效?)

[quote]原帖由 "NetDC"]对了,试试将ip_forward给禁用。[/quote 发表:


不知道和这个有没有关系.

论坛徽章:
0
52 [报告]
发表于 2005-07-22 16:02 |只看该作者

DHCP 的讨论(iptables 对其无效?)

[quote]原帖由 "bingosek"]试试用telnet或扫描工具看看server上port 67是打开的还是关闭的[/quote 发表:

dhcp 做服务的时候,用的是 udp 协议,你说的方法只能探测 tcp

论坛徽章:
0
53 [报告]
发表于 2005-07-22 16:03 |只看该作者

DHCP 的讨论(iptables 对其无效?)

原帖由 "platinum" 发表:

ip_forward 与这又有什么关系呢?
我已尝试过将 PREROUTING 全部禁止,但依然没用,根本就走不到 route 的过程

哪在server上port 67是不是打开的?如果port 67还是打开的,对于port 67的连接不是被refused掉的话,就应该是iptables的问题了

论坛徽章:
0
54 [报告]
发表于 2005-07-22 16:04 |只看该作者

DHCP 的讨论(iptables 对其无效?)

[quote]原帖由 "我爱钓鱼"]我也发现过一些有趣儿的现象:我把一个用户的IP的input和output全drop了,可是发现他还能上msn和qq,只是不能用上网不能ftp,也有点不理解....[/quote 发表:

你的那个情况是因为数据包是基于状态的,你默认 DROP 的仅仅是 NEW,ESTABLISHED 和 RELATED 的没有禁止,因此依然能上
而 ftp 的传输是临时需要开端口的,因此他的 NEW 会被 DROP,造成上不了的状况

你的这个问题与本讨论主题无关

论坛徽章:
0
55 [报告]
发表于 2005-07-22 16:06 |只看该作者

DHCP 的讨论(iptables 对其无效?)

原帖由 "bingosek" 发表:

哪在server上port 67是不是打开的?

不懂你的意思。。。。。
client 能获得 IP,netstat -lnp 能看到端口监听,端口当然是开着的
不过,和 iptables 无法阻止 DHCP 的这个奇怪现象又有什么联系呢?

论坛徽章:
0
56 [报告]
发表于 2005-07-22 16:09 |只看该作者

DHCP 的讨论(iptables 对其无效?)

我是说,我想了解从client的角度看,server上的dhcp端口是不是已经给iptables block住了

论坛徽章:
0
57 [报告]
发表于 2005-07-22 16:11 |只看该作者

DHCP 的讨论(iptables 对其无效?)

有什么好的工具去探测一个 udp 端口是否存在服务呢?(WIN 下的主机去探测 LINUX 下的 udp/67)

论坛徽章:
1
荣誉版主
日期:2011-11-23 16:44:17
58 [报告]
发表于 2005-07-22 16:11 |只看该作者

DHCP 的讨论(iptables 对其无效?)

[quote]原帖由 "我爱钓鱼"]我也发现过一些有趣儿的现象:我把一个用户的IP的input和output全drop了,可是发现他还能上msn和qq,只是不能用上网不能ftp,也有点不理解....[/quote 发表:


如果是NAT的话,那只跟FORWARD,PREROUTING链有关。你试试装这些用户的FORWARD跟PREOUTING关掉看看还能不能上

  1.    -A PREROUTING  -p tcp --dport 1863  -j DROP
  2.     -A FORWARD     -p tcp --dport 1863  -j DROP
  3.     -A FORWARD     -p tcp --sport 1863  -j DROP

  4.     -A PREROUTING  -p tcp --dport 443   -j DROP
  5.     -A FORWARD     -p tcp --dport 443   -j DROP
  6.     -A FORWARD     -p tcp --sport 443   -j DROP

  7.     -A PREROUTING  -p tcp --dport 8000  -j DROP
  8.     -A FORWARD     -p tcp --dport 8000  -j DROP
  9.     -A FORWARD     -p tcp --sport 8000  -j DROP

  10.     -A PREROUTING  -p udp --dport 8000  -j DROP
  11.     -A FORWARD     -p udp --dport 8000  -j DROP
  12.     -A FORWARD     -p udp --sport 8000  -j DROP

  13.     -A PREROUTING  -p udp --dport 4000  -j DROP
  14.     -A FORWARD     -p udp --dport 4000  -j DROP
  15.     -A FORWARD     -p udp --sport 4000  -j DROP
复制代码

论坛徽章:
0
59 [报告]
发表于 2005-07-22 16:12 |只看该作者

DHCP 的讨论(iptables 对其无效?)

到华军软件园上随便弄个端口扫描工具就应该可以了

论坛徽章:
0
60 [报告]
发表于 2005-07-22 16:14 |只看该作者

DHCP 的讨论(iptables 对其无效?)

原帖由 "mocou" 发表:

如果是NAT的话,那只跟FORWARD,PREROUTING链有关。你试试装这些用户的FORWARD跟PREOUTING关掉看看还能不能上

不知你是否看了前面我做的两个试验?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP