免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: speed_fj
打印 上一主题 下一主题

[网络管理] 继续求问IPTABLES问题 高手请进入查看 谢谢 [复制链接]

论坛徽章:
0
11 [报告]
发表于 2005-02-27 18:28 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

顶一下 :)

论坛徽章:
0
12 [报告]
发表于 2005-02-27 18:38 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

[quote]原帖由 "speed_fj"]我写的应该没错阿[/quote 发表:

我给你分析一下

  1. firewall1.sh

  2. /sbin/iptables -F

  3. echo 0 >; /proc/sys/net/ipv4/ip_forward

  4. /sbin/iptables -P INPUT ACCEPT
  5. /sbin/iptables -P OUTPUT ACCEPT

  6. /sbin/iptables -A INPUT -p tcp --syn -j DROP
  7. /sbin/iptables -A INPUT -p udp --destination-port :1025 -j DROP
复制代码

这个脚本允许了1025以上的UDP协议进入系统


  1. firewall2.sh

  2. /sbin/iptables -F

  3. echo 0 >; /proc/sys/net/ipv4/ip_forward

  4. /sbin/iptables -P INPUT DROP
  5. /sbin/iptables -P OUTPUT ACCEPT

  6. /sbin/iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
复制代码

这个脚本看上去没有问题,但实际上也有问题,且第一个脚本也有同样的问题
就是你没有允许lo设备数据包的进入,也就是127.0.0.1,或者叫localhost,访问本系统,这个也应该有的,有的服务需要

论坛徽章:
0
13 [报告]
发表于 2005-02-27 19:18 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

第一个脚本应该是丢弃了0~1025 udp端口吧 因为我写着:1025

需要写lo吗 呵呵 我不太清楚 我加一下吧 谢谢斑竹

请问您对QMAIL熟悉吗

论坛徽章:
0
14 [报告]
发表于 2005-02-27 20:27 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

第一个肯定有问题的,看一下3次握手的过程吧,A------Syn----->;B
A<---Syn/Ack----B
A-----Ack------>;B 这样,建立了3次握手,你把SYN全部drop掉,不是很合理吧?
第二个,INPUT被全部drop掉了,怎么去建立合理的连接?

论坛徽章:
0
15 [报告]
发表于 2005-02-27 20:36 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

原帖由 "lovellgg" 发表:
第一个肯定有问题的,看一下3次握手的过程吧,A------Syn----->;B
A<---Syn/Ack----B
A-----Ack------>;B 这样,建立了3次握手,你把SYN全部drop掉,不是很合理吧?
第二个,INPUT被全部drop掉了,怎么去建立合?.........

第一个,他只禁止了纯SYN请求的数据包
第二个,他有/sbin/iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT这句话

论坛徽章:
0
16 [报告]
发表于 2005-02-28 21:16 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

请问内核追踪链接很费力嘛?

论坛徽章:
0
17 [报告]
发表于 2005-02-28 23:31 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

继续顶

论坛徽章:
0
18 [报告]
发表于 2005-03-01 07:57 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

[quote]原帖由 "speed_fj"]请问内核追踪链接很费力嘛?[/quote 发表:

没懂
你是在问人费力还是机器费力?

论坛徽章:
0
19 [报告]
发表于 2005-03-01 11:44 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

机器呀 我实在搞不懂 我那2个防火墙代码加上去 上网就变慢了

论坛徽章:
0
20 [报告]
发表于 2005-03-01 11:56 |只看该作者

继续求问IPTABLES问题 高手请进入查看 谢谢

是怎么 个慢法
用iptables-save把结果贴出来
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP