免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1497 | 回复: 8
打印 上一主题 下一主题

[网络管理] FORWARD [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2011-12-22 17:35 |只看该作者 |倒序浏览
本帖最后由 _shines 于 2011-12-22 17:39 编辑

我想让内网的一台机器只通过80和443端口.
使用以下命令为什么没有生效?

iptables -A FORWARD -s 192.168.2.1 -p tcp --dport 80 -j ACCEPT

iptables -A FORWARD -s 192.168.2.1 -p tcp --dport 443 -j ACCEPT

iptables -A FORWARD -s 192.168.2.1 -j DROP

使用这些命令之后连网站都打不开了   FORWARD 链此前没有任何规则

哪位帮忙给看下  谢谢.

论坛徽章:
0
2 [报告]
发表于 2011-12-22 18:36 |只看该作者
DNS 也不让出去?
那怎么解析域名得到 IP 地址啊?

论坛徽章:
0
3 [报告]
发表于 2011-12-22 18:53 |只看该作者
本帖最后由 _shines 于 2011-12-22 18:55 编辑
platinum 发表于 2011-12-22 18:36
DNS 也不让出去?
那怎么解析域名得到 IP 地址啊?


哈哈  谢谢啊.   茅塞顿开啊.

对  我还想问个问题.  

我做的NAT  对客户机分配静态IP .  但是有人乱改IP.

MAC绑定只能对已知的MAC生效.  那怎么去拒绝新的MAC自己去配IP?

我的意思是指:只让对已绑定过MAC的IP通过 , 未绑定过的都拒绝.  

有没有办法实现啊

还有就是 --dport 不支持指定多端口?  我看过版主你写的文档上好像支持多端口啊.   

论坛徽章:
0
4 [报告]
发表于 2011-12-22 21:24 |只看该作者
本帖最后由 platinum 于 2011-12-22 21:25 编辑

请参考置顶的《iptables 高级使用研讨》的 PPT,里面有实例讲如何实现你的这个需求
http://bbs.chinaunix.net/thread-1925989-1-1.html

论坛徽章:
34
亥猪
日期:2015-03-20 13:55:11戌狗
日期:2015-03-20 13:57:01酉鸡
日期:2015-03-20 14:03:56未羊
日期:2015-03-20 14:18:30子鼠
日期:2015-03-20 14:20:14丑牛
日期:2015-03-20 14:20:31辰龙
日期:2015-03-20 14:35:34巳蛇
日期:2015-03-20 14:35:56操作系统版块每日发帖之星
日期:2015-11-06 06:20:00操作系统版块每日发帖之星
日期:2015-11-08 06:20:00操作系统版块每日发帖之星
日期:2015-11-19 06:20:00黄金圣斗士
日期:2015-11-24 10:43:13
5 [报告]
发表于 2011-12-22 21:25 |只看该作者
要绑定 MAC 何不直接 dhcp,已知的给分配 ip,未分配的不让出就对了。

论坛徽章:
34
亥猪
日期:2015-03-20 13:55:11戌狗
日期:2015-03-20 13:57:01酉鸡
日期:2015-03-20 14:03:56未羊
日期:2015-03-20 14:18:30子鼠
日期:2015-03-20 14:20:14丑牛
日期:2015-03-20 14:20:31辰龙
日期:2015-03-20 14:35:34巳蛇
日期:2015-03-20 14:35:56操作系统版块每日发帖之星
日期:2015-11-06 06:20:00操作系统版块每日发帖之星
日期:2015-11-08 06:20:00操作系统版块每日发帖之星
日期:2015-11-19 06:20:00黄金圣斗士
日期:2015-11-24 10:43:13
6 [报告]
发表于 2011-12-22 21:26 |只看该作者
想指定多个端口用 mport 么

论坛徽章:
0
7 [报告]
发表于 2011-12-23 15:18 |只看该作者
本帖最后由 _shines 于 2011-12-23 15:26 编辑
vermouth 发表于 2011-12-22 21:26
想指定多个端口用 mport 么


iptables -A FORWARD -s 192.168.2.1 -p tcp -m multiport --dports 80,443 -j ACCEPT

搞定了.  

mport 简称不通过.  

--dport 和--dports 有啥区别啊

论坛徽章:
0
8 [报告]
发表于 2011-12-23 15:21 |只看该作者
platinum 发表于 2011-12-22 21:24
请参考置顶的《iptables 高级使用研讨》的 PPT,里面有实例讲如何实现你的这个需求
http://bbs.chinaunix. ...

iptables -N MAC_CHECK
iptables -A FORWARD -i eth1 -o eth0 -j MAC_CHECK
iptables -A MAC_CHECK -s 172.16.11.101 -m mac  --mac-source XX:XX:XX:XX:XX:XX -j RETURN

一百台客户机  这样干的话, 确实有点费事儿

要是能有办法不让它去自动更新ARP表就好了

论坛徽章:
0
9 [报告]
发表于 2011-12-23 16:24 |只看该作者
_shines 发表于 2011-12-23 15:21
iptables -N MAC_CHECK
iptables -A FORWARD -i eth1 -o eth0 -j MAC_CHECK
iptables -A MAC_CHECK -s  ...

只要“绑定”,就一定费事
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP