免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1967 | 回复: 8
打印 上一主题 下一主题

[网络管理] iptables问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2012-11-29 16:52 |只看该作者 |倒序浏览
5可用积分
情况是这样的
主机A:192.16.7.12/255.255.0.0  上面启用了IPTABELS

主机B:192.26.8.19/255.255.0.0  想访问A,做任何事情

A在上海,B在北京

A,B之间通过电信专线连接,中间除了路由器,没有其他东西

A这边到B的路由器接口地址:192.16.7.251/16
B这边到A的路由器接口地址:192.26.1.254/16

目前A上的策略是对所有的INPUT都拒绝
但放开了B主机的MAC地址的访问

iptables -A INPUT -m mac --mac-source aa:bb:cc:dd:ee:ff(B的MAC地址) -j ACCEPT

但B ping不通A,也不能SSH到A

但我加了
iptables -A INPUT -s 192.26.0.0/16 -j ACCEPT,后就可以了

但我觉得这样北京那边的主机都可以访问A了

不知道大家有没有更好的策略

因为我只想B能访问A

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
2 [报告]
发表于 2012-11-29 16:56 |只看该作者
过路由之后,mac地址就不是原来的那个了,你试试
  1. iptables -A INPUT -s 192.268.19/32 -j ACCEPT
复制代码

论坛徽章:
0
3 [报告]
发表于 2012-11-29 17:00 |只看该作者
嗯 指定主机IP我知道  但北京那边的机器IP都是自动获得的

我怕待会B重新获得别的地址,就不行了

或者B关机的时候,别人配了一个和B现在相同的IP,也能访问A了

还是想从物理上控制,比如说MAC之类的

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
4 [报告]
发表于 2012-11-29 17:05 |只看该作者
物理地址没法穿透路由器,这个没有办法,你那边dhcp改一下呗,将B的ip在dhcp里面固定下来吧

论坛徽章:
33
荣誉会员
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT运维版块每日发帖之星
日期:2016-04-17 06:23:27操作系统版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-24 06:20:0015-16赛季CBA联赛之天津
日期:2016-05-06 12:46:59
5 [报告]
发表于 2012-11-29 20:25 |只看该作者
如果连谁得哪个IP都管理不了, 那就不要用IP来认证, 换成用户名, 密码的方式吧.

论坛徽章:
34
亥猪
日期:2015-03-20 13:55:11戌狗
日期:2015-03-20 13:57:01酉鸡
日期:2015-03-20 14:03:56未羊
日期:2015-03-20 14:18:30子鼠
日期:2015-03-20 14:20:14丑牛
日期:2015-03-20 14:20:31辰龙
日期:2015-03-20 14:35:34巳蛇
日期:2015-03-20 14:35:56操作系统版块每日发帖之星
日期:2015-11-06 06:20:00操作系统版块每日发帖之星
日期:2015-11-08 06:20:00操作系统版块每日发帖之星
日期:2015-11-19 06:20:00黄金圣斗士
日期:2015-11-24 10:43:13
6 [报告]
发表于 2012-11-30 15:10 |只看该作者
不是同一网段直连,不会去认mac啊

论坛徽章:
1
2015元宵节徽章
日期:2015-03-06 15:50:39
7 [报告]
发表于 2012-12-01 11:58 |只看该作者
mac地址不会穿越路由器,这条绑MAC的命令就是一块废料,要么你让B固定了IP,要么每次B的IP变动后你去改iptables
还有第三种做法,声控——找个人,每次对他喊一嗓子:B的IP变了!!那个人就会去改A的iptables了……

至于说别人偷摸配了B的IP地址去访问A,那你只能在1.254那个路由器上增加B+MAC的绑定关系来防止。

论坛徽章:
0
8 [报告]
发表于 2012-12-04 21:14 |只看该作者
绑固定IP加MAC地址,MAC地址是过不去的

论坛徽章:
29
技术图书徽章
日期:2013-09-02 19:59:502015元宵节徽章
日期:2015-03-06 15:51:332015小元宵徽章
日期:2015-03-06 15:57:20操作系统版块每日发帖之星
日期:2015-08-16 06:20:002015七夕节徽章
日期:2015-08-21 11:06:17操作系统版块每日发帖之星
日期:2015-09-21 06:20:002015亚冠之水原三星
日期:2015-10-30 00:06:07数据库技术版块每日发帖之星
日期:2015-12-24 06:20:0015-16赛季CBA联赛之上海
日期:2016-01-07 10:32:07操作系统版块每日发帖之星
日期:2016-01-08 06:20:00操作系统版块每日发帖之星
日期:2016-05-18 06:20:00IT运维版块每日发帖之星
日期:2016-07-23 06:20:00
9 [报告]
发表于 2012-12-04 21:53 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP