免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2446 | 回复: 8
打印 上一主题 下一主题

[网络管理] iptables防火墙配置导致服务器不能连出去了 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2012-12-16 23:09 |只看该作者 |倒序浏览
某个web服务器,使用8080端口,要求对于10.10.1.0/24段全开,限制ping的频度
打开SSH,同时允许服务器从外面下载用于升级什么的
按照网上的各种前辈指教,默认进入的数据包一定要DROP,于是:
  
#允许回环
iptables -A INPUT -j ACCEPT -i lo
  
#信任网段全开
iptables -A INPUT -j ACCEPT -s 10.10.1.0/24  
  
#限制ping的速率不超过3次/秒,同时不超过15台主机ping服务器
iptables -A INPUT -j ACCEPT -p icmp -m limit  --limit 3/s --limit-burst 15
  
#开SSH,资料说SSH同时用到TCP和UDP
iptables -A INPUT -j ACCEPT -p tcp --dport 22
iptables -A INPUT -j ACCEPT -p udp --dport 22
  
#开web,端口8080
iptables -A INPUT -j ACCEPT -p tcp --dport 8080
  
#默认关闭进来的包,不符合以上的全部丢弃
iptables -P INPUT DROP
  
可是因为最后的默认策略是丢弃,导致服务器不能从外网下载任何数据了,怎么办啊?本机用HTTP或者FTP下载的时候,或者用其它连出去的协议如SMTP,DNS,本机端口是随机开的呀!

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
2 [报告]
发表于 2012-12-17 08:03 |只看该作者
  1. -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
复制代码
加上这个

论坛徽章:
0
3 [报告]
发表于 2012-12-17 09:56 |只看该作者
chenyx 发表于 2012-12-17 08:03
加上这个


我想下,这个服务器主动外联的标记应该是向对方发送SYN,这是出口,对方SYN-ACK,这是入口,本机再发出ACK,一旦建立,就是ESTABLISHED状态了,你为什么不把SYN-ACK加入?RELATED是什么呢?
还有,这个方法对于UDP无效,因为UDP无三步握手

论坛徽章:
0
4 [报告]
发表于 2012-12-17 10:03 |只看该作者
  1. iptables -P INPUT DROP
复制代码
这句放在后面的话,前面的还有效吗?
我觉得应该把它放在最前面一行。

论坛徽章:
0
5 [报告]
发表于 2012-12-17 10:10 |只看该作者
枫之歌 发表于 2012-12-17 10:03
这句放在后面的话,前面的还有效吗?
我觉得应该把它放在最前面一行。


这是默认策略,无论放在哪里,iptables -L -n 查看
总是位于Chain INPUT (policy DROP)

论坛徽章:
0
6 [报告]
发表于 2012-12-17 12:38 |只看该作者
tcpdump -i eth0 -nn host (加服务器IP) adn port 8080

在服务器上抓下包 看下哪个地方出的问题

论坛徽章:
0
7 [报告]
发表于 2012-12-18 10:53 |只看该作者
把iptables -L -n的结果贴出来看一下,不知道你的output链有没有drop啊?

论坛徽章:
0
8 [报告]
发表于 2012-12-19 22:08 |只看该作者
搞清楚了,2楼是对的

论坛徽章:
0
9 [报告]
发表于 2012-12-19 23:27 |只看该作者
你OUTPUT链里是什么规则啊?
你做了INPUT链的规则,OUTPUT链没做吧。
能进来但是出不去啊!!IP
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP