免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 8262 | 回复: 10
打印 上一主题 下一主题

[系统安全] iptables添加一条规则的问题 [复制链接]

论坛徽章:
1
数据库技术版块每日发帖之星
日期:2016-07-07 06:20:00
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2014-10-30 12:02 |只看该作者 |倒序浏览
本帖最后由 老陈73 于 2014-10-30 13:35 编辑

我想允许128.128.10.11/24这个IP通过访问,应该怎么写?
如果写成:
iptables -A INPUT -p tcp -m multiport --dport 80 -s 128.128.10.11 -m mac --mac-source xxxxxxx -m state --state NEW,ESTABLISHED -j ACCEPT
刚128.128.10.11/24这台电脑不能访问iptables后的服务器,如果把子网掩码改成16,就可以通过

如果写成:
iptables -A INPUT -p tcp -m multiport --dport 80 -s 128.128.10.11/24 -m mac --mac-source xxxxxxx -m state --state NEW,ESTABLISHED -j ACCEPT
刚输入后检查,系统变成了允许128.128.10.0/24这个网段的全部通过。但在实际访问时发现,如果客户端主机地址设为128.128.10.11/24,是不能通过防火墙的,如果客户端主机IP设为128.128.10.11/16,刚能通过防火墙。

这种修改了子网段的规则应该怎么写?

论坛徽章:
1
未羊
日期:2014-06-16 09:14:34
2 [报告]
发表于 2014-10-30 17:36 |只看该作者
如果只有一个端口,不用 -m multiport  ,不是内网,不用-m mac --mac-source   

如果放行单IP,写成128.128.10.11  或128.128.10.11/32

所以,允许128.128.10.11访问本机的80端口:iptables -I INPUT -p tcp -s 128.128.10.11 --dport 80 -j ACCEPT

论坛徽章:
1
数据库技术版块每日发帖之星
日期:2016-07-07 06:20:00
3 [报告]
发表于 2014-10-31 10:32 |只看该作者
回复 2# jimmy14k
是在内网限制IP和MAC访问特定端口
现在的问题是我想仅允许指定的IP如:128.128.10.11/24访问,但在IP后加入子网掩码后,防火墙还是被限制了。服务器IP是128.128.10.123/16。

   

论坛徽章:
0
4 [报告]
发表于 2014-10-31 13:48 |只看该作者
建议先了解:
ip地址、子网掩码、广播域与mac地址
然后再学习iptables就容易得多

论坛徽章:
1
数据库技术版块每日发帖之星
日期:2016-07-07 06:20:00
5 [报告]
发表于 2014-10-31 20:51 |只看该作者
回复 4# abc3w
能不能直接告诉我这条iptables应该怎么写?


   

论坛徽章:
10
金牛座
日期:2014-09-16 19:02:48技术图书徽章
日期:2015-11-24 01:37:29操作系统版块每日发帖之星
日期:2015-11-18 06:20:002015年亚洲杯之沙特阿拉伯
日期:2015-04-13 17:33:462015年迎新春徽章
日期:2015-03-04 09:51:162015年辞旧岁徽章
日期:2015-03-03 16:54:15午马
日期:2014-12-04 19:33:55白羊座
日期:2014-09-17 19:34:42巨蟹座
日期:2014-09-16 21:09:4815-16赛季CBA联赛之同曦
日期:2016-06-27 23:23:07
6 [报告]
发表于 2014-10-31 21:33 |只看该作者
iptables -I INPUT -p tcp -s 128.128.10.11 -d 128.128.10.123 --dport 80 -j ACCEPT


试试这个呢

论坛徽章:
10
金牛座
日期:2014-09-16 19:02:48技术图书徽章
日期:2015-11-24 01:37:29操作系统版块每日发帖之星
日期:2015-11-18 06:20:002015年亚洲杯之沙特阿拉伯
日期:2015-04-13 17:33:462015年迎新春徽章
日期:2015-03-04 09:51:162015年辞旧岁徽章
日期:2015-03-03 16:54:15午马
日期:2014-12-04 19:33:55白羊座
日期:2014-09-17 19:34:42巨蟹座
日期:2014-09-16 21:09:4815-16赛季CBA联赛之同曦
日期:2016-06-27 23:23:07
7 [报告]
发表于 2014-10-31 21:34 |只看该作者
回复 6# qq58945591

iptables -nvL
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     tcp  --  *      *       128.128.10.11        128.128.10.123       tcp dpt:80



   

论坛徽章:
1
数据库技术版块每日发帖之星
日期:2016-07-07 06:20:00
8 [报告]
发表于 2014-10-31 23:23 |只看该作者
本帖最后由 老陈73 于 2014-10-31 23:25 编辑
qq58945591 发表于 2014-10-31 21:33
iptables -I INPUT -p tcp -s 128.128.10.11 -d 128.128.10.123 --dport 80 -j ACCEPT


你的意思是设置目的地址吗?
我要的是允许128.128.10.11/24这个主机通过防火墙访问128.128.10.123/16这台服务器。iptables有没有办法进行限制?

论坛徽章:
10
金牛座
日期:2014-09-16 19:02:48技术图书徽章
日期:2015-11-24 01:37:29操作系统版块每日发帖之星
日期:2015-11-18 06:20:002015年亚洲杯之沙特阿拉伯
日期:2015-04-13 17:33:462015年迎新春徽章
日期:2015-03-04 09:51:162015年辞旧岁徽章
日期:2015-03-03 16:54:15午马
日期:2014-12-04 19:33:55白羊座
日期:2014-09-17 19:34:42巨蟹座
日期:2014-09-16 21:09:4815-16赛季CBA联赛之同曦
日期:2016-06-27 23:23:07
9 [报告]
发表于 2014-11-01 01:15 |只看该作者
回复 8# 老陈73


你自己试试不就知道了?

这就是按你的要求做的iptables规则阿。跟你子网有什么关系,凡是来自这个ip来的访问那个ip的80端口就放行。

当然其他策略你还要添加,比如拒绝哪些ip不可以访问。如果你仅想让某个ip可以访问,其他全拒绝,那就在-s前面加个感叹号,表示取反,动作为REJECT就完了。
就是说除了那个ip,其他全拒绝,不就完了么,哪来那么多事情噢。


   

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
10 [报告]
发表于 2014-11-01 11:10 |只看该作者
我要的是允许128.128.10.11/24这个主机通过防火墙访问128.128.10.123/16这台服务器。iptables有没有办法进行限制?

这个没法限制啊,同一个网段,不会经过gateway直接就通信的
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP