Stránka 1 z 1

iptables

Napsal: pát 09. led 2015 0:08:33
od ming
Dobrý den,

potřeboval bych poradit ohledně iptables.

Chci zakázat všechna příchozí spojení kromě na http/https, apod + povolit z určité ip na ssh, mysql, ... S tímto bych si ještě věděl rady.
Ale pokud takto nastavím, a INPUT dám na policy DROP, přestane fungovat překlad jména na ip (např. ping google.com). Pravděpodobně je to tímto. Pokud nemám nastaveno, vše je funkční.
Co je potřeba ještě pridat do iptables, popř jak nejlépe nastavit.

Předem díky za rady.

Re: iptables

Napsal: pát 09. led 2015 8:51:13
od alfi
Doporučuju využít nějaký generátor pravidel - zeptá se na pár otázek a vytvoří okomentovaný a funkční konfigurační soubor, který je možné dále upravovat. Mi se osvědčil třeba jednoduchý http://qtables.radom.org/ (sice se dál nevyvíjí, ale pořád funguje), ale je i spousta dalších https://www.google.com/search?q=iptable ... r&ie=utf-8

Re: iptables

Napsal: pát 09. led 2015 9:45:42
od 4smart.cz
Dobrý den,

sice neuvádíte přesné zadání Vašich iptables pravidel, ale pokud jde jen o to zpřístupnit DNS server, pak:

iptables -A INPUT -p udp --sport 53 -j ACCEPT

nebo ještě lépe pro IPv4 adresy v /etc/resolv,conf:

iptables -A INPUT -p udp --src 81.31.33.19 --sport 53 -j ACCEPT
iptables -A INPUT -p udp --src 80.79.16.5 --sport 53 -j ACCEPT

Uvedená pravidla propustí všechny příchozí UDP pakety ze zdroje (viz IP adresy), kde je zdrojový port 53 (DNS).

J.M.

Re: iptables

Napsal: pát 09. led 2015 10:10:06
od stan
Možná zbytečná připomínka: ip6tables. Abys, jako já :oops: , po půl roce nezjistil, že máš vymazlené pravidla pro ipv4, ale úplně otevřené ipv6.

Re: iptables

Napsal: pát 09. led 2015 15:10:03
od alfi
jasně, ke každé IP adrese = síťovému rozhraní jednu sadu iptables. v tomhle je současná IPv6 pěkná pakárna, dělat cca deset let vše dvojmo :-( Kdyby vymysleli pořádnou zpětnou kompatibilitu, už mohlo být IPv6 všude..

Re: iptables

Napsal: pát 09. led 2015 15:36:33
od ming
Ano, děkuji všem.
Opravdu bylo nepřítomností pravidla pro DNS.
Díky za tip ohledně IP6