LinuxSir.cn,穿越时空的Linuxsir!

 找回密码
 注册
搜索
热搜: shell linux mysql
查看: 718|回复: 3

双线网络问题.请指正..

[复制链接]
发表于 2007-1-14 05:20:46 | 显示全部楼层 |阅读模式
默认由为电信....
拒绝ICMP协议...封杀一些IP  禁止网吧收费机上网...
装内网的FTP服务器端口影射到外网...

以下为iptables正文...


  1. TEL_IP="222.90.20.2"
  2. CNC_IP="210.83.2.209"
  3. LAN_IP="192.168.0.0/24"
  4. FTP_IP="192.168.1.252"
  5. NATBAR_IP="192.168.1.253" #网吧收费机IP

  6. modprobe ip_tables
  7. modprobe ip_nat_ftp
  8. modprobe ip_conntrack_ftp

  9. iptables -F
  10. iptables -X
  11. iptables -t nat -F
  12. iptables -t nat -X
  13. iptables -t mangle -F
  14. iptables -t mangle -X

  15. iptables -P INPUT DROP
  16. iptables -P OUTPUT DROP
  17. iptables -P FORWARD DROP

  18. echo "1" > /proc/sys/net/ipv4/ip_forward

  19. echo "200    CNC_IP" >;>; /etc/iproute2/rt_table
  20. ip route replace default via 210.83.2.209 table DIANXIN
  21. ip rule add fwmark 1 table CNC_IP
  22. iptables -t nat -F
  23. iptables -t mangle -F
  24. iptables -t mangle -A PREROUTING -i eth0 -s 192.168.0.0/24 -d 58.14.0.0/15 -j MARK --set-mark 1
  25. iptables -t mangle -A PREROUTING -i eth0 -s 192.168.0.0/24 -d 58.16.0.0/16 -j MARK --set-mark 1
  26. iptables -t mangle -A PREROUTING -i eth0 -s 192.168.0.0/24 -d 58.17.0.0/17 -j MARK --set-mark 1
  27. ...
  28. ...
  29. ......略

  30. iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -d 58.14.0.0/15 -j SNAT --to $CNC_IP
  31. iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -d 58.16.0.0/16 -j SNAT --to $CNC_IP
  32. iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -d 58.17.0.0/17 -j SNAT --to $CNC_IP
  33. ...
  34. ...
  35. ......略

  36. #iptables -t nat -A POSTROUTING -s $LAN_IP -j SNAT --to $TEL_IP
  37. iptables -t nat -A POSTROUTING -s $LAN_IP -j SNAT --to MASQUERADE
  38. ip route flush cache

  39. iptables -A INPUT -p tcp -i eth0 --dport 22 -j ACCEPT

  40. iptables -t nat -A PREROUTING -p udp -d 0.0.0.0/0 --dport 53 -j DNAT --to 218.30.19.40:53
  41. iptables -t nat -A PREROUTING -p udp -d 0.0.0.0/0 --dport 53 -j DNAT --to 61.134.1.4:53
  42. iptables -t nat -A PREROUTING -p udp -d 0.0.0.0/0 --dport 53 -j DNAT --to 202.100.4.15:53
  43. iptables -t nat -A PREROUTING -p udp -d 0.0.0.0/0 --dport 53 -j DNAT --to 202.100.0.68:53

  44. iptables -A FORWARD -p tcp --syn -m limit --limit 1/s -j ACCEPT
  45. iptables -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT
  46. iptables -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT

  47. iptables -A OUTPUT -p icmp -j ACCEPT
  48. iptables -A INPUT -p icmp -j DROP

  49. #iptables -I FORWARD -d 58.240.222.242 -j DROP
  50. #iptables -I FORWARD -d 58.240.222.244 -j DROP
  51. #iptables -I FORWARD -d 211.144.69.35 -j DROP
  52. #iptables -I FORWARD -d 211.144.69.36 -j DROP
  53. #iptables -I FORWARD -d 211.144.69.37 -j DROP
  54. iptables -I FORWARD -s $NATBAR -p tcp --dport 80 -j DROP

  55. iptables -t nat -A PREROUTING -d $TEL_IP -p tcp --dport 2100 -j DNAT --to-destination $FTP_IP:21
  56. iptables -t nat -A POSTROUTING -d $FTP_IP -p tcp --dport 21 -j SNAT --to-source 192.168.1.254

  57. #iptables -t nat -A PREROUTING -d $TEL_IP -p tcp --dport 21 -j DNAT --to-destination 192.168.1.6:21
  58. #iptables -t nat -A POSTROUTING -d 192.168.1.6 -p tcp --dport 21 -j SNAT --to-source 192.168.1.254

  59. #echo 3600 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_established
  60. echo 20480 > /proc/sys/net/ipv4/neigh/default/gc_thresh1
  61. echo 40960 > /proc/sys/net/ipv4/neigh/default/gc_thresh2
  62. echo 81920 > /proc/sys/net/ipv4/neigh/default/gc_thresh3
  63. echo "1"> /proc/sys/net/ipv4/conf/eth1/proxy_arp
  64. iptables -L -n
  65. echo "Enabling IP forwarding."
  66. echo "1" > /proc/sys/net/ipv4/ip_forward
复制代码


未知这样是否能成功....请各位前辈指教一二...
还有.我收集的网通IP段...有问题...
比如..
210.82.0.0/16而有些网站则是210.82.0.0/15

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x
 楼主| 发表于 2007-1-14 22:07:48 | 显示全部楼层
没人知道吗?
回复 支持 反对

使用道具 举报

发表于 2007-1-15 10:26:03 | 显示全部楼层
建议楼主看一下那篇文章--“提问的智慧”

“未知这样是否能成功.......“ 我的理解是你根本试都没试一下,何不试试看再说?
回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-1-15 20:07:16 | 显示全部楼层
“未知这样是否能成功.......“ 

我已经测试过了....不行...所以才来问的...
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表