LinuxSir.cn,穿越时空的Linuxsir!

 找回密码
 注册
搜索
热搜: shell linux mysql
楼主: nobody_am

最近学习IPTABLES,有兴趣者请进来说话,谁是谁非,等你定论(多问题跟贴)

[复制链接]
发表于 2003-8-24 14:11:59 | 显示全部楼层
能上MSN,QQ或者IRC聊聊吗?
 楼主| 发表于 2003-8-24 15:34:17 | 显示全部楼层
仅能用:
QQ:40195424
 楼主| 发表于 2003-8-24 15:45:03 | 显示全部楼层
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

假设你有个网卡iP 192.168.0.1/24  ,你要ping通自己的主机,
下面你会怎么写规则?
发表于 2003-8-24 21:43:20 | 显示全部楼层

有个好的howto能省力不少

兄弟,iptables 是netfilter.org的产品,为何不看它的howto,reference,非常清楚
为何老跟forward chain 干,iptables 中packets flow 在附图中

在你的制定情况下让ping通
iptables -A OUTPUT -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x
发表于 2003-8-24 22:52:55 | 显示全部楼层
关于你的第一个问题,是这样的,
packet进来后,按rules依次判断,一旦match,就执行 -j后面的,不会再比较下一条;如果没有match,就下一条rule,如此循环到比较完所有rules,如果没有可以match的,就要看这个chain的policy:如果 -P ACCEPT,就accept,反之 drop;默认的policy都是accept 。

以上都是man iptables或从netfilter.org上所学,欢迎指正
 楼主| 发表于 2003-8-24 23:09:33 | 显示全部楼层
非常感谢tower的提示,这张图片很不错的。
第一个问题的回答也对,大部分书就是这么讲的。
由于教育网上不了国外网站,所以我很少去找netfiler.org的资料。
发表于 2003-8-25 01:30:07 | 显示全部楼层
 楼主| 发表于 2003-8-25 04:45:00 | 显示全部楼层
windows下用代理可以到:
www.netfilter.org,
但用相同的代理网址,使用galeon却不能上去。
谁有好的http代理?
发表于 2003-8-25 09:06:10 | 显示全部楼层
教育网,我喜欢,电影多啊
 楼主| 发表于 2003-8-25 16:14:55 | 显示全部楼层

几天学习iptables初有成效

目前可以做到一下几个功能:
1.遵守“非请不让进”的原则,所有netfilter的策略全用DROP。
2.灵活控制公网,防火墙,内网之间的ping。
3.IP地址与MAC地址邦定。
4.控制内网使用QQ协议。
5.利用端口映射,实现内网的服务提供给公网。
6.nat方式伪装内网地址。
7.控制ping攻击,syn半连接攻击和碎片攻击。
因为我的内网没法提供有效IP,所以,用内网实实在在的提供服务,中途用放火墙过滤的方式,没法实现。

问题:
1.防火墙还能做什么?请大家列几个出来。
2.怎么才能把有效IP放到内网中(没有路由器,没有桥接设备)?
此问题可参考:http://www.linuxsir.cn/bbs/showt ... d=333435#post333435
您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表