Автор Тема: Пак този iptables  (Прочетена 1294 пъти)

emagi

  • Напреднали
  • *****
  • Публикации: 249
    • Профил
Пак този iptables
« -: Feb 09, 2007, 12:45 »
Имам следната дилема:
задавам политика DROP на веригата FORWARD ( само да поясня,ротирам нет през LINUX (Slackware 11) машина)!Та искам Windows-ката машина да има само достъп по ftp!
Ето и това,което пиша:
iptables -P FORWARD DROP
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -p tcp --syn -m state --state NEW,RELATED -j ACCEPT
И сега идва въпроса,как трябва да е?:

iptables -A FORWARD -p tcp -s 172.16.2.60 -m state --state NEW,RELATED --dport 21 -j ACCEPT

или

iptables -A FORWARD -p tcp --dport 21 -j ACCEPT

КАкто и да го правя,няма ftp връзка с store2.data.bg
Кога се ползва примерно -p tcp -m state --state .............
и кога директно -p tcp --dport .......
Извинявам се,ако е глупав въпроса,но ме интересува много!
Предварително благодаря на отзовалите се!
Активен

vasilvalchev

  • Напреднали
  • *****
  • Публикации: 47
    • Профил
Пак този iptables
« Отговор #1 -: Feb 09, 2007, 12:56 »
Защо ти е само ftp достъп като трябва все пак да има нет на тая машина ?



Активен

bboy

  • Напреднали
  • *****
  • Публикации: 53
    • Профил
Пак този iptables
« Отговор #2 -: Feb 09, 2007, 13:22 »
По добре няма ли да е ако просто на входа на рутиращата машина да се пусне само ftp трафика идваш от другата:

Примерен код

iptables -A INPUT --in-interface ethX -s 172.16.2.60 -p tcp --dport ! 21 -j DROP

тука ethX да е интерфейса на който идва трафика от уиндоус машината. И ще трябва още едно правило да разрешава вече установените връзки.
Активен

emagi

  • Напреднали
  • *****
  • Публикации: 249
    • Профил
Пак този iptables
« Отговор #3 -: Feb 09, 2007, 13:32 »
Въпроса е сления,ще имам изпит,и преподавателя такива "задачки-закачки"!Иска да пуснем само fto примерно!



Активен

emagi

  • Напреднали
  • *****
  • Публикации: 249
    • Профил
Пак този iptables
« Отговор #4 -: Feb 09, 2007, 13:35 »
Цитат (bboy @ Фев. 09 2007,14:22)
По добре няма ли да е ако просто на входа на рутиращата машина да се пусне само ftp трафика идваш от другата:

Примерен код

iptables -A INPUT --in-interface ethX -s 172.16.2.60 -p tcp --dport ! 21 -j DROP

тука ethX да е интерфейса на който идва трафика от уиндоус машината. И ще трябва още едно правило да разрешава вече установените връзки.

Относно това,веригите INPUT и OUTPUT тях не искам да ползвам,става дума за FORWARD веригата!Идеи?? '<img'>  '<img'>
Активен

VladSun

  • Напреднали
  • *****
  • Публикации: 2166
    • Профил
Пак този iptables
« Отговор #5 -: Feb 09, 2007, 13:39 »
Някакви странни правила пишеш '<img'>
С тия първите три правила вече си дал на всички(!!!'<img'> достъп (поне по tcp)

Малко подсказка:
заредил ли си

ip_nat_ftp
ip_conntrack_ftp

модулите '<img'>



Активен

KISS Principle ( Keep-It-Short-and-Simple )
http://openfmi.net/projects/flattc/
Има 10 вида хора на този свят - разбиращи двоичния код и тези, които не го разбират :P

VladSun

  • Напреднали
  • *****
  • Публикации: 2166
    • Профил
Пак този iptables
« Отговор #6 -: Feb 09, 2007, 13:43 »
Цитат (bboy @ Фев. 09 2007,13:22)
По добре няма ли да е ако просто на входа на рутиращата машина да се пусне само ftp трафика идваш от другата:

Примерен код

iptables -A INPUT --in-interface ethX -s 172.16.2.60 -p tcp --dport ! 21 -j DROP

тука ethX да е интерфейса на който идва трафика от уиндоус машината. И ще трябва още едно правило да разрешава вече установените връзки.

Освен това, което вече спомена emagi (да доуточня - INPUT веригата на рутера е за пакети предназначени за самия рутер) има и още един прблем - data port-a, който отваря FTP сесията и който не е 21!
Активен

KISS Principle ( Keep-It-Short-and-Simple )
http://openfmi.net/projects/flattc/
Има 10 вида хора на този свят - разбиращи двоичния код и тези, които не го разбират :P

emagi

  • Напреднали
  • *****
  • Публикации: 249
    • Профил
Пак този iptables
« Отговор #7 -: Feb 09, 2007, 13:45 »
А е 20,нали?!! '<img'>  '<img'>  '<img'>
Активен

VladSun

  • Напреднали
  • *****
  • Публикации: 2166
    • Профил
Пак този iptables
« Отговор #8 -: Feb 09, 2007, 13:48 »
Цитат (emagi @ Фев. 09 2007,13:45)
А е 20,нали?!! '<img'>  '<img'>  '<img'>

Еми не винаги '<img'> ':p'

http://slacksite.com/other/ftp.html

За това не се занимавай с портовете, ами си пусни ftp_conntrack и работи с RELATED.



Активен

KISS Principle ( Keep-It-Short-and-Simple )
http://openfmi.net/projects/flattc/
Има 10 вида хора на този свят - разбиращи двоичния код и тези, които не го разбират :P

emagi

  • Напреднали
  • *****
  • Публикации: 249
    • Профил
Пак този iptables
« Отговор #9 -: Feb 09, 2007, 15:52 »
ЕЕЕЕЕЕ,голям съм ПЪПЕШ ':crazy:'  ':crazy:'  ':crazy:'  ':crazy:'
Как да стане,като не съм отворил порт 53,а пиша
ftp
open
store2.data.bg
Аде,ако бях да го напиша вместо store2.data.bg 195.149.248.137,щях да Ви спестя много време!
Благодаря на всички!
Активен

Подобни теми
Заглавие Започната от Отговора Прегледи Последна публикация
Iptables
Настройка на програми
mozly 1 4089 Последна публикация Dec 10, 2002, 23:48
от Vency
iptables
Настройка на програми
sunhater 3 3959 Последна публикация Apr 23, 2003, 15:02
от sunhater
iptables
Настройка на програми
dumdum 4 4565 Последна публикация Apr 30, 2003, 10:40
от dumdum
IPTABLES
Настройка на програми
achird 2 4639 Последна публикация May 20, 2003, 14:14
от achird
iptables
Настройка на програми
dumdum 2 3643 Последна публикация May 03, 2003, 17:00
от