LINUX.ORG.RU
ФорумAdmin

ipchains


0

0

Возникла необходимость настроить firewall. Посоветуйте как защищаться. Пользователям локалки нужно ходить в inet, читать/отправлять почту. Один из адресов в локалке реальный. На него должны ходить ip пакеты и с него соответсвенно тоже. Можно сделать ли так, чтобы сначала все запретить, а потом разрешить то, что нужно? Я понимаю, что можно, но у меня не получается, а сделал я так: 1. FORWARD DENY 2. OUTPUT ACCEPT 3. INPUT DENY 4. MASQ 5. FORWARD ACCEPT - реальному ip стоящему за firewall 6. INPUT tcp,udp - domain,www,pop3,smtp + icmp

Пользователи не могут попасть в интернет. Чего еще надо запретить?

anonymous

Можешь попробовать так: ipchains -P forward -j DENY ipchains -A forward -s 0/0 -d <ip той машины с реальным ip> -p all -j ACCEPT ipchains -A forward -s <ip той машины с реальным ip> -d 0/0 -p all -j ACCEPT ipchains -A forward -s <локалка>/маска -d 0/0 -p all -j MASQ

если надо чтобы только почта работала, то MASQ надо делать только на tcp порты 25 и 110 + udp 53(DNS)

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.