LINUX.ORG.RU
ФорумAdmin

Вопрос по iptables


0

0

Хочу на работе настроить нормально интернет и замутить все через squid+nat схема тут: http://www.rtfm.fsay.net/net.jpg Установили с другом debian, повесили dhcp + ftp + squid. И полностью запутались в настройках фаервола. http://best.of.by/paste/index.php?show=m539bd2d1 Суть в том, что есть adsl модем в бридже. На "сервере" поднимается два pppoe соединения. Из локальной сети нужно всех пускать на PPPoE1 и только несколько компьютеров из сети пускать на PPPoE0. Естественно через сквид. + есть несколько дурацких банковских программ которые через проксю работать не умеют. Наш банковский софт соединяется с сервером на нестандартных портах. Такое чуство, что они таким глупым образом "обезопасиваются"... Их нужно натом транслировать. Вот примерно так.

p.s. Сейчас в интернет пускает всех.


Как вариант, разбить сеть на две подсети по маске и прорулить их выход в инет по интерфейсам

anonymous
()
Ответ на: комментарий от anonymous

А просто поправить три мои несчастные строчки так проблемно? Ну не нужно искать альтернативных проблем. Проще же эти правила разрулить правильно...

Ar3s
() автор топика

А в чем вопрос-то?

Поконкретней. Ситуация в целом понятна, но я не втыкаю, где именно у вас ступор.

Igron ★★★★★
()
Ответ на: комментарий от Igron

Ступор в том, что в интернет пускает всех. Нужно поправить мои правила. Сделать их правильными.

Ar3s
() автор топика
Ответ на: комментарий от Ar3s

> Ступор в том, что в интернет пускает всех. Нужно поправить мои правила. Сделать их правильными.

Ну так 'iptables -P FORWARD DROP' установит политику цепочки FORWARD в DROP, т.е. пускать никого не будет. А дальше -- пускаешь тех (-j ACCEPT), кого надо (похоже, у тебя уже сделано что-то похожее).

А вообще:
http://www.opennet.ru/docs/RUS/iptables/

Igron ★★★★★
()

>/sbin/iptables -F
это очистит только таблицу filter

>#access denied

>/sbin/iptables -t filter -A FORWARD -s 192.168.1.0/24 -o ppp0 -j DROP

>#access granted

>/sbin/iptables -t filter -A FORWARD -s 192.168.1.2 -o ppp0 -j ACCEPT

>/sbin/iptables -t filter -A FORWARD -s 192.168.1.3 -o ppp0 -j ACCEPT

>/sbin/iptables -t filter -A FORWARD -s 192.168.1.4 -o ppp0 -j ACCEPT

>/sbin/iptables -t filter -A FORWARD -s 192.168.1.5 -o ppp0 -j ACCEPT

>/sbin/iptables -t filter -A FORWARD -s 192.168.1.6 -o ppp0 -j ACCEPT

правила ACCEPT у вас в таком случае никогда не сработают,так как пакеты будут DROPнуты верхним правилом. Поставьте правило с DROP после правил ACCEPT

почему пускает напрямую в инет вам написали выше.

Nao ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.