LINUX.ORG.RU
ФорумAdmin

фигня с IPTABLES непонятная


0

0

Вобщем ситуация следующая, имеем локалку (192.168.0.0/8), ppp0 (айпишник неизвестен на данный момент), и интернет (10.0.0.1/8) смотрящий на модем (10.0.0.2) через который поднимается ppp0.

На шлюзе настроены IPTABELS, машины из локалки в инет ходют (там маскарадинг прописан), всеь интернет пингуют, все что хошь загружают.

А вот шлюх, в смысле шлюз, не хочт пинговать, не хочет резолвить, не хочет коннектиться ко внешним (интернетовским) mysql сервакам. Он к ADSL модему-то коннектиться еле-еле.

А конфиг такой:

echo "Forwarding ON"
echo 1 > /proc/sys/net/ipv4/ip_forward

echo "Running iptables.sh"
iptables -F
iptables -t nat -F


## FIREWALL

iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

iptables -A INPUT -p tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset

iptables -A INPUT -p ICMP -s 0/0 --icmp-type 8 -j ACCEPT
iptables -A INPUT -p ICMP -s 0/0 --icmp-type 11 -j ACCEPT

iptables -A INPUT -p icmp -m state --state ESTABLISHED,RELATED -j ACCEPT


iptables -A INPUT -p tcp -s 0/0 --dport 22 -j ACCEPT


ПОЧЕМУ?? ПОЧЕМУ ОН НЕ КОННЕКТИТЬСЯ через mysql утилиту хотябы?? А вот если напишу: iptables -P INPUT ACCEPT - то все отлично... Где грабли??

Так, милый мой, у тебя ничего не открыто, кроме 22 порта!
Чего ж ты хочешь то???

И кстати, если ты уж хочешь СО шлюза куда-то ходить, то нано смотреть цепочку OUTPUT.

Xela
()
Ответ на: комментарий от Benjamin

> А чтоб политака "iptables -P OUTPUT ACCEPT" не решает вопрос хождения со шлюза???
Для исходящих пакетов - да, а для входящих ответов на них - нет.

spirit ★★★★★
()
Ответ на: комментарий от spirit

Это я понял.

Кстати, у меня стояло разрешение на ESTABLISHED пакеты, я просто не замечал, что там стоит на ICMP, а не на все... Совсем плохой стал...

Benjamin
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.