![]() |
Firewall
Firewall
« написано: 25.04.2006 :: 00:06:52 » Процитировано сообщение: Vulzscht от 04.04.2006 :: 16:48:10: 6) немного бы узнать о IPtables и работе с ним. Вероятно, все уже так или иначе имели дело с файерволом -- не буду особо заострять внимание на некоторых моментах... Однако кое-что из азов уточнить хотелось бы, а именно то, как ведёт себя пакетный фильтр в ОС Linux (ipchains, iptables) и *BSD (ipfw) и в чём состоит главное отличие в его поведении от *BSD (IPFilter, pf). В Linux, все входящие пакеты попадают в цепочку INPUT, а исходящие -- в OUTPUT (это утверждение справедливо только для нетранзитных пакетов, то есть предназначенной данной машине). В *BSD системах -- это in и out. Отличие в следующем: в Linux (ipchains и iptables) и *BSD (ipfw) прграмма фильтрации вызывается по одному разу для каждого правила фильтрации. Этот единственный раз соответствует первому подходящему для пакета правилу. То есть если мы укажем несколько правил Код:
iptables -A INPUT -m stare --state ESTABLISHED,RELATED -j ACCEPT Это обусловлено тем, что для всех пакетов, соответсвующих требованиям: - исходящий адрес из диапазона 10.0.0.0/17 - адрес назначения 10.0.75.5 - TCP протокол - порт назначения 21 уже обработаны -- к ним применено ПЕРВОЕ правило, которому они соответствовали. а именно -- ACCEPT! То есть для Linux (ipchains, iptables) следует правила составлять в порядке от менее значимого к более значимому. Вследствие обработки лишь первых правил, соответсвующих пакету, повышается производительность файерволов iptables и ipchains в сравнении с IPFilter и pf. В *BSD системах (FreeBSD с IPFilter и OpenBSD с pf) -- всё с точностью до наоборот!!! То есть файервол там работает по принципу "консервативного" файервола -- к пакету будет применено ПОСЛЕДНЕЕ правило, которому он будет соответствовать! То есть, если мы напишем в /etc/pf.conf для OpenBSD Код:
block in Для более детального ознакомления с опциями программы iptables, рекоммендую обратиться к прочтению следующего документа: ftp://10.0.75.5/exch/linux-info/iptables-textbook.tgz Цитата: FirewallBuilder - это просто графический интерфейс для iptables или я неправ? Да. |
почитал документ, пасибо
возник вопрос - в консоли я запускаю iptables командой Код:
/etc/rc.d/init.d/iptables start просто если использовать просто iptables или путь указанный выше и уже настройки какие-либо, выдается что команда не найдена и еще вопрос - может, хотя не дошел еще по мануалу, - при загрузке iptables автоматом грузится последний файл настроек? и как создать свой файл и добавить iptables в автозагрузку по умолчанию понимаю, что вопросы детские, но... увы... "я не волшебник, я только учусь" |
Цитата:
Код:
/sbin/iptables -A OUTPUT -j ACCEPT #себе мы разрешаем всё! Код:
man iptables-save Просмотреть текущий набор правил можно при помощи комманды Код:
iptables -L Код:
man iptables Иногда это может поставить в тупик: как так (iptables у меня точно стОит, а система мне говорит: "command not found")? Для поиска можно воспользоваться утилитой locate: Код:
locate iptables Иногда просто нужно узнать расположение системной утилитки (только в том случае, если путь к ней присутствует в переменной окружения $PATH) -- в этом случае поможет which: Код:
which updatedb |
Цитата:
Код:
[root@dekwin Lain]# /sbin/iptables-restore -t /etc/foomatic/filter.conf а вообще все-таки как восстановить нормально правила? в мануале по восстановлению упоминается только параметры -с (восстановить все как я понял) и -n (не очищать все вроде как), просто еще интересно где точно лежил этот файл настроек вобщем вот как все происходит: Код:
[root@dekwin dekwin]# /etc/rc.d/init.d/iptables start а еще покопался в fwbuilder - есть там темка интересная... создается просто *.fw скрипт, при запуске которого все правила автоматом добавляются в iptables... единственное что пока не очень понятно, как в самом fwbuilder правила добавлять... уж больно хитро там как-то... |
Скрипт /etc/init.d/iptables уже умеет и сохранять и восстанавливать правила.
Притом делает он это в момент старта и останова автоматически. Цитата:
При вводе вышеуказанной комманды, iptables просто выплюнул тебе всё на стандартный вывод (дисплей). Для сохранения всего этого хозяйства в файл, необходимо перенаправить вывод в файл, например Код:
/sbin/iptables-save -c > /etc/sysconfig/iptables-rules Код:
/sbin/iptables-restore -c < /etc/sysconfig/iptables-rules Код:
iptables-restore -n новый_набор_правил Цитата:
Таблицы же mangle и nat тебе не нужны. Без опции -t имя_таблицы iptables должен сохранять/восстанваливать весь набор правил. Цитата:
Разбирайся! |
Текущее время: 10:59. Часовой пояс GMT +3. |
Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot