Автор Тема: iptables drop  (Прочитано 2156 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн doctor@tardis

iptables drop
« : 11 Сентябрь 2015, 13:06:12 »
Играюсь тут с iptables... Наткнулся на непонятную веСЧь. :-X

Решил блокнуть все, кроме своего айпишника. Прописал вот так - все нормально блокирует, все работает.
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [12:880]
-A INPUT -s мой_айпи -j ACCEPT
COMMIT

Теперь хочу дропнуть еще output. Пишу
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT DROP [0:0]
-A INPUT -s мой_айпи -j ACCEPT
-A OUTPUT -s мой_айпи -j ACCEPT
COMMIT

И вылетаю. ssh блокируется и все. Хорошо хоть заранее поставил восстановление iptables через каждые 10 минут.

Почему так?
« Последнее редактирование: 11 Сентябрь 2015, 13:14:13 от doctor@tardis »
 

yura_n

  • Гость
Re: iptables drop
« Ответ #1 : 11 Сентябрь 2015, 13:22:07 »
iptables -A INPUT -s 192.168.1.80 -j ACCEPT
Это правило получает пакет от -s (source), то есть, не вашего IP-адреса, а того, который на другом конце.
У вас ключ -s с ключем -d перепутан.
iptables -A OUTPUT -s 192.168.1.80 -j ACCEPT
Это правило отправляет пакеты от -s (source), то есть, от вашего IP-адреса.

 
Пользователи, которые поблагодарили этот пост: doctor@tardis

Оффлайн endru

Re: iptables drop
« Ответ #2 : 11 Сентябрь 2015, 13:26:25 »
и про loopback не забывай.

Оффлайн doctor@tardis

Re: iptables drop
« Ответ #3 : 11 Сентябрь 2015, 13:29:34 »
yura_n, спасибо!

endru, a loopback теми же командами открывать?

-A INPUT -s 127.0.0.1/32 -j ACCEPT
-A OUTPUT -d 127.0.0.1/32 -j ACCEPT
« Последнее редактирование: 11 Сентябрь 2015, 13:34:10 от doctor@tardis »
 

Оффлайн endru

Re: iptables drop
« Ответ #4 : 11 Сентябрь 2015, 13:33:34 »
нужно указывать интерфейс
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
 
Пользователи, которые поблагодарили этот пост: doctor@tardis

Оффлайн doctor@tardis

Re: iptables drop
« Ответ #5 : 11 Сентябрь 2015, 13:34:38 »
endru, спасибо)
 

Теги:
 

Шлюз на debian, проблема с iptables

Автор Romkij

Ответов: 4
Просмотров: 3235
Последний ответ 17 Сентябрь 2011, 11:54:03
от Kuper
помогите поправить iptables

Автор mihail_1

Ответов: 12
Просмотров: 2251
Последний ответ 10 Октябрь 2013, 23:57:16
от apollyon
Iptables - вопрос по модификации http-заголовков в пакете

Автор dVital

Ответов: 2
Просмотров: 1395
Последний ответ 22 Июль 2015, 11:38:15
от dVital
iptables и selinux в Debian 10.5

Автор TINC

Ответов: 12
Просмотров: 548
Последний ответ 11 Сентябрь 2020, 21:01:43
от dsdsda
Не работает правило (recent) iptables с непрослушиваемым портом

Автор programmister

Ответов: 1
Просмотров: 1665
Последний ответ 24 Июнь 2013, 14:18:17
от programmister