Автор Тема: Документация по etc/net iptables  (Прочитано 9950 раз)

Оффлайн KPETuH

  • Завсегдатай
  • *
  • Сообщений: 1 162
    • SG
Может кто то имеет ссылки на данные документы желательно по русски...

То что написано в вики прочитал, но хотелось бы большего описания и примеров...
Мой небосклон и чист, и ясен,
И полон радужных картин...  Не потому что мир прекрасен,  А потому, что я - KPETuH

Оффлайн wRAR

  • Завсегдатай
  • *
  • Сообщений: 469

Оффлайн silicium

  • alt linux team
  • ***
  • Сообщений: 93
  • I hear the Machine Spirt voice.
    • Email
Re: Документация по etc/net iptables
« Ответ #2 : 01.10.2008 09:02:51 »
примеры по /etc/net лежат в /usr/share/doc/etcnet
Keep it simple.
Keep it true.

Оффлайн KPETuH

  • Завсегдатай
  • *
  • Сообщений: 1 162
    • SG
Re: Документация по etc/net iptables
« Ответ #3 : 01.10.2008 11:45:26 »
http://gazette.linux.ru.net/rus/articles/index-iptables-tutorial.html
Это я находил мне как раз интересна была документация по использованию совместно /etc/net и iptables и нового синтекса иптаблес_хуман_синтекс :)
Мой небосклон и чист, и ясен,
И полон радужных картин...  Не потому что мир прекрасен,  А потому, что я - KPETuH

Оффлайн wRAR

  • Завсегдатай
  • *
  • Сообщений: 469
Re: Документация по etc/net iptables
« Ответ #4 : 01.10.2008 11:47:45 »
и нового синтекса иптаблес_хуман_синтекс :)
Не надо его юзать.

Оффлайн KPETuH

  • Завсегдатай
  • *
  • Сообщений: 1 162
    • SG
Re: Документация по etc/net iptables
« Ответ #5 : 01.10.2008 11:59:43 »
Не надо его юзать.
Ну может и не надо но мне интересно :)
Мой небосклон и чист, и ясен,
И полон радужных картин...  Не потому что мир прекрасен,  А потому, что я - KPETuH

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 920
    • Домашняя страница
    • Email
Re: Документация по etc/net iptables
« Ответ #6 : 01.10.2008 20:52:40 »
Может кто то имеет ссылки на данные документы желательно по русски...

То что написано в вики прочитал, но хотелось бы большего описания и примеров...
man ip
man iptables
В man-pages-ru
Андрей Черепанов (cas@)

Оффлайн KPETuH

  • Завсегдатай
  • *
  • Сообщений: 1 162
    • SG
Re: Документация по etc/net iptables
« Ответ #7 : 02.10.2008 11:15:29 »
В общем покопался по ссылкам и нашел неплохой ресурс по крайней стало кое что понятно :)
http://www.ingineer.ru/linux/
Мой небосклон и чист, и ясен,
И полон радужных картин...  Не потому что мир прекрасен,  А потому, что я - KPETuH

Оффлайн KPETuH

  • Завсегдатай
  • *
  • Сообщений: 1 162
    • SG
Re: Документация по etc/net iptables
« Ответ #8 : 02.10.2008 11:26:26 »
правильно ли я понял что, чтобы запертить прямое прохождение трафика через шлюз, а разрешить только прохождение через прокси нужно запертить цепочку FORWARD?
Мой небосклон и чист, и ясен,
И полон радужных картин...  Не потому что мир прекрасен,  А потому, что я - KPETuH

Оффлайн KPETuH

  • Завсегдатай
  • *
  • Сообщений: 1 162
    • SG
Re: Документация по etc/net iptables
« Ответ #9 : 02.10.2008 15:55:01 »
с iptables мал мала понятно но все же хотелось бы побольше инфы по связке iptables с /etc/net  и т.д. и тп.
Мой небосклон и чист, и ясен,
И полон радужных картин...  Не потому что мир прекрасен,  А потому, что я - KPETuH

Оффлайн dottedmag

  • /usr/sbin/control
  • *******
  • Сообщений: 235
Debian Lenny

Оффлайн KPETuH

  • Завсегдатай
  • *
  • Сообщений: 1 162
    • SG
Мой небосклон и чист, и ясен,
И полон радужных картин...  Не потому что мир прекрасен,  А потому, что я - KPETuH

Оффлайн dottedmag

  • /usr/sbin/control
  • *******
  • Сообщений: 235
Re: Документация по etc/net iptables
« Ответ #12 : 03.10.2008 08:47:58 »
Читаем  1 пост

Ой. Тогда могу посоветовать только дописать туда что-нибудь :)
Debian Lenny

Оффлайн user_anonymous

  • Начинающий
  • *
  • Сообщений: 5
  • Профессиональный параноик
Re: Документация по etc/net iptables
« Ответ #13 : 10.10.2008 09:57:57 »
правильно ли я понял что, чтобы запертить прямое прохождение трафика через шлюз, а разрешить только прохождение через прокси нужно запертить цепочку FORWARD?
нет, не совсем правильно. Не надо запрещать всю цепочку FORWARD, достаотчно запретить 80 порт. Пример (возможно не совсем рабочий) того, как можно сделать то, что вы хотите

-A INPUT -m state --state INVALID -j DROP
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# дальше пройдут только новые пакеты
-A INPUT -p tcp -m tcp --tcp-flags SYN,ACK SYN,ACK -j REJECT --reject-with tcp-reset
-A INPUT -p tcp -m state --state NEW ! --syn -j DROP
# дальше пройдут только пакеты с установленным флагом SYN
# откроем порт к сквиду
-A INPUT -p tcp -dport 3128 -j ACCEPT
-A INPUT -j DROP

... начало примерно таким же макаром, как в цепочке INPUT, а в конце
-A FORWARD -p tcp -dport 80 -j REJECT --reject-with tcp-reset (или просто DROP)
.. пропустить нужные порты
-A FORWARD -j DROP

PS Лично я делю свои цепочки на tcp, udp и icmp, так как это позволяет эффективно разгружать ЦПУ за счет применения принципа "Разделяй и влавствуй"
« Последнее редактирование: 10.10.2008 10:05:39 от user_anonymous »