Автор Тема: запретить доступ к локальным реурсам IPTABLES  (Прочитано 3240 раз)

Оффлайн Nagohak

  • Участник
  • *
  • Сообщений: 306
подскажите правило, нужно к примеру  ip 192.168.0.252 закрыть доступ к локальным ресурсам, чтобы имел только доступ в инет. Инет я ему настроил через белый список. Теперь хочется все перекрыть локальное.

Оффлайн ksa

  • Модератор глобальный
  • *****
  • Сообщений: 9 049
Во-первых, как организован доступ в интернет. А во-вторых, к каким именно локальным ресурсам нужно закрыть доступ.

Оффлайн Nagohak

  • Участник
  • *
  • Сообщений: 306
Во-первых, как организован доступ в интернет. А во-вторых, к каким именно локальным ресурсам нужно закрыть доступ.
инет прозрачный прокси. К локальным, ну вообще бы наглухо локалку прекрыть.
что-то не получается, вот так пробовал:
iptables -I INPUT -s 192.168.0.252 DROP
iptables -I INPUT -s 192.168.0.252 -m multiport --dports 80,8080 -j ACCEPT
« Последнее редактирование: 11.02.2012 16:17:05 от Nagohak »

Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 371
инет прозрачный прокси. К локальным, ну вообще бы наглухо локалку прекрыть.
что-то не получается, вот так пробовал:
iptables -I INPUT -s 192.168.0.252 DROP
iptables -I INPUT -s 192.168.0.252 -m multiport --dports 80,8080 -j ACCEPT
А локальные ресурсы - это какие ? Они точно за роутером ? Или они в той же IP-сети ?

Оффлайн berkut_174

  • Мастер
  • ***
  • Сообщений: 7 152
А может просто удалить пакеты samba-client и nfs-client...
Сноси Винду, переходи на Линукс ! :)

Оффлайн Nagohak

  • Участник
  • *
  • Сообщений: 306
инет прозрачный прокси. К локальным, ну вообще бы наглухо локалку прекрыть.
что-то не получается, вот так пробовал:
iptables -I INPUT -s 192.168.0.252 DROP
iptables -I INPUT -s 192.168.0.252 -m multiport --dports 80,8080 -j ACCEPT
А локальные ресурсы - это какие ? Они точно за роутером ? Или они в той же IP-сети ?
в той же сети

Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 371
в той же сети
Тогда никак: трафик ходит напрямую, шлюз/сервер не используется. Если, конечно, это не случай, когда в сервере куча сетевых карт, собранная в бридж, и каждый клиент не подключен к своей карте. Ну или это же не реализовано через 802.1q.

Оффлайн Nagohak

  • Участник
  • *
  • Сообщений: 306
Не понял всмысле сервер не используется. У мня 2 сервера, 1 шлюз интернет и самба хранилище+jabber(192.168.0.1) и 2 NAS Server(192.168.0.2) c с видео наблюдением, ну и около 150 компов в сети. Все компы ходят в нет через проксю, ну и пользуются локальными ресурсами. А вот 1 комп хотелось поставить для общего пользования чисто для интернета. Вот и хотел прекрыть им все локальные доступы. Чтобы не лезли куды не надо. 

Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 371
Не понял всмысле сервер не используется.
В прямом. Компьютеры между стобой напрямую трафик гоняют, а не через шлюз.
То есть, на шлюзе можно только доступ к ресурсам шлюза ограничить. А на NAS он всё равно попадёт, и на 150 компов тоже, если там что-то расшарено. Надо этот компьютер в отдельную сеть выводить, как минимум, а по хорошему - на отдельную сетевую карту шлюза, чтобы и замена IP на IP из рабочей сети не помогла в локалку попасть. Сетевую карту можно заменить использованием 802.1q, который я уже упоминал. Но это если коммутаторы поддерживают.
« Последнее редактирование: 11.02.2012 23:32:31 от asy »

Оффлайн Nagohak

  • Участник
  • *
  • Сообщений: 306
Цитата: asy link=topi c=16270.msg165404#msg165404 date=1328988588
Не понял всмысле сервер не используется.
В прямом. Компьютеры между стобой напрямую трафик гоняют, а не через шлюз.
То есть, на шлюзе можно только доступ к ресурсам шлюза ограничить. А на NAS он всё равно попадёт, и на 150 компов тоже, если там что-то расшарено. Надо этот компьютер в отдельную сеть выводить, как минимум, а по хорошему - на отдельную сетевую карту шлюза, чтобы и замена IP на IP из рабочей сети не помогла в локалку попасть. Сетевую карту можно заменить использованием 802.1q, который я уже упоминал. Но это если коммутаторы поддерживают.
Спасибо. Я вот думаю, если поставить роутер он отделит этот комп, ну и наверно можно в самом роутере запрет поставить. Ладно спасибо всем, буду думать.
« Последнее редактирование: 12.02.2012 06:40:31 от Nagohak »