вторник, 10 февраля 2009 г.
iptables -A FORWARD -d 192.168.1.1 -m string --string "vkontakte.ru" --algo kmp --to 65535 -j DROP
Таким макаром мы залочили машине с IP 192.168.1.1 доступ к сайту vkontakte.ru
Код
iptables -A FORWARD -m string --string "vkontakte.ru" --algo kmp --to 65535 -j DROP
А так мы залочили всем доступ к сайту vkontakte.ru
понедельник, 8 декабря 2008 г.
Пробросить порт во внутреннюю сеть
Помогло:
Включить пересылку IP, что даст Linux машине выполнять функции маршрутизатора.
/sbin/sysctl -w net.ipv4.ip_forward=1
/sbin/iptables -A FORWARD -p tcp -i eth0 -o eth1 -d 192.168.10.3 --dport 8015 -j ACCEPT
/sbin/iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 8015 -d 84.22.133.167 -j DNAT --to-destination 192.168.10.3
eth0 смотрит в инет, а eth1 в локальную сеть. На машине 192.168.10.3 шлюз по умолчанию должен быть как адрес eth1.
Линки по которым я прогулялся для ознакомления с применяемыми командами iptables.
- http://forum.ubuntu.ru/index.php?topic=37402.msg281791
- http://kb.etarea.com/2008/06/12/iptables-Проброс-портов-из-внешней-сети-во-вн/
правила NAT
http://www.rhd.ru/docs/manuals/enterprise/RHEL-4-Manual/security-guide/s1-firewall-ipt-fwd.html
#/sbin/iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
#/sbin/sysctl -w net.ipv4.ip_forward=1
Чтобы узлы локальной сети с частными IP-адресами могли связываться с внешними сетями, настройте на брандмауэре подмену IP, которая замаскирует узлы локальной сети под IP-адресом внешнего интерфейса брандмауэра (в данном случае, eth0):