
Iptables Tutorial 1.1.19

На нашем литературном портале можно бесплатно читать книгу Iptables Tutorial 1.1.19, Andreasson Oskar-- . Жанр: ОС и Сети. Онлайн библиотека дает возможность прочитать весь текст и даже без регистрации и СМС подтверждения на нашем литературном портале bazaknig.info.
Iptables Tutorial 1.1.19
Название: Iptables Tutorial 1.1.19
Автор: Andreasson Oskar
Дата добавления: 16 январь 2020
Количество просмотров: 273
Читать онлайн

Iptables Tutorial 1.1.19 читать книгу онлайн

Iptables Tutorial 1.1.19 - читать бесплатно онлайн , автор Andreasson Oskar

Iptables Tutorial 1.1.19

Автор: (C) Oskar Andreasson

Copyright (C) 2001-2002 by Oskar Andreasson

Перевод: (C) Андрей Киселев

Последнюю версию документа можно получить по адресу: http://iptables-tutorial.frozentux.net

fb2-документ отформатирован с использованием большого количества тегов и . Чтобы в «читалке» (в частности, Haali Reader) текст выглядел «красиво», настройте свойства соотвествующих стилей (emphasis и strong), изменив, например, их цвета или начертания. (прим. автора fb2-документа)

Внимание! Книга может содержать контент только для совершеннолетних. Для несовершеннолетних чтение данного контента СТРОГО ЗАПРЕЩЕНО! Если в книге присутствует наличие пропаганды ЛГБТ и другого, запрещенного контента - просьба написать на почту [email protected] для удаления материала

Перейти на страницу:

I.4. Пример rc.DHCP.firewall



# rc.firewall – DHCP IP Firewall script for Linux 2.4.x and iptables


# Copyright (C) 2001 Oskar Andreasson


# This program is free software; you can redistribute it and/or modify

# it under the terms of the GNU General Public License as published by

# the Free Software Foundation; version 2 of the License.


# This program is distributed in the hope that it will be useful,

# but WITHOUT ANY WARRANTY; without even the implied warranty of


# GNU General Public License for more details.


# You should have received a copy of the GNU General Public License

# along with this program or from the site that you downloaded it

# from; if not, write to the Free Software Foundation, Inc., 59 Temple

# Place, Suite 330, Boston, MA 02111-1307 USA




# 1. Configuration options.



# 1.1 Internet Configuration.




# 1.1.1 DHCP



# Information pertaining to DHCP over the Internet, if needed.


# Set DHCP variable to no if you don't get IP from DHCP. If you get DHCP

# over the Internet set this variable to yes, and set up the proper IP

# address for the DHCP server in the DHCP_SERVER variable.





# 1.1.2 PPPoE


# Configuration options pertaining to PPPoE.


# If you have problem with your PPPoE connection, such as large mails not

# getting through while small mail get through properly etc, you may set

# this option to «yes» which may fix the problem. This option will set a

# rule in the PREROUTING chain of the mangle table which will clamp

# (resize) all routed packets to PMTU (Path Maximum Transmit Unit).


# Note that it is better to set this up in the PPPoE package itself, since

# the PPPoE configuration option will give less overhead.




# 1.2 Local Area Network configuration.


# your LAN's IP range and localhost IP. /24 means to only use the first 24

# bits of the 32 bit IP address. the same as netmask






# 1.3 DMZ Configuration.



# 1.4 Localhost Configuration.





# 1.5 IPTables Configuration.




# 1.6 Other Configuration.




# 2. Module loading.



# Needed to initially load modules


/sbin/depmod -a


# 2.1 Required modules


/sbin/modprobe ip_conntrack

/sbin/modprobe ip_tables

/sbin/modprobe iptable_filter

/sbin/modprobe iptable_mangle

/sbin/modprobe iptable_nat

/sbin/modprobe ipt_LOG

/sbin/modprobe ipt_limit

/sbin/modprobe ipt_MASQUERADE


# 2.2 Non-Required modules


#/sbin/modprobe ipt_owner

#/sbin/modprobe ipt_REJECT

#/sbin/modprobe ip_conntrack_ftp

#/sbin/modprobe ip_conntrack_irc

#/sbin/modprobe ip_nat_ftp

#/sbin/modprobe ip_nat_irc



# 3. /proc set up.



# 3.1 Required proc configuration


echo "1" > /proc/sys/net/ipv4/ip_forward


# 3.2 Non-Required proc configuration


#echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter

#echo "1" > /proc/sys/net/ipv4/conf/all/proxy_arp

#echo "1" > /proc/sys/net/ipv4/ip_dynaddr



# 4. rules set up.



# 4.1 Filter table



# 4.1.1 Set policies






# 4.1.2 Create userspecified chains



# Create chain for bad tcp packets


$IPTABLES -N bad_tcp_packets


# Create separate chains for ICMP, TCP and UDP to traverse


$IPTABLES -N allowed

$IPTABLES -N tcp_packets

$IPTABLES -N udp_packets

$IPTABLES -N icmp_packets


# 4.1.3 Create content in userspecified chains



# bad_tcp_packets chain


$IPTABLES -A bad_tcp_packets -p tcp –tcp-flags SYN,ACK SYN,ACK

–m state –state NEW -j REJECT –reject-with tcp-reset

$IPTABLES -A bad_tcp_packets -p tcp ! –syn -m state –state NEW -j LOG

–log-prefix «New not syn:»

$IPTABLES -A bad_tcp_packets -p tcp ! –syn -m state –state NEW -j DROP


# allowed chain


$IPTABLES -A allowed -p TCP –syn -j ACCEPT

$IPTABLES -A allowed -p TCP -m state –state ESTABLISHED,RELATED -j ACCEPT

$IPTABLES -A allowed -p TCP -j DROP


# TCP rules


$IPTABLES -A tcp_packets -p TCP -s 0/0 –dport 21 -j allowed

$IPTABLES -A tcp_packets -p TCP -s 0/0 –dport 22 -j allowed

$IPTABLES -A tcp_packets -p TCP -s 0/0 –dport 80 -j allowed

$IPTABLES -A tcp_packets -p TCP -s 0/0 –dport 113 -j allowed


# UDP ports


$IPTABLES -A udp_packets -p UDP -s 0/0 –source-port 53 -j ACCEPT

if [ $DHCP == «yes» ] ; then

$IPTABLES -A udp_packets -p UDP -s $DHCP_SERVER –sport 67

–dport 68 -j ACCEPT


#$IPTABLES -A udp_packets -p UDP -s 0/0 –source-port 53 -j ACCEPT

#$IPTABLES -A udp_packets -p UDP -s 0/0 –source-port 123 -j ACCEPT

$IPTABLES -A udp_packets -p UDP -s 0/0 –source-port 2074 -j ACCEPT

$IPTABLES -A udp_packets -p UDP -s 0/0 –source-port 4000 -j ACCEPT


# In Microsoft Networks you will be swamped by broadcasts. These lines

Перейти на страницу:
Комментариев (0)