Помогите с Iptables

Есть и такой ОС.

Модератор: weec

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Koshak90
рядовой
Сообщения: 12
Зарегистрирован: 2012-06-18 8:52:23
Откуда: Москва

Помогите с Iptables

Непрочитанное сообщение Koshak90 » 2012-07-29 17:04:29

Помогите разобраться! Если убираю -m state --state ESTABLISHED,RELATED -j ACCEPT, то шлюз не работает
вот мой конфиг система CentOS 6.3
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT ACCEPT


$IPT -A INPUT -i lo -j ACCEPT
$IPT -A OUTPUT -o lo -j ACCEPT
$IPT -A OUTPUT -o eth0 -j ACCEPT
$IPT -A OUTPUT -o eth1 -j ACCEPT
# Табличка INPUT
$IPT -A INPUT -i eth0 -p tcp --dport 22 -s 192.168.5.0/24 -j ACCEPT
$IPT -A INPUT -i eth0 -p udp --dport 53 -j ACCEPT
$IPT -A INPUT -i eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -A INPUT -i eth1 -p tcp -m multiport --dports 80,53,443 -j ACCEPT
$IPT -A INPUT -i eth0 -p tcp -m multiport --dports 80,53,443 -j ACCEPT
$IPT -A INPUT -i eth1 -p udp --dport 53 -j ACCEPT
# Табличка FORWARD
#$IPT -A FORWARD -j ACCEPT
$IPT -A FORWARD -p tcp -i eth0 -o eth1 -m multiport --destination-port 53,80,443 -s 192.168.5.0/24 -j ACCEPT
#$IPT -A FORWARD -p tcp -i eth1 -o eth0 -m multiport --destination-port 53,80,443 -j ACCEPT
$IPT -A FORWARD -p udp -i eth0 -o eth1 -m multiport --destination-port 53 -s 192.168.5.0/24 -j ACCEPT
#$IPT -A FORWARD -p udp -i eth1 -o eth0 -m multiport --destination-port 53 -j ACCEPT
$IPT -A FORWARD -i eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT
# Табличка NAT используем SNAT указываем реальный IP и кидаем порты 25 и 110
$IPT -t nat -A PREROUTING -p tcp --sport 25 --dport 25 -j DNAT --to-destination 192.168.5.2:25
$IPT -t nat -A PREROUTING -p tcp --sport 110 --dport 110 -j DNAT --to-destination 192.168.5.2:110
$IPT -t nat -A POSTROUTING -o eth1 -s 192.168.5.0/24 -j SNAT --to-source $IP

Код: Выделить всё

iptables

Код: Выделить всё

шлюз

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
skeletor
майор
Сообщения: 2548
Зарегистрирован: 2007-11-16 18:22:04

Re: Помогите с Iptables

Непрочитанное сообщение skeletor » 2012-07-30 16:16:19

Koshak90 писал(а):Если убираю -m state --state ESTABLISHED,RELATED -j ACCEPT, то шлюз не работает
Не убирайте и будет работать.
А вообще, неясно к чему вообще создана тема. :unknown:

Koshak90
рядовой
Сообщения: 12
Зарегистрирован: 2012-06-18 8:52:23
Откуда: Москва

Re: Помогите с Iptables

Непрочитанное сообщение Koshak90 » 2012-07-30 17:08:58

Не убирайте и будет работать.
А вообще, неясно к чему вообще создана тема.
Мне интересно узнать корректная ли это установка или так делать неправильно, что плохого в том, что я хотел бы не просто настроить цепочки, но и разобраться в работе NetFilter?

Аватара пользователя
skeletor
майор
Сообщения: 2548
Зарегистрирован: 2007-11-16 18:22:04

Re: Помогите с Iptables

Непрочитанное сообщение skeletor » 2012-07-30 17:13:12

Что делать неправильно? Убирать выборочные правила из цепочки?
Если хотите разобраться, почитайте, что означают состояния ESTABLISHED,RELATED и зачем их нужно или не нужно добавлять.