adsl club

Справочник

Форум

Программы

Фильмы

Ресурсы

Файлообмен

Хостинг

Ростелеком
настройка iptables нужна помощь.
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)*NIX OS
Автор Сообщение
TROLL_
Эксперт
СообщениеДобавлено: Вт 8-01-08 : 16-06    Заголовок сообщения: настройка iptables нужна помощь. Ответить с цитатой

система debian 4
есть сервер с одной сетевой.
необходимо пробростить 80,81,110,25,443 порты
оставить для использования с определенного адреса порты 9999,10000

сделал так:

запретил все.
разрешил все на l0
разрешил на eth0 и на протоколе TCP порты 80,81,110,25,443
как для входящих так и исходящих пакетов.

и все равно могу ходить на 10000 порт. как правильно делать?
если кто заинтересовался и может помочь могу конфиг кинуть.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Arkan
Гуру
СообщениеДобавлено: Ср 9-01-08 : 22-48    Заголовок сообщения: Ответить с цитатой

any to any 192.168.1.5:9999
any to any 192.168.1.5:10000
all deny any to any 9999
all deny any to any 10000
ну и примерно чтото в таком духе
полные правила как писать уже подсказать я немогу но задавай разрешить с определенного IP по определенномк порту черед двоеточие (если у тебя в текстовом формате а не в какойнибудь графической оболочке
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
sn00p
Форумчанин
СообщениеДобавлено: Ср 9-01-08 : 23-07    Заголовок сообщения: Ответить с цитатой

Покажи конфиг )
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора   Номер ICQ
def
Гость
СообщениеДобавлено: Чт 10-01-08 : 00-06    Заголовок сообщения: Ответить с цитатой

Пооффтоплю.

Задача: на порту коммутатора транк. Надо в debian-4 разобрать виланы и раздать по виртуальным машинам (тоже debian). Кто-нибудь что-нибудь подобное делал?
 Наверх
weer
Гуру
Предупреждений : 2
СообщениеДобавлено: Чт 10-01-08 : 01-41    Заголовок сообщения: Ответить с цитатой

def
тоже поофтоплю Smile

а нафига такое извращение надо? я так понимаю транк используется с целью повышения полосы пропускания.
с трудом представляю чего такого может крутиться на виртуальным машинах на таких скоростях. да еще и обрабатываться чтобы все это успевало.

и вообще - что мешает разбить транк на обычные линки?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
def
Гость
СообщениеДобавлено: Чт 10-01-08 : 13-27    Заголовок сообщения: Ответить с цитатой

weer писал(а):
транк используется с целью повышения полосы пропускания.

транк используется для доставки нескольких виланов на один порт коммутатора.
weer писал(а):
и вообще - что мешает разбить транк на обычные линки?

в смысле? обычными линками (проводами) цеплять каждую виртуалку?
 Наверх
weer
Гуру
Предупреждений : 2
СообщениеДобавлено: Чт 10-01-08 : 20-53    Заголовок сообщения: Ответить с цитатой

def
бр. понял прогнал. просто термин trunk много где фигурирует. ночью мне чего то показалось что речь идет о link agregation Smile

я конечно опыта подобного рода дел не имел. но насколько знаю каждый vlan из транка в любом случае и на любой оси выглядит как сетевой интерфейс. или его можно заставить так выглядеть.
итого получаем, что надо сделать бридж между сетевым интерфейсом от vlan и сетевым интерфейсом от виртуальной машины
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
weer
Гуру
Предупреждений : 2
СообщениеДобавлено: Чт 10-01-08 : 20-58    Заголовок сообщения: Ответить с цитатой

я ту еще подумал ....
надо чтобы vlan был прямо до виртуальной машины. так? или не так?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Dadly
Начинающий
СообщениеДобавлено: Чт 10-01-08 : 23-03    Заголовок сообщения: Ответить с цитатой

По поводу транка, если не ошибаюсь, на обоих сторонах тип интерфейса должен стоять транк, тип инкапсуляции должен совпадать. Дальше создаешь сабинтерфейсы и на них вешаешь IP адреса. Вроде такая идеология была....
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Arkan
Гуру
СообщениеДобавлено: Пт 11-01-08 : 21-28    Заголовок сообщения: Ответить с цитатой

Крындец конечно
ну впринципе каждый курит свою траву
зачем усложнять себе жизнь ???
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
def
Гость
СообщениеДобавлено: Сб 12-01-08 : 01-51    Заголовок сообщения: Ответить с цитатой

weer писал(а):
но насколько знаю каждый vlan из транка в любом случае и на любой оси выглядит как сетевой интерфейс. или его можно заставить так выглядеть.

Да, это я сделал. Но в итоге выяснилось, что вилан пока до порта не доходит, поэтому ждемс сетевиков.
weer писал(а):
надо чтобы vlan был прямо до виртуальной машины. так? или не так?

Это не обязательно, его можно приземлять на родительской машине.
Dadly писал(а):
По поводу транка, если не ошибаюсь, на обоих сторонах тип интерфейса должен стоять транк, тип инкапсуляции должен совпадать. Дальше создаешь сабинтерфейсы и на них вешаешь IP адреса. Вроде такая идеология была....

Что в данном случае подразумевается под обеими сторонами?
Про сабинтерфейсы я усвоил Smile
 Наверх
ph0enix
Форумчанин
СообщениеДобавлено: Сб 12-01-08 : 13-27    Заголовок сообщения: Ответить с цитатой

def
По-моему будет достаточно создать на хосте нужные интерфейсы (eth0.X) и сделать брижд между eth0.X и tunX. Собственно природа tunX может зависить от способа виртуализации: для qemu это будет именно tunX созданный через vde. Для vmware какие-то свои подкрутки, OpenVZ вообще AFAIK умеет хостовые интерфейсы прокидывать в VE.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
def
Гость
СообщениеДобавлено: Сб 12-01-08 : 14-26    Заголовок сообщения: Ответить с цитатой

ph0enix,
Интерфейсы сделал, как раз на "хосте", среда виртуализации - openvz, так что, действительно, передать в VE нет никаких сложностей. Сложность в том, что мне на порт еще влан не пришел Smile
Как сделают, продолжу ковыряться.
 Наверх
TROLL_
Эксперт
СообщениеДобавлено: Вс 13-01-08 : 21-43    Заголовок сообщения: Ответить с цитатой

weer
def
Arkan

в случае приобретения аппаратного файр-ла, есть ли необходимость настроивать программный?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Arkan
Гуру
СообщениеДобавлено: Вс 13-01-08 : 21-59    Заголовок сообщения: Ответить с цитатой

Основное всеравно придется

только кстати накалякал
topic19069
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
hmitry
Форумчанин
СообщениеДобавлено: Ср 5-03-08 : 01-21    Заголовок сообщения: Ответить с цитатой

google://FireHol

еще вручную ковырять в iptables ... тьфу на него.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Показать сообщения:   
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)*NIX OS Часовой пояс: GMT + 7
Страница 1 из 1

 

 
Аватары: Вкл|Выкл   ЮзерИнфо: Вкл|Выкл   Подписи: Вкл|Выкл
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы