<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Зацените iptables</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html</link>
    <description>Добрый вечер форумчане)) . Вот собственно какой вопрос поставил я себе centos 5.4 и решил я через него раздать инет в локалку. Раньше работал только с freebsd и тамошим ipfw. Но вот решил перейти на линух. Подскажите правильно я настроил iptables или может чтото лишнее. Буду обоснованной критике ))).&lt;br&gt;Что мне нужно&lt;br&gt;1)пока тока натроить INPUT FORWARD &lt;br&gt;2)ssh&lt;br&gt;3)ftp&lt;br&gt;4)vnc&lt;br&gt;5)и еще в дальнейшем эта машина будет заменять и мой рабочий комп&lt;br&gt;&lt;br&gt;# Generated by iptables-save v1.3.5 on Wed Dec 23 16:37:43 2009&lt;br&gt;*nat&lt;br&gt;:PREROUTING ACCEPT &#091;12:2319&#093;&lt;br&gt;:POSTROUTING ACCEPT &#091;71:4558&#093;&lt;br&gt;:OUTPUT ACCEPT &#091;80:5661&#093;&lt;br&gt;### &quot;Это NAT&lt;br&gt;-A POSTROUTING -s 192.168.10.0/255.255.255.0 -j SNAT --to-source 192.168.0.3 &lt;br&gt;COMMIT&lt;br&gt;&lt;br&gt;*filter&lt;br&gt;:INPUT DROP &#091;19:2599&#093;&lt;br&gt;:FORWARD ACCEPT &#091;0:0&#093;&lt;br&gt;:OUTPUT DROP &#091;9:1103&#093;&lt;br&gt;:services - &#091;0:0&#093;&lt;br&gt;### ну это 127.0.0.1&lt;br&gt;-A INPUT -i lo -j ACCEPT &lt;br&gt;### Это пропускаю норм. соединения&lt;br&gt;-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT &lt;br&gt;### Это моя цепочка сам не знаю зачем сделал ) просто решил попробовать&lt;br&gt;-A IN</description>

<item>
    <title>Зацените iptables (p0gank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#14</link>
    <pubDate>Sat, 26 Dec 2009 19:07:13 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Потому что НОРМАЛЬНЫЙ пользователь Линукс (да и Виндоуз, да и любой &lt;br&gt;&amp;gt;ОС) в состоянии разобраться что и почему него запущено на компьютере. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Вот именно исходя из этого мнения, что нормальный пользователь Линукс в состоянии знать что у него работает/будет работать на компьютера, и ставится OUTPUT в DROP.&lt;br&gt;</description>
</item>

<item>
    <title>Зацените iptables (p0gank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#13</link>
    <pubDate>Sat, 26 Dec 2009 19:02:54 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Со всеми портам разобрался а вот с эти не могу 770 tcp &lt;br&gt;&amp;gt;кто его использует что за служба? &lt;br&gt;&lt;br&gt;netstat -lpn &amp;#124; grep 770&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Зацените iptables (d1mak)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#12</link>
    <pubDate>Sat, 26 Dec 2009 18:38:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Апдейт. И ставить политику по дефолту в OUTPUT в DROP - это &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;сильный ход. :)))) Далеко пойдете. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;А почему OUTPUT в DROP нельзя ставить ? Это уже лишнее? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; Потому что НОРМАЛЬНЫЙ пользователь Линукс (да и Виндоуз, да и любой &lt;br&gt;&amp;gt;ОС) в состоянии разобраться что и почему него запущено на компьютере. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Со всеми портам разобрался а вот с эти не могу 770 tcp кто его использует что за служба?&lt;br&gt;</description>
</item>

<item>
    <title>Зацените iptables (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#11</link>
    <pubDate>Fri, 25 Dec 2009 13:59:58 GMT</pubDate>
    <description>&amp;gt; То есть на самом компьютере Вы не собираетесь&lt;br&gt;&lt;br&gt;А-а-га. Там, по ссылке, был _учебный_ (но полностью работающий - и соответствующий постанове) пример. &#037;)&lt;br&gt;&lt;br&gt;Вот пример http:/openforum/vsluhforumID10/4099.html#7 с невырожденным OUTPUT (=присутствующим interface+client), если интересно---&lt;br&gt;</description>
</item>

<item>
    <title>Зацените iptables (d1mak)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#10</link>
    <pubDate>Fri, 25 Dec 2009 11:43:35 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Апдейт. И ставить политику по дефолту в OUTPUT в DROP - это &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;сильный ход. :)))) Далеко пойдете. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;А почему OUTPUT в DROP нельзя ставить ? Это уже лишнее? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; Потому что НОРМАЛЬНЫЙ пользователь Линукс (да и Виндоуз, да и любой &lt;br&gt;&amp;gt;ОС) в состоянии разобраться что и почему него запущено на компьютере. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;спасибо буду разбираться дальше )&lt;br&gt;</description>
</item>

<item>
    <title>Зацените iptables (SOLDIER)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#9</link>
    <pubDate>Fri, 25 Dec 2009 11:19:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&#091;...&#093; &lt;br&gt;&amp;gt;*filter &lt;br&gt;&amp;gt;:INPUT DROP &#091;0:0&#093; &lt;br&gt;&amp;gt;:FORWARD DROP &#091;0:0&#093; &lt;br&gt;&amp;gt;:OUTPUT DROP &#091;0:0&#093; &lt;br&gt;&amp;gt;&#091;...&#093; &lt;br&gt;&amp;gt;-A OUTPUT -o lo -j ACCEPT &lt;br&gt;&amp;gt;-A OUTPUT -m state --state RELATED -j ACCEPT &lt;br&gt;&amp;gt;-A OUTPUT -m limit --limit 1/sec -j LOG --log-prefix &quot;&apos;OUT-unknown:&apos;&quot; &lt;br&gt;&amp;gt;-A OUTPUT -j DROP &lt;br&gt;&lt;br&gt; То есть на самом компьютере Вы не собираетесь запускать ни одного приложения (браузера, к примеру), которое будет выходить в Интернет (варианты - менеджеры пакетов - apt-get, yast, emerge etc)? Верх мудрости - закрывать самому себе выход.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Зацените iptables (SOLDIER)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#8</link>
    <pubDate>Fri, 25 Dec 2009 11:08:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Апдейт. И ставить политику по дефолту в OUTPUT в DROP - это &lt;br&gt;&amp;gt;&amp;gt;сильный ход. :)))) Далеко пойдете. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А почему OUTPUT в DROP нельзя ставить ? Это уже лишнее? &lt;br&gt;&lt;br&gt; Потому что НОРМАЛЬНЫЙ пользователь Линукс (да и Виндоуз, да и любой ОС) в состоянии разобраться что и почему него запущено на компьютере.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Зацените iptables (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#7</link>
    <pubDate>Fri, 25 Dec 2009 10:31:10 GMT</pubDate>
    <description>&amp;gt;политику по дефолту в OUTPUT в DROP - это сильный ход. :)))) Далеко пойдете. &lt;br&gt;&lt;br&gt;А мне нравится. :-&#093; http:/openforum/vsluhforumID10/3779.html#4&lt;br&gt;&lt;br&gt;&#091;...&#093;&lt;br&gt;*filter&lt;br&gt;:INPUT DROP &#091;0:0&#093;&lt;br&gt;:FORWARD DROP &#091;0:0&#093;&lt;br&gt;:OUTPUT DROP &#091;0:0&#093;&lt;br&gt;&#091;...&#093;&lt;br&gt;-A OUTPUT -o lo -j ACCEPT&lt;br&gt;-A OUTPUT -m state --state RELATED -j ACCEPT&lt;br&gt;-A OUTPUT -m limit --limit 1/sec -j LOG --log-prefix &quot;&apos;OUT-unknown:&apos;&quot;&lt;br&gt;-A OUTPUT -j DROP&lt;br&gt;</description>
</item>

<item>
    <title>Зацените iptables (d1mak)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4466.html#6</link>
    <pubDate>Fri, 25 Dec 2009 09:49:48 GMT</pubDate>
    <description>&amp;gt;Апдейт. И ставить политику по дефолту в OUTPUT в DROP - это &lt;br&gt;&amp;gt;сильный ход. :)))) Далеко пойдете. &lt;br&gt;&lt;br&gt;А почему OUTPUT в DROP нельзя ставить ? Это уже лишнее?&lt;br&gt;</description>
</item>

</channel>
</rss>
