论坛风格切换切换到宽版
  • 550阅读
  • 9回复

[问题求助]iptables问题,请高手指点一下! [复制链接]

上一主题 下一主题
离线cnzol.
 
发帖
1942
C币
-141092
威望
321
贡献值
2
银元
0
铜钱
4152
人人网人气币
0
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-05-01
内部DNS服务器,负责解析内部域名和转发外部域名,我现在想用iptables作.一个防火墙将其保护起来,.iptables设置如下<性病>

ech.o "1" >; /proc/sys/net/.ipv4/ip_forward.

#定义安全策略为正面列表
$IPTABLES -P .INPUT DROP.
$IPT.ABLES -P OUTPUT DROP域名
$IPTABLES -P FORWARD. DROP    美容
#自定义服务器访问策略
$iptabl.es -A INPUT -p tcp --dport 53 -j AC.CEPT.
$iptab.les -A INPUT -p udp -.-dport 53 -j ACCEPT              乙肝
$iptables -A OUT.PU.T -p tcp --sport 53 -j ACCEPT(广告)
$iptables -A OUTPUT -p udp --.sport 53 -j. ACCEPT           建材
防火墙设置以前服务器可以转发外部域名解析,防火墙设置以后只能解析内部域名,无法转发外部域名解析了!高手指点一下这是为什么? http://upload.bbs.csuboy.com/Mon_1004/126_7088_4f03fa3fa8a0bec.gif[/img]域名

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线ijyq.
发帖
1958
C币
-60891
威望
373
贡献值
1
银元
-4
铜钱
4535
人人网人气币
0
只看该作者 沙发  发表于: 2010-04-13
高手赶快来呀!我快顶不住了!

离线joo.
发帖
1980
C币
-235833
威望
395
贡献值
1
银元
-1
铜钱
4431
人人网人气币
0
只看该作者 板凳  发表于: 2010-04-13
这句话保险

for DNS in $(grep ^n /etc/resolv.conf|awk '{print $2}') ; do
$IPT -A INPUT -p tcp -s $DNS --sport domain -j ACCEPT
$IPT -A INPUT -p udp -s $DNS --sport domain -j ACCEPT
done

离线hrq456.
发帖
1935
C币
-61048
威望
359
贡献值
1
银元
-2
铜钱
4327
人人网人气币
0
只看该作者 地板  发表于: 2010-04-13
大侠可以解释一下吗?我是菜鸟。

离线yingouqlj.
发帖
2158
C币
-139181
威望
397
贡献值
1
银元
0
铜钱
4718
人人网人气币
0
只看该作者 4楼 发表于: 2010-04-13
是这一句:
$IPTABLES -P FORWARD DROP

离线ks8822.
发帖
1926
C币
-61112
威望
358
贡献值
1
银元
-1
铜钱
4236
人人网人气币
0
只看该作者 5楼 发表于: 2010-04-13
可是我加上一条:
iptables -A FORWARD -p all -j ACCEPT
也没有任何作用!

离线yeats520.
发帖
2217
C币
-151825
威望
453
贡献值
1
银元
-3
铜钱
5084
人人网人气币
0
只看该作者 6楼 发表于: 2010-04-13
可以逐步查问题,先只drop input,没问题再加drop forward,最后才加output

离线呼唤.
发帖
2030
C币
-60609
威望
360
贡献值
1
银元
-1
铜钱
4475
人人网人气币
0
只看该作者 7楼 发表于: 2010-04-13
echo "1" >; /proc/sys/net/ipv4/ip_forward

离线wdsguying.
发帖
2182
C币
-60076
威望
416
贡献值
1
银元
-4
铜钱
4927
人人网人气币
0
只看该作者 8楼 发表于: 2010-04-13
echo "1" >; /proc/sys/net/ipv4/ip_forward
这一句原先就已经加上了!不是他的原因。

离线paranoia.
发帖
1941
C币
-263065
威望
356
贡献值
1
银元
-2
铜钱
4372
人人网人气币
0
只看该作者 9楼 发表于: 2010-04-13
按照傻仔大哥的建议,只有在全部放开的时候,dns服务器才可以解析外部域名,只要drop任何一个dns就不能正常解析外部域名了。怎么办呢?是不是dns服务器进行转发的时候自身不是用的53端口,使用随机的端口连接远端的isp的域名服务器男3端口呢?
快速回复
限100 字节
如果您在写长篇帖子又不马上发表,建议存为草稿
 
上一个 下一个