论坛风格切换切换到宽版
  • 567阅读
  • 4回复

[问题求助]关于iptables的问题 [复制链接]

上一主题 下一主题
离线resoo.
 
发帖
2070
C币
-60419
威望
390
贡献值
1
银元
0
铜钱
4606
人人网人气币
0
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-05-01
我想限制内网机器访问.外网的ftp主机    外汇
iptables -t nat -A P.REROUT.ING -s x.x.x.x -d 0/0 -p tcp --dport 21 -j ACCEPT投资
iptables -t nat .-A PREROU.TING -d 0/0 -p tcp --dport 21 -j DROP    外汇
就可以了
我的问题是为什么不能用filter表的OUTPUT链.,就好像下面.           建材
iptables -A OU.TPUT. -p tcp -s x.x.x.x -d 0/0 --dport 21 -j ACCEPT学习
iptables -A OU.TPUT -p tcp --dport 21 -.j DROP.
为什么这样不行

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线alluse.
发帖
2180
C币
-559263
威望
382
贡献值
1
银元
-2
铜钱
4770
人人网人气币
0
只看该作者 沙发  发表于: 2010-04-13
ding,为什么OUTPUT链就不可以啊

发帖
2105
C币
-235376
威望
396
贡献值
1
银元
-1
铜钱
4796
人人网人气币
0
只看该作者 板凳  发表于: 2010-04-13
OUTPUT链是对本机出去的包进行处理,你下面的两条规则我不大明白:
iptables -A OUTPUT -p tcp -s x.x.x.x -d 0/0 --dport 21 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 21 -j DROP

难道你的网关有多个外网地址,你限定其中的一个地址可以使用ftp,其他的地址不能使用ftp?这样做没有什么意义吧。
如果你要限制内网的机器访问外网的ftp主机,你在PREROUTING链加的规则已经可以了,当然也可以在FORWARD链加规则达到同样的效果。

离线manbunet.
发帖
1923
C币
-61046
威望
353
贡献值
2
银元
-2
铜钱
4301
人人网人气币
0
只看该作者 地板  发表于: 2010-04-13
你应该把规则写道forward链里面

离线nyqs.
发帖
2106
C币
-132410
威望
378
贡献值
1
银元
-3
铜钱
4648
人人网人气币
0
只看该作者 4楼 发表于: 2010-04-13
ok我已经明白了,理解上有点失误
我觉得PREROUTING 的确不是很合理
那么合理的写法应该是怎样的

快速回复
限100 字节
批量上传需要先选择文件,再选择上传
 
上一个 下一个