Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
witam,
mam problem z stworzeniem regułki do iptables otóż założenie jest takie
serwer ma otwarty tylko jeden port do ssh - 22, reszta jest blokowana
na tym serwerze posiadam kilka usług chciałbym je udostępnić przy pomocy tunelu
czyli np dla apache port 80 z serwera ustawiam tunel z klienta 127.0.0.1:8080 na 80 serwera
z tym że kiedy ktoś odwoła się do serwera bez aktywnego tunelu po prostu zostanie mu odcięta droga do apacha
to co skleiłem
#!/bin/sh SERVER_IP="91x.xx.xx.xx" # czyscimy tablice iptables -F iptables -X # blokujemy wszystko iptables -P INPUT DROP iptables -P OUTPUT DROP iptables -P FORWARD DROP # szalenstwo na loopback iptables -A INPUT -i lo -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT # tylko ssh iptables -A INPUT -p tcp -s 0/0 -d $SERVER_IP --sport 513:65535 --dport 32 -m st ate --state NEW,ESTABLISHED -j ACCEPT iptables -A OUTPUT -p tcp -s $SERVER_IP -d 0/0 --sport 32 --dport 513:65535 -m s tate --state ESTABLISHED -j ACCEPT iptables -A INPUT -j DROP iptables -A OUTPUT -j DROP
prosił bym o sugestie jak sobie poradzić z tym problemem
Offline
drackul napisał(-a):
witam,
mam problem z stworzeniem regułki do iptables otóż założenie jest takie
serwer ma otwarty tylko jeden port do ssh - 22, reszta jest blokowana
na tym serwerze posiadam kilka usług chciałbym je udostępnić przy pomocy tunelu
czyli np dla apache port 80 z serwera ustawiam tunel z klienta 127.0.0.1:8080 na 80 serwera
z tym że kiedy ktoś odwoła się do serwera bez aktywnego tunelu po prostu zostanie mu odcięta droga do apacha
to co skleiłemKod:
#!/bin/sh SERVER_IP="91x.xx.xx.xx" # czyscimy tablice iptables -F iptables -X # blokujemy wszystko iptables -P INPUT DROP iptables -P OUTPUT DROP iptables -P FORWARD DROP # szalenstwo na loopback iptables -A INPUT -i lo -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT # tylko ssh iptables -A INPUT -p tcp -s 0/0 -d $SERVER_IP --sport 513:65535 --dport 32 -m st ate --state NEW,ESTABLISHED -j ACCEPT iptables -A OUTPUT -p tcp -s $SERVER_IP -d 0/0 --sport 32 --dport 513:65535 -m s tate --state ESTABLISHED -j ACCEPT iptables -A INPUT -j DROP iptables -A OUTPUT -j DROPprosił bym o sugestie jak sobie poradzić z tym problemem
No firewall wygląda dobrze, ale z czym konkretnie masz problem ?
Offline
w trzeciej i czwartej linijce od końca zamiast 22 jest 32.
Offline
tak wiem że tu jest 32 ale właśnie pod taki port mam ustawiony ssh,
po uruchomieniu skryptu jestem w stanie tylko używać ssh tylko terminal a tunel po postu mi nie działa żadna usługa apache etc..
bez polityk wszystko śmiga więc chyba coś źle ze ustawieniem iptables
Offline
Dodaj do firewall'a:
iptables -A INPUT -j LOG --log-prefix "FIREWALL:" iptables -A OUTPUT -j LOG --log-prefix "FIREWALL:" iptables -A FORWARD -j LOG --log-prefix "FIREWALL:"
A potem w konsoli:
tail -f /var/log/syslog | grep FIREWALL
I będziesz wiedział, jakie pakiety masz blokowane:)
Offline
drackul napisał(-a):
tak wiem że tu jest 32 ale właśnie pod taki port mam ustawiony ssh,
po uruchomieniu skryptu jestem w stanie tylko używać ssh tylko terminal a tunel po postu mi nie działa żadna usługa apache etc..
bez polityk wszystko śmiga więc chyba coś źle ze ustawieniem iptables
A jak robisz ten tunel ?
Offline
maro napisał(-a):
A jak robisz ten tunel ?
tak
wszytko działa kiedy nie mam żadnych regułek w iptables po dodaniu przestaje działać.
Ostatnio edytowany przez drackul (2010-05-22 11:14:52)
Offline
Jeżeli chcesz się łączyć na port apacha to powinno być tak L8080 localhost:80
Wtedy na windzie localhost:8080.
No to sprawdź po dodaniu której regułki przestaje działać.
Offline