: 감사합니다. 근데 의문점이 생깁니다.
: established 되는거 허용해준다고 했는데..
: 서버측에서 포트를 열면 established 는 되는게 아닌가요?
: 만일 웹서버를 띄웠다고 하면 ip filtered 가 안 되었다면
: established 가 될텐데요..
established는 '커넥션이 맺어진 상태'가 해당하겠지요.
다른 곳에 접속해놓은 상태에서 netstat -nt 같은 명령을 사용하면
어떤 것이 established인지 알 수 있습니다.
est, rel에 대해서 무조건 accept하도록 하는 것은 이런 개념이죠.
자기 말고 다른 필터들이 잘 막아줬을꺼다, 그러니 이미 접속상태라면
그냥 통과시켜도 된다.
: 그리고..
: A, B 가 아닌 전혀 다른 곳에서는 거부하는것이 없는데..
: 일단 -m state 가 어떻게 동작되는지는 잘 모르겠으나..
: A 와 B 말고 다른곳에서의 접속이 established 나 rerote 가 안되는건지 의문이군요
:
: 만일 위에 열거한 A 와 B 만 허용이 된다면 C 자체를 drop 시키지 않아도
: 되는게 아닌지요..
INPUT chain의 policy를 DROP이라고 해놓지 않은 이상
어디선가 DROP시키는 부분이 있어야겠죠. 제가 적은대로만 필터를 걸었다면
C의 23번 포트로의 패킷을 모두 DROP하는 마지막 줄이 없다면
과연 어디서 23번 포트를 막아줄까요?
: 그리고 -m state 라는 옵션이 뭔지는 정확하게는 모르겠으나
: 전 커널 2.4.19 를 사용하고
: netfilter 에 관계된 iptables 에 대하여 arp table 만 채크안하고
: 나머지 모두를 채크를 했고요..(모듈로 말고요)
: 근데..문제는
: # iptables -I INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
: iptables: No chain/target/match by that name
:
: 이런 거부(?) 메세지를 내뱉는군요..
:
: 그리고 만일 위의 -m state 명령줄에 대하여
: 기본적으로 모든게 reject 혹은 drop 을 하는 룰인지요?
-m state는 state모듈을 사용하라는 얘기입니다.
님께서 혹시 state도 한덩이로 박아버리신거라면
-m state는 빼고 --state ... 만 써서 한번 해보시기를...--iproute2 이눔 아주 쓸만하네
근데 웬넘의 도큐먼트가 이래 양이 많냐 -0-