>> Delete No. 51643 article
No. [고수님들 좀 도와주세요] ipchains에서의 bridge정책이
안 먹혀요..

등록 2002-06-28 11:01:00 By localhost     조회 5
이름 humanguy7    

		 ipchains에서의 bridge정책이 안 먹혀요.
  1023이하의 포트를 모두 다 막았는데도, 다 열리네요.
 
 구축환경을 말씀드리자면...
 
 [Note] 보안상 가운에 11.11로 대치를 하였습니다.
 
 * Subnet Mask : 255.255.255.224 (서브넷은 하나만 쓰며 공인IP 32개쓰고 있습니다)
 * Network address : 192.168.10.192
 * Broadcast address : 192.168.10.223
 * gateway     : 192.168.10.193
 * Bridge-Firewall IP : 192.168.10.203
 * Bridge-Firewall밑단의 내부 www, ftp 서버 IP : 192.168.10.201
 			 내부 www, smtp,pop3 서버 IP : 192.168.10.204
 
 대충 이렇습니다...
 아래에 bridge 구동 스크립트입니다.
 ------------------------------------------------------------
#!/bin/bash
echo "Setting Bridging .... Start"
 /usr/sbin/brctl addbr dev-br
/usr/sbin/brctl stp devbr off
 /usr/sbin/brctl addif dev-br eth0
/usr/sbin/brctl addif dev-br eth1
 /sbin/ifconfig eth0 0.0.0.0
/sbin/ifconfig eth1 0.0.0.0
 /sbin/ifconfig dev-br 192.168.10.203 broadcast 192.168.10.223 netmask
255.255.255.224 up
/sbin/route add default gw 192.168.10.193
 echo "Setting Bridging .... Done"
 ================================================================
 ## Wan--->Lan
 ## wan에서 lan으로의 접속 패킷인 경우
 ##
/sbin/ipchains -N wantolan
/sbin/ipchains -A dev-br -s ! 192.168.10.192/27 -d 192.168.10.192/27 -j wantolan
 
/sbin/ipchains -A wantolan -p icmp -j ACCEPT
/sbin/ipchains -A wantolan -p icmp -d 192.168.10.203 -j DENY	# smurf 예방
/sbin/ipchains -A wantolan -p tcp -d 192.168.10.192/26 137:139 -j DENY	# netbios-ns 거부
/sbin/ipchains -A wantolan -p udp -d 192.168.10.192/26 137:139 -j DENY	# netbios-ns 거부
/sbin/ipchains -A wantolan -p tcp ! -y -j ACCEPT
 ##201 서버 ftp,http 서비스
/sbin/ipchains -A wantolan -p tcp -d 192.168.10.201 21 -j ACCEPT	# ftp 서버 허용
/sbin/ipchains -A wantolan -p tcp -d 192.168.10.201 80 -j ACCEPT	# http
 ##204 서버 smtp,http,pop3 서비스
/sbin/ipchains -A wantolan -p tcp -d 192.168.10.204 21 -j ACCEPT	 # ftp 서버 허용
/sbin/ipchains -A wantolan -p tcp -d 192.168.10.204 80 -j ACCEPT	 # http
/sbin/ipchains -A wantolan -p tcp -d 192.168.10.204 110 -j ACCEPT # pop3
 /sbin/ipchains -A wantolan -p tcp -d 192.168.10.192/26 :1023 -j DENY
/sbin/ipchains -A wantolan -p udp -d 192.168.10.192/26 :1023 -j DENY
  이렇게 스크립트를 만들었는데, 이상하게 1023이하의 포트가 작동중인 포트는 모두 스캔
이 되고, 접속이  되는데 이를 막을 수 있게 뭐를 더 추가해야 하죠.
  /sbin/ipchains -A wantolan -j DENY를 마지막에 추가하니까 인터넷까지 작동을 안 하더라구요..
  input은 위와 유사하게 하니까 열은 포트만 열리는데 bridge는 포트를 막을 수가 없어요..
  좀 도와주세요.
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved