OS:wowlinux paran7.1
한대의 리눅스 머신에 MAIL+WEB+DNS+SAMBA를 돌리고
다른 한대는 방화벽 머신(리눅스 iptables)으로 구축하여
방화벽안쪽에 마스커레이드 해서 내부IP로 서버를 돌리고,
IPTABLES의 NAT기능을 이용하여 공인IP 한개가 서버를 향하게 하여
DNS포함 내부에 모두 묶어 두었습니다.
그런데 메일을 받으려 해도 서버를 거쳐서 들어가서인지
매우 느려졌습니다.. 명확한 방법을 몰라서 전전긍긍중입니다..
제가 궁금한건 방화벽 안쪽의 dns 셋팅을 공인ip로 셋팅해야 하는것인지..
아니믄 사설 ip로 묶어놓아야 하는것인지(ip를 쏘아줄 서버가 같이 내부ip로 묶여
있습니다. 게다가 공인ip한개가 forward 돼있고요)
방화벽구성은 아래와 같습니다.
DROP Invalid packet
* iptables -A INPUT -m state --state INVALID -j DROP
* iptables -A OUTPUT -m state --state INVALID -j DROP
* iptables -A OUTPUT -m state --state INVALID -j DROP
Allow All Service
* iptables -A INPUT -i lo -j ACCEPT
* iptables -A INPUT -s 333.333.333.333 -j ACCEPT
* iptables -A INPUT -s 192.168.1.1 -j ACCEPT
* iptables -A INPUT -s 192.168.1.0/255.255.255.0 -j ACCEPT
* iptables -A INPUT -s 333.333.333.0/255.255.255.0 -j ACCEPT
Allow External Service
* TCP service
iptables -A INPUT -p tcp --sport 20 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --sport 1024:65535 --dport 1024:65535
-m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 22 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 23 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 25 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 53 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 80 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 143 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 443 -m state --state ESTABLISHED -j ACCEPT
* UDP service
iptables -A INPUT -p udp --sport 53 -m state --state ESTABLISHED -j ACCEPT
* Name Service Config
* Name Service Config
iptables -A INPUT -p udp --sport 53 -m state --state ESTABLISHED -j ACCEPT
Allow Internal Service (FOR SERVER AND DAEMON)
* TCP service
iptables -A INPUT -p tcp --dport 20 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --sport 1024:65535 --dport 1024:65535
-m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 23 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 25 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 53 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 143 -m state --state NEW,ESTABLISHED -j ACCEPT
Masqurade Configuration
* /sbin/iptables -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
* iptables -t nat -A POSTROUTING -s 192.168.1.1 -o eth0 -j SNAT --to 333.333.333.333
* iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 333.333.333.333
* iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to 192.168.1.1
Forwarding Configuration
* iptables -t nat -A PREROUTING -d 333.333.333.333 -j DNAT --to 192.168.1.2
Config Deny Ruleset
* Reject All Syn Packet
iptables -A INPUT -p tcp --syn -j REJECT
* Drop All TCP packet
iptables -A INPUT -p tcp --dport 1:65535 -j DROP
* Drop All UDP packet
iptables -A INPUT -p udp --dport 1:65535 -j DROP
* Prevented internal ping request
iptables -A INPUT -p icmp --icmp-type echo-request -j REJECT
TOS Configuration
* iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 80 -j TOS --set-tos 0x10
* iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 21 -j TOS --set-tos 0x10
* iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 22 -j TOS --set-tos 0x10
* iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 23 -j TOS --set-tos 0x10
* iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 20 -j TOS --set-tos 0x08
* iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 20 -j TOS --set-tos 0x08
-------------------------------------------
제가 방화벽 첨 구성한거라서.. 개념이 부족한듯 싶습니다.
명쾌한 답변 또는 조언이라도 부탁드립니다!