>> Edit article
이름
제목
패스워드
: iptables -I INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT : iptables -A INPUT -p tcp -i lo --dport 23 -j ACCEPT : iptables -A INPUT -p tcp -s A의IP --dport 23 -j ACCEPT : iptables -A INPUT -p tcp -s B의IP --dport 23 -j ACCEPT : iptables -A INPUT -p tcp -d C의IP --dport 23 -j DROP : : state 체크해서 ESTABLISHED,RELATED를 ACCEPT 해주는 부분이 : 맨 앞에 오도록 -I 를 써서 insert 해주었고 : 두번째 줄에 lo 디바이스에서 오는 것은 모두 ACCEPT하도록 했습니다. : 두번째 줄이 없으면 A와 B에서는 telnet이 되나 C자신이 자신의 아이피로 : telnet을 하면 실패하는 기현상이... : : 뭐 나머지는 깔끔 쌈박하죠. : : : : : 서버 C 컴퓨터가 있고 : : 클라이언트 A 와 B 가 있습니다. : : A, B, C 는 모두 전혀 다른 네트웍상에 존재하는 실제ip 입니다.ㅏ : : (동일서브넷상이 아닙니다.) : : : : 이럴경우.. : : C 에서 특정포트(예로 23 - telnet - )에 대하여 : : A 와 B 만 허용하고 그 외의 ip 는 모두 차단하고 싶습니다. : : : : 전에 ipchains 에서도 이런 문제가 해결되지 않아 : : telnet 인 경우는 inetd.conf 에서 했지만.. : : inet 이 아닌 standalone 일 경우는 제어를 못했었는데.. : : iptables 에서도 잘 안 되고 있습니다. : : : : 특정 포트에 대하여 모든 ip 를 막고 : : A 와 B 두 ip 만 허용해줬는데 : : (iptables -L 로 보면 분명 A 와 B 는 ACCEPT 라고 나옵니다) : : 실제 접속이 되지를 않습니다. : : 당연하지만 이 룰을 제거하면 접속은 가능합니다. : : : : 서로다른 서브넷상에 있는 특정ip 에만 허용을 하고 : : 그외의 ip 에 대해서 reject 혹은 drop 시킬 수 있는 방법은 없을까요? : : -- : iproute2 이눔 아주 쓸만하네 : 근데 웬넘의 도큐먼트가 이래 양이 많냐 -0- 감사합니다. 근데 의문점이 생깁니다. established 되는거 허용해준다고 했는데.. 서버측에서 포트를 열면 established 는 되는게 아닌가요? 만일 웹서버를 띄웠다고 하면 ip filtered 가 안 되었다면 established 가 될텐데요.. 그리고.. A, B 가 아닌 전혀 다른 곳에서는 거부하는것이 없는데.. 일단 -m state 가 어떻게 동작되는지는 잘 모르겠으나.. A 와 B 말고 다른곳에서의 접속이 established 나 rerote 가 안되는건지 의문이군요 만일 위에 열거한 A 와 B 만 허용이 된다면 C 자체를 drop 시키지 않아도 되는게 아닌지요.. 그리고 -m state 라는 옵션이 뭔지는 정확하게는 모르겠으나 전 커널 2.4.19 를 사용하고 netfilter 에 관계된 iptables 에 대하여 arp table 만 채크안하고 나머지 모두를 채크를 했고요..(모듈로 말고요) 근데..문제는 # iptables -I INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables: No chain/target/match by that name 이런 거부(?) 메세지를 내뱉는군요.. 그리고 만일 위의 -m state 명령줄에 대하여 기본적으로 모든게 reject 혹은 drop 을 하는 룰인지요?
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved