>> Edit article
이름
제목
패스워드
ipchains에서의 bridge정책이 안 먹혀요. 1023이하의 포트를 모두 다 막았는데도, 다 열리네요. 구축환경을 말씀드리자면... [Note] 보안상 가운에 11.11로 대치를 하였습니다. * Subnet Mask : 255.255.255.224 (서브넷은 하나만 쓰며 공인IP 32개쓰고 있습니다) * Network address : 192.168.10.192 * Broadcast address : 192.168.10.223 * gateway : 192.168.10.193 * Bridge-Firewall IP : 192.168.10.203 * Bridge-Firewall밑단의 내부 www, ftp 서버 IP : 192.168.10.201 내부 www, smtp,pop3 서버 IP : 192.168.10.204 대충 이렇습니다... 아래에 bridge 구동 스크립트입니다. ------------------------------------------------------------ #!/bin/bash echo "Setting Bridging .... Start" /usr/sbin/brctl addbr dev-br /usr/sbin/brctl stp devbr off /usr/sbin/brctl addif dev-br eth0 /usr/sbin/brctl addif dev-br eth1 /sbin/ifconfig eth0 0.0.0.0 /sbin/ifconfig eth1 0.0.0.0 /sbin/ifconfig dev-br 192.168.10.203 broadcast 192.168.10.223 netmask 255.255.255.224 up /sbin/route add default gw 192.168.10.193 echo "Setting Bridging .... Done" ================================================================ ## Wan--->Lan ## wan에서 lan으로의 접속 패킷인 경우 ## /sbin/ipchains -N wantolan /sbin/ipchains -A dev-br -s ! 192.168.10.192/27 -d 192.168.10.192/27 -j wantolan /sbin/ipchains -A wantolan -p icmp -j ACCEPT /sbin/ipchains -A wantolan -p icmp -d 192.168.10.203 -j DENY # smurf 예방 /sbin/ipchains -A wantolan -p tcp -d 192.168.10.192/26 137:139 -j DENY # netbios-ns 거부 /sbin/ipchains -A wantolan -p udp -d 192.168.10.192/26 137:139 -j DENY # netbios-ns 거부 /sbin/ipchains -A wantolan -p tcp ! -y -j ACCEPT ##201 서버 ftp,http 서비스 /sbin/ipchains -A wantolan -p tcp -d 192.168.10.201 21 -j ACCEPT # ftp 서버 허용 /sbin/ipchains -A wantolan -p tcp -d 192.168.10.201 80 -j ACCEPT # http ##204 서버 smtp,http,pop3 서비스 /sbin/ipchains -A wantolan -p tcp -d 192.168.10.204 21 -j ACCEPT # ftp 서버 허용 /sbin/ipchains -A wantolan -p tcp -d 192.168.10.204 80 -j ACCEPT # http /sbin/ipchains -A wantolan -p tcp -d 192.168.10.204 110 -j ACCEPT # pop3 /sbin/ipchains -A wantolan -p tcp -d 192.168.10.192/26 :1023 -j DENY /sbin/ipchains -A wantolan -p udp -d 192.168.10.192/26 :1023 -j DENY 이렇게 스크립트를 만들었는데, 이상하게 1023이하의 포트가 작동중인 포트는 모두 스캔이 되고, 접속이 되는데 이를 막을 수 있게 뭐를 더 추가해야 하죠. /sbin/ipchains -A wantolan -j DENY를 마지막에 추가하니까 인터넷까지 작동을 안 하더라구요.. input은 위와 유사하게 하니까 열은 포트만 열리는데 bridge는 포트를 막을 수가 없어요.. 좀 도와주세요.
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved