>> Edit article
이름
제목
패스워드
OS:wowlinux paran7.1 한대의 리눅스 머신에 MAIL+WEB+DNS+SAMBA를 돌리고 다른 한대는 방화벽 머신(리눅스 iptables)으로 구축하여 방화벽안쪽에 마스커레이드 해서 내부IP로 서버를 돌리고, IPTABLES의 NAT기능을 이용하여 공인IP 한개가 서버를 향하게 하여 DNS포함 내부에 모두 묶어 두었습니다. 그런데 메일을 받으려 해도 서버를 거쳐서 들어가서인지 매우 느려졌습니다.. 명확한 방법을 몰라서 전전긍긍중입니다.. 제가 궁금한건 방화벽 안쪽의 dns 셋팅을 공인ip로 셋팅해야 하는것인지.. 아니믄 사설 ip로 묶어놓아야 하는것인지(ip를 쏘아줄 서버가 같이 내부ip로 묶여 있습니다. 게다가 공인ip한개가 forward 돼있고요) 방화벽구성은 아래와 같습니다. DROP Invalid packet * iptables -A INPUT -m state --state INVALID -j DROP * iptables -A OUTPUT -m state --state INVALID -j DROP * iptables -A OUTPUT -m state --state INVALID -j DROP Allow All Service * iptables -A INPUT -i lo -j ACCEPT * iptables -A INPUT -s 333.333.333.333 -j ACCEPT * iptables -A INPUT -s 192.168.1.1 -j ACCEPT * iptables -A INPUT -s 192.168.1.0/255.255.255.0 -j ACCEPT * iptables -A INPUT -s 333.333.333.0/255.255.255.0 -j ACCEPT Allow External Service * TCP service iptables -A INPUT -p tcp --sport 20 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -p tcp --sport 1024:65535 --dport 1024:65535 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 22 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 23 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 25 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 53 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 80 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 143 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 443 -m state --state ESTABLISHED -j ACCEPT * UDP service iptables -A INPUT -p udp --sport 53 -m state --state ESTABLISHED -j ACCEPT * Name Service Config * Name Service Config iptables -A INPUT -p udp --sport 53 -m state --state ESTABLISHED -j ACCEPT Allow Internal Service (FOR SERVER AND DAEMON) * TCP service iptables -A INPUT -p tcp --dport 20 -m state --state NEW,ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --sport 1024:65535 --dport 1024:65535 -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --dport 23 -m state --state NEW,ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --dport 25 -m state --state NEW,ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --dport 53 -m state --state NEW,ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT iptables -A INPUT -p tcp --dport 143 -m state --state NEW,ESTABLISHED -j ACCEPT Masqurade Configuration * /sbin/iptables -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu * iptables -t nat -A POSTROUTING -s 192.168.1.1 -o eth0 -j SNAT --to 333.333.333.333 * iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 333.333.333.333 * iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to 192.168.1.1 Forwarding Configuration * iptables -t nat -A PREROUTING -d 333.333.333.333 -j DNAT --to 192.168.1.2 Config Deny Ruleset * Reject All Syn Packet iptables -A INPUT -p tcp --syn -j REJECT * Drop All TCP packet iptables -A INPUT -p tcp --dport 1:65535 -j DROP * Drop All UDP packet iptables -A INPUT -p udp --dport 1:65535 -j DROP * Prevented internal ping request iptables -A INPUT -p icmp --icmp-type echo-request -j REJECT TOS Configuration * iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 80 -j TOS --set-tos 0x10 * iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 21 -j TOS --set-tos 0x10 * iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 22 -j TOS --set-tos 0x10 * iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 23 -j TOS --set-tos 0x10 * iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 20 -j TOS --set-tos 0x08 * iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 20 -j TOS --set-tos 0x08 ------------------------------------------- 제가 방화벽 첨 구성한거라서.. 개념이 부족한듯 싶습니다. 명쾌한 답변 또는 조언이라도 부탁드립니다!
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved