>> Read Reply from No. 0 article  
RE: RE: RE: 답글은 고맙습니다만.. 해결책이 아쉽군요
.

등록 2001-03-08 22:19:00     조회 1
이름 ninetwo    

		^^
기쁘게도 드뎌 성공했음다.
그런데, 옵션값은 그대로이고 단지 좀더 구체적으로 주었을 뿐인데
원하는 데로 세팅이 되었습니다.
 제가 원하는 세팅은 ssd(port 22)은 인증된 서버 (152.149.12.130)와 http(port 80)은
어느곳에서든 가능하게 하는 거였습니다.
부가적으로 매스커레이딩이 가능하도록 하는게 있슴다.
 아래에 세팅설정값들을 순서대로 올리겠슴다.
 # 152.149.12.130 >>>  anywhere   방향의 ssh2(22번 포트)인 tcp 접속을 허용한다.
 ipchains -A input -i ppp0 -p tcp -s 152.149.12.130 22  -j ACCEPT
   # 모든곳 >>> anywhere   방향의 www(80포트)인 tcp input을 accept한다.
 ipchains -A input -i ppp0  -p tcp -s 0.0.0.0/0  -d 0.0.0.0/0 80 -j ACCEPT
   # 모든곳 >>> anywhere 방향의  접속을 시도하는거를 제외한
# 모든 tcp input을 accept한다.
 ipchains -A input -i ppp0 -p tcp ! -y -s 0.0.0.0/0 -j ACCEPT
  # DNS 서버로부터의 모든 tcp를 허용한다.
 ipchains -A input -i ppp0 -p tcp -s 168.126.63.1 -j ACCEPT
   # icmp, udp 패킷을 허용한다.
 ipchains -A input -i ppp0 -p icpmp -s 0.0.0.0/0 -j ACCEPT
ipchains -A input -i ppp0 -p udp -s 0.0.0.0/0 -j ACCEPT
 # 지역적으로 생성된 모든 패킷은 허용한다.
 ipchains -A input -i lo -j ACCEPT
  # 내부 랜으로 생성된 모든 패킷은 허용한다.
 ipchains -A input -i eth0 -j ACCEPT
   # input의 기본 정책은 deny. (input 세팅이 끝난후에 할것.)
ipchains -P input DENY
  # 모든곳 .>> 192.168.0.0/24 방향의 내부로 접속을 시도하는거를 제외한 모든
# tcp forward를 매스커레이딩한다.
 ipchains -A forward -s 192.168.0.0/24 -j MASQ
  # forward의 기본정책은 deny.
 ipchains -P forward DENY
 --------------------------------------------------------
    : 테스트용 서버가 아니라 맘대로 해보지두 못하겠구... --;
:
: 해결되면 ninetwo 님께도 알려드리겠습니다.
:
: 전 매스커레이딩 할 필요는 없어서 단순하게 차단만 하면 되는데도
: 이 모양이네요.
:
:
: : ipchains의 설정은 저하고 목적이 비슷한것 같습니다.
: : 전 다 막아놓고, 외부에서는 www하고 ssd 두개만 열어놓고 나머지는 다 막으려고
: : 했거덩요. 거기다 매스커레이딩까지 더하고요.
: :
: : 어쨌든 메스커레이딩까지 됩니다만,
: : 님께서 말씀하신것처럼 외부에서 www(port80)으로 접속을 시도하면
: : 외부에서 접속이 제대로 안될뿐더러
: : ipchains -L 했을때, 프롬프트가 한참 있다가 떨어지든지 아니면 아예
: : 안떨어지기도 하더라고요.
: : 또, 님과 마찬가지로 input의 Policy를 accept로 해놓으면
: : 외부에서 www접속도 되고, ipchains -L 해도 별 무리없이 나옵니다.
: : 거의 증상이 비슷하지요?
: :
: : 저도 며칠째 그거가지고 씨름하고 있습니다만, 아직 해결책을 찾지 못했습니다.
: : 여기에도 글도 두어번 올렸는데 아직 뾰족한 소식이...
: :
: : 어쨌든 제가 설정해놓은 ipchains 의 내용은 48758번의 글을 보시면 될겝니다.
: :
: : 굳이 문제를 해결하시길...
: : 저도 계속 씨름하고 있겠슴다.
: :
: : 그럼...
: :
: :
: : : 레드햇이 깔려 있는 리눅스 서버에 보안정책상 ipchains 를 적용해보려고
: : : 했습니다.
: : :
: : : 기본 방침은 모두 막고, 외부에서 80 포트만 열어준다. 그리고 내부 특정
: : : 아이피주소대는 모두 열어준다. 였습니다.
: : :
: : : 문서들을 열심히 읽어서 규칙을 추가하는 법과 대략적인 방법은 알았습니다.
: : :
: : : 우선 허가해주어야 하는 사항을 먼저 추가했습니다. (원래는 반대라죠?)
: : : 그리고 기본적으로 막으려고
: : :
: : : ipchains -P input DENY
: : :
: : : 를 했는데.... 이 명령어만 치면 프롬프트가 바로 떨어지지 않고 한참
: : : 걸립니다. 너무 오래 걸리는 게 아닌가 싶어서 콘솔로 달려가
: : :
: : : ipchains -P input ACCEPT 했더니 바로 떨어지는군요.
: : :
: : : 이번엔 좀 진중하게 기다려보려고 했는데 그동안에도 계속 서비스요청이
: : : 들어와서 그런 식으로 몽땅 막아놓고 있으면 안 되거든요.
: : : 그동안에는 텔넷 접속도 안 되고, 물론 httpd 도 안 됩니다. 콘솔에 가야
: : : 그나마 바꿀 수 있습니다. 아.. 콘솔에서도 리스트도 안 보여집니다.
: : : ipchains -L 하면 Chain input (policy DENY): 까지만 나옵니다.
: : :
: : : 원래 이렇게 오래 걸리는 건가요? 그리고 그동안은 속절없이 기다려야 하
: : : 는 건가요? 아니면 뭔가 잘못한 건가요?
: : :
: : : 지금 리스트는 아래와 같습니다. Chain input (policy ACCEPT):
: : : target   prot opt     source            destination      ports
: : : ACCEPT   tcp  -y----  203.255.XXX.0/24   anywhere     any ->   any
: : : ACCEPT   tcp  -y----  anywhere           anywhere     any ->   www
: : :
: : : 이러면 80 포트 제대로 열은 거고, 203.255.XXX.0 망에서 들어올 수 있는
: : : 거 맞죠?--홈페이지 www.chungnyul.com
이름
암호


>> 관련글
  답장 RE: RE: 답글은 고맙습니다만.. 해결책이 아쉽군요.  jamyoung  2001.03.08  ....
  답장 RE: RE: RE: 답글은 고맙습니다만.. 해결책이 아쉽군요.  ninetwo  2001.03.08  ....
Register [ localhost 목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 2.54 초 ] 작업시간: [ 0.2 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1789604495
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.