>> Read No. 52176 article  
방화벽 및 마스커레이딩 ㅡㅜ 도와주세요

등록 2002-07-08 00:47:00     조회 5
이름 궁금이    

		다름이 아니오라 마스커레이딩도 성공 했고
대충 iptables룰로 tcp와 icmp,udp까지 패킷을 거르는데 성공했습니다.
 질문이 두가지가있는데..도움을 좀 주셨으면합니다
아무리 찾아도 이 질문에 관한 문서가 없더군요..
 질문1) 우선 iptables로 위에 말씀드렸드시 필터링은 다했습니다.
어떻게했냐면
iptables -A INPUT -p tcp --sport 80 -j ACCEPT
이렇게 대충 다 했습니다
그리고 마지막룰은 DENY정책으로 허용하지 않는 포트를 막았습니다.
즉, 제가 새운 정책자체에는 별 이상이 없는것 같습니다.
 제가 학교 컴퓨터공학과동아리 방화벽을구축하는데 환경으로 라우터-방화벽pc가 아니라 
 허브-방화벽 pc입니다. 너무 어렵군요.. 하..문제가 뭐냐면 아래 그림처럼 패킷이
  라우터--->허브 ------> | eth0 |>| eth1|------>내부내트웍
 이렇게 지나갈때 방화벽 머신에서 어떻게 패킷을 필터링하고
내부내트웍으로보는줄 모르겠습니다.
마스커레이딩 하면 쉬운데 마스커레이딩을 하지 않고
필터링하고 허용되는 패킷만 통과 시켜주고 싶습니다.
대체 보통 방화벽 머신들은 어떤식으로 필터링만 하고 내부로 패킷을 통과시키
죠?
  질문2) 마스커레이딩시 nat테이블에서는 필터링을 할수 없나요?
일단
예를 들자면
iptables -A INPUT -p tcp --sport 80 -j REJECT
이렇게 INPUT룰에서 필터링을 했음에도 불구하고 마스커레이딩된 컴터에서는
아무런 제제없이 시작점이 80번 포트인 패킷이 사용가능합니다 즉,인터넷이
잘된다는 말이예요.
 다른 분의도움으로 iptables -A FORWARD -p tcp --sport 80 -j REJECT
이렇게 하니까 마스커레이딩pc에서 웹서핑을 못하더군요
근데 이렇게 하면문제점이 있습니다.
nat테이블보다 forward체인이 우선으로 정책이 먹기 때문에
DENY정책(허용포트이외에 통신 금지)룰을 세우면 마스커레이딩보다먼저 DENY정책이 먹기때
문에 모든 포트가 막혀버립니다. 그래서 DENT정책을 세울수 없습니다. 일일이 위에처럼 포
트를 적어주자니 1:65535번까지 사용하는거 제외하고 적자니 보통 삽질이 아니고 어떻게 마
스커레이딩을 하면서 패킷을 필터하죠?   도와주세요..방화벽을 만들어야되는데 ㅡㅜ 막혀
서 더 이상진행이 안되네요.  좋은 하루되세요..  --
슬프도록 아름다운..
이름
암호
Register [ localhost 목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.59 초 ] 작업시간: [ 0.19 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791418641
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.