안녕하세요,
대한민국 축구팀의 월드컵 8강 진출을 축하 합니다.
회사에서 방호벽을 설치하고 있는 데 잘 안 되서 질문 드립니다.
방화벽 사양은
커널 2.4.18, IPTABLES 1.2.6A 이며
리얼 IP를 사용하는 네트워크의 Bridge-Firewall 형태입니다.
문제는 iptables에 여러가지 설정을 한 후 맨 마지막에
iptables -A FORWARD -t TCP -j DROP 하면
이전에 설정 되었던 것들이 모두 무시 되고 무조건 DROP 됩니다.
제가 원하는 것은 패킷 필터링 정책을 수립하면 정책 이외의 패킷들은
모두 DROP시키는 것 입니다.
아래는 제가 작성한 iptables 설정 입니다.
---------------------------------------------------------
#!/bin/sh
iptables -F
##################################################### ACCEPT
# microsoft-mms
iptables -A FORWARD -p TCP --syn --dport 1755 -j ACCEPT
# http
iptables -A FORWARD -p TCP --syn --dport 80 -j ACCEPT
# https
iptables -A FORWARD -p TCP --syn --dport 443 -j ACCEPT
# smtp
iptables -A FORWARD -p TCP --syn --dport 25 -j ACCEPT
# pop3
iptables -A FORWARD -p TCP --syn --dport 110 -j ACCEPT
# mms
iptables -A FORWARD -p UDP --dport 2568 -j ACCEPT
# dns
iptables -A FORWARD -p UDP --dport 53 -j ACCEPT
iptables -A FORWARD -p TCP --syn --dport 53 -j ACCEPT
####################################################### DROP
iptables -A FORWARD -m state --state INVALID -j DROP
# netbios-ssn
iptables -A FORWARD -p TCP --dport 139 -j DROP
# microsoft-ds
iptables -A FORWARD -p TCP --dport 445 -j DROP
iptables -A FORWARD -d 211.xx.xx.0/25 -p icmp -m state --state NEW -j
DROP
iptables -A FORWARD -p TCP -j DROP
-------------------------------------------------------------------
바로 요 위에 마지막 줄에서 TCP -j DROP 하면 위에 설정된 것들이
무시되고 무조건 모두 DROP 됩니다.
원래는 위에서 ACCEPT 되는 것 제외하고 나머지 패킷들만 DROP 되는 것
아닙니까?
제가 잘 못 알 고 있 나 요 ?
아시는 분의 답변이나 힌트 부탁 드리며,,
대한민국 축구팀의 월드컵 4강 진출을 기원 합니다.
이학승
--
hack seung