>> Read No. 44034 article  
방화벽 뒤에 메일+WEB+DNS 갈켜주세요..

등록 2002-03-07 11:35:00     조회 2
이름 낭군    

		OS:wowlinux paran7.1
  한대의 리눅스 머신에 MAIL+WEB+DNS+SAMBA를 돌리고
다른 한대는 방화벽 머신(리눅스 iptables)으로 구축하여
 방화벽안쪽에 마스커레이드 해서 내부IP로 서버를 돌리고,
 IPTABLES의 NAT기능을 이용하여 공인IP 한개가 서버를 향하게 하여
 DNS포함 내부에 모두 묶어 두었습니다.
  그런데 메일을 받으려 해도 서버를 거쳐서 들어가서인지
 매우 느려졌습니다.. 명확한 방법을 몰라서 전전긍긍중입니다..
   제가 궁금한건 방화벽 안쪽의 dns 셋팅을 공인ip로 셋팅해야 하는것인지..
아니믄 사설 ip로 묶어놓아야 하는것인지(ip를 쏘아줄 서버가 같이 내부ip로 묶여
있습니다. 게다가 공인ip한개가 forward 돼있고요)
 방화벽구성은  아래와 같습니다.
  
DROP Invalid packet
   * iptables -A INPUT -m state --state INVALID -j DROP
  * iptables -A OUTPUT -m state --state INVALID -j DROP
 * iptables -A OUTPUT -m state --state INVALID -j DROP
 Allow All Service
   * iptables -A INPUT -i lo -j ACCEPT
  * iptables -A INPUT -s 333.333.333.333 -j ACCEPT
  * iptables -A INPUT -s 192.168.1.1 -j ACCEPT
  * iptables -A INPUT -s 192.168.1.0/255.255.255.0 -j ACCEPT
  * iptables -A INPUT -s 333.333.333.0/255.255.255.0 -j ACCEPT
 Allow External Service
   * TCP service
  iptables -A INPUT -p tcp --sport 20 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT
  iptables -A INPUT -p tcp --sport 1024:65535 --dport 1024:65535
           -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 22 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 23 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 25 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 53 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 80 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 143 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 443 -m state --state ESTABLISHED -j ACCEPT
   * UDP service
  iptables -A INPUT -p udp --sport 53 -m state --state ESTABLISHED -j ACCEPT
   * Name Service Config
 * Name Service Config
  iptables -A INPUT -p udp --sport 53 -m state --state ESTABLISHED -j ACCEPT
 Allow Internal Service (FOR SERVER AND DAEMON)
   * TCP service
  iptables -A INPUT -p tcp --dport 20 -m state --state NEW,ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --sport 1024:65535 --dport 1024:65535
           -m state --state ESTABLISHED,RELATED -j ACCEPT
  iptables -A INPUT -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --dport 23 -m state --state NEW,ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --dport 25 -m state --state NEW,ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --dport 53 -m state --state NEW,ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT
  iptables -A INPUT -p tcp --dport 143 -m state --state NEW,ESTABLISHED -j ACCEPT
  Masqurade Configuration
   * /sbin/iptables -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
  * iptables -t nat -A POSTROUTING -s 192.168.1.1 -o eth0 -j SNAT --to 333.333.333.333
  * iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 333.333.333.333
  * iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to 192.168.1.1
 Forwarding Configuration
   * iptables -t nat -A PREROUTING -d 333.333.333.333  -j DNAT --to 192.168.1.2
 Config Deny Ruleset
   * Reject All Syn Packet
  iptables -A INPUT -p tcp --syn -j REJECT
  * Drop All TCP packet
  iptables -A INPUT -p tcp --dport 1:65535 -j DROP
  * Drop All UDP packet
  iptables -A INPUT -p udp --dport 1:65535 -j DROP
  * Prevented internal ping request
  iptables -A INPUT -p icmp --icmp-type echo-request -j REJECT
 TOS Configuration
   * iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 80 -j TOS --set-tos 0x10
  * iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 21 -j TOS --set-tos 0x10
  * iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 22 -j TOS --set-tos 0x10
  * iptables -t mangle -A OUTPUT -p tcp -d 0/0 --dport 23 -j TOS --set-tos 0x10
  * iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 20 -j TOS --set-tos 0x08
  * iptables -t mangle -A OUTPUT -p tcp -s 0/0 --sport 20 -j TOS --set-tos 0x08
  -------------------------------------------
   제가 방화벽 첨 구성한거라서.. 개념이 부족한듯 싶습니다.
 명쾌한 답변 또는 조언이라도 부탁드립니다!
이름
암호
Register [ localhost 목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 1.24 초 ] 작업시간: [ 0.87 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791693798
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.