[IPTables] Een range opgeven en een ip-adres uitsluiten

Pagina: 1
Acties:

  • Eastern
  • Registratie: Augustus 2000
  • Laatst online: 24-06 22:21
Hoe krijg ik het volgende voor elkaar:
code:
1
2
/etc/firewall/iptables -A INPUT -i $interface -s 10.0.0.0/8 -j LOG --log-prefix \"CLASS A ADDRESS! \"
/etc/firewall/iptables -A INPUT -i $interface -s 10.0.0.0/8 -j DROP


Laat nu het Alcatel ADSL modem 10.0.0.138 hebben. Dus zeg je:

code:
1
/etc/firewall/iptables -A INPUT -i $interface -s 10.0.0.138 -j ACCEPT


Dan wordt alles doorgelaten. Daarna staan er nog regeltjes die het een en ander blokkeren en toestaan. Kan ik die 10.0.0.138 laten skippen als ik dat wil? Dus eigenlijk zo iets:

code:
1
2
/etc/firewall/iptables -A INPUT -i $interface -s 10.0.0.0/8 !10.0.0.138 -j LOG --log-prefix \"CLASS A ADDRESS! \"
/etc/firewall/iptables -A INPUT -i $interface -s 10.0.0.0/8 !10.0.0.138 -j DROP


Maar dat kan niet, ik weet niet hoe iig.

  • MikeN
  • Registratie: April 2001
  • Laatst online: 22:38
Als je eerst 10.0.0.138 ACCEPT, en dan pas de regel van het droppen van de rest erin zet moet het gewoon goed gaan hoor :)

  • fagao
  • Registratie: Februari 2000
  • Laatst online: 16-08 20:50
Kijk eens op deze pagina:

http://iptables-tutorial.frozentux.net/

Een zeer uitgebreide iptables tutorial

  • Eastern
  • Registratie: Augustus 2000
  • Laatst online: 24-06 22:21
MikeN schreef op 23 July 2003 @ 12:02:
Als je eerst 10.0.0.138 ACCEPT, en dan pas de regel van het droppen van de rest erin zet moet het gewoon goed gaan hoor :)
Ja, maar dan accept hij alles van 10.0.0.138, en dat moet niet. smtp, netbios ed. moet gewoon allemaal geblocked worden.

  • MikeN
  • Registratie: April 2001
  • Laatst online: 22:38
Eastern schreef op 23 July 2003 @ 12:19:
[...]


Ja, maar dan accept hij alles van 10.0.0.138, en dat moet niet. smtp, netbios ed. moet gewoon allemaal geblocked worden.
Erm, wat wil je dan in godsnaam WEL doorlaten? Als het om het internetverkeer gaat, doe dan gewoon een -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT ofzo, wat volgens mij niet eens nodig is omdat iptables automatisch al het verkeer wat eruit is gegaan weer inkomend accepteerd.

  • Eastern
  • Registratie: Augustus 2000
  • Laatst online: 24-06 22:21
Er moet ssh, ftp, http ed. door heen. Het Alcatel ADSL modem heb ik getweaked, en die heb ik ingesteld dat al het verkeer er doorheen moet gaan.
Adressen van private ranges block ik altijd op externe adressen omdat dat wel eens spoofing kon zijn. Daardoor wordt 10.0.0.138 ook geblocked!
Ik heb echter een totaal script gebouwd wat dynamisch opgebouwd kan worden. Door dit soort grappen moet ik het echter helemaal, of een heel eind opnieuw schrijven. Vandaar die vraag.

  • MikeN
  • Registratie: April 2001
  • Laatst online: 22:38
Laat dan alleen verkeer op de interface met je alcatel toe die ook daadwerkelijk van het 10.0.0.138 ip afkomt door dit aan te geven je in ACCEPT regels voor de poorten?
Pagina: 1