我需要一个规则来匹配没有设置选项和/或设置特定窗口接收大小的数据包:
IP (tos 0x0, ttl 66, id 9000, offset 0, flags [none], proto TCP (6), length 40) yyyy11111 > xxxxhttp: Flags [S], cksum 0xe425 (正确), seq 17292147256, win length 0
所以这个数据包有 win 715, flags [none] -> 我怎么能匹配这样的数据包?
我刚刚在我的网络中安装了一个无线接入点。
这是一个小图:
Internet <===> linux box with iptables <===> LAN
Run Code Online (Sandbox Code Playgroud)
我将无线接入点插入 LAN,一切正常。网络在所有设备之间工作。
我有许多使用 dnsmasq 指定的静态地址。这些地址基本上是 xyz1 到 xyz199
我的 dhcp 服务器(在 linux 机器上)设置为在 xyz200 到 xyz250 之间分发地址
我的目标是允许 LAN 设备与 LAN 设备和 Internet 通信。无线设备只能与互联网通话。我已经有了这个工作和配置的第一部分。只需要第二部分的咒语。我的无线设备将通过 dhcp 设置。
我知道 VLAN 非常适合这个,但我没有任何托管交换机之类的东西。这只是为了我的家,我要便宜。
我的希望是做这样的事情:
iptables -A input -p tcp -s 192.168.1.200:192.168.1.250 -d 192.168.1.1:192.168.1.199 -j REJECT
iptables -A input -p udp -s 192.168.1.200:192.168.1.250 -d 192.168.1.1:192.168.1.199 -j REJECT
Run Code Online (Sandbox Code Playgroud)
当然,我不能,因为 iptables 只使用块或单个 ip。我什至不确定执行适合我想要的范围的地址块的语法是什么样的。
先感谢您!
是否可以以一种方式配置 IPTables,即所有发往某个 IP 和端口的传出数据包都使用不同的端口进行更改,并对传入数据包执行相同操作?
我必须经常使用服务器,并且主机决定 SSH 访问只能在端口 222 而不是默认的 22。
这在 ssh、scp 或 rsyncing 时总是令人头疼。您必须始终记住添加端口参数。
我想用 IPTables 来规避这个。
非常感谢任何帮助。
对于可以通过 ssh 或浏览器远程处理的防火墙解决方案,您会向防火墙新手推荐什么?
我已将 Ubuntu 机器配置为路由器。NAT 配置步骤如下:
#iptables -F
#iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
#iptables-save > /etc/network/iptables
Run Code Online (Sandbox Code Playgroud)
然后将此文件位置保存在 rc.local
#vi /etc/rc.local
#!/bin/sh -e
#
# rc.local
#
# This script is executed at the end of each multiuser runlevel.
# Make sure that the script will "exit 0" on success or any other
# value on error.
#
/sbin/iptables-restore < /etc/network/iptables
# In order to enable or disable this script just change the execution
# bits.
#
# …Run Code Online (Sandbox Code Playgroud) 我不确定发生了什么,但我已经设置了一个带有 iptables 和 dhcpd 服务器的网关 debian 框。服务器将 IP 地址分发给客户端就好了,网关设置为 debian box,dns 设置为 ISP dns。现在我无法弄清楚为什么网络在客户端计算机上不起作用。该盒子被配置为 eth0 (192.168.0.1) 是内部 LAN,而 eth1 是 Internet 的外部。我也将 ip_forwarding 设置为 1。这是我从 iptables-save 命令的输出。如果有人可以提供帮助,请告诉我!
更新 1:我将规则重新定义为非常基本的规则,它仍然在发生......客户端上的 tracert 超时,无法在客户端上 ping google 但可以 ping 网关和其他客户端......并且 NET 可以正常工作路由器盒
更新 2:根据 Patricks 的建议,接受并仍然遇到相同的问题。
# Generated by iptables-save v1.4.8 on Mon Mar 5 20:46:23 2012
*mangle
:PREROUTING ACCEPT [8:608]
:INPUT ACCEPT [8:608]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [4:528]
:POSTROUTING ACCEPT [4:528]
COMMIT
# Completed on Mon Mar 5 20:46:23 2012
# Generated …Run Code Online (Sandbox Code Playgroud) 我正在寻找一种通过使用不同的子域来访问共享单个静态 ip 的多个服务器的方法。作为预警,我以前从未接触过网络配置,因此我对适当术语的了解有限。
现在我有 3 台运行 ubuntu 11.10 的服务器坐在一个交换机后面。我想以 server1.example.com、server2.example.com 和 server3.example.com 的形式访问它们。当所有 3 台机器都配置了相同的静态 IP 时,只有一台机器拥有互联网连接。所以在我尝试按照本指南配置 iptables 之前,我花了很多时间在 /etc/network/interfaces 中进行试验,这可能是一个大错误。
我不知道从哪里开始,甚至不知道谷歌是什么。也许我需要不同的硬件配置,目前每台机器都有一个网卡,但如果需要我可以找到网卡。除了交换机,我还有一个旧的wrt54g路由器。
编辑
我主要希望通过 HTTP 访问它们,但 SSH 也很重要。
使用 UFW,我默认禁用所有传出和传入流量。但是,我确实允许端口 80 进出:
sudo ufw default deny incoming (拒绝所有传入)sudo ufw default deny outgoing (拒绝一切外向)sudo ufw allow in 80/tcp (接受来自端口 80 的所有传入 tcp)sudo ufw allow out 80/tcp (接受所有传出的 tcp 到端口 80)但是,以下命令似乎不起作用。谁能告诉我为什么?
mainuser@saturn101:~/apps/mongodb$ curl http://fastdl.mongodb.org/linux/mongodb-linux-i686-2.0.4-rc1.tgz > mongodb-2.0.4-rc1.tgz
curl: (6) Couldn't resolve host 'fastdl.mongodb.org'
Run Code Online (Sandbox Code Playgroud)
和,
ping google.com
ping: unknown host google.com
Run Code Online (Sandbox Code Playgroud)
和,
sudo apt-get update
Run Code Online (Sandbox Code Playgroud) 我有一台 Centos 服务器在我的网络中充当 NAT。该服务器有一个外部(后来的 ext1)接口和三个内部(后来的 int1、int2 和 int3)接口。出口流量通过 int1 来自用户,在 MASQUERADE 之后通过 ext1。入口流量来自 ext1、MASQUERADE,并根据静态路由通过 int2 或 int3。
| ext1
| x.x.x.x/24
+---------|----------------------+
| |
| Centos server (NAT) |
| |
+---|------|---------------|-----+
| | |
int1 | | int2 | int3
10.30.1.10/24 | | 10.30.2.10/24 | 10.30.3.10/24
^ v v
10.30.1.1/24 | | 10.30.2.1/24 | 10.30.3.1/24
+---|------|---------------|-----+
| | | | |
| | v v |
| ^ -Traffic policer- |
| |_____________ | |
| | |
+------------------|-------------+ …Run Code Online (Sandbox Code Playgroud) 虚拟专用服务器的 IPtables。
我想阻止 UDP 扫描,我想知道 DNS 查找是否有最小数据包大小?
Nmap 发送 0 字节 UDP 数据包(来源:http : //nmap.org/bennieston-tutorial/),但可能有可用的工具允许您添加几个字节。
另外,我不太明白 nmap 的 UDP 数据包如何可以是 0 字节。