标签: iptables

具有两个接口的 Wireguard 客户端 - Wireguard 使用一个接口

我正在尝试将当前设置为通过 Wireguard 路由所有流量的 Wireguard 客户端配置为仅通过 Wireguard 路由一个网络接口。

例如:客户端有 wlan0 和 eth0 接口,我想将流量从 eth0 路由到wireguard,让 wlan0 (及其所有流量)可访问互联网而不进行路由。

我不想使用 IP 地址作为调整流量的方式,因为客户端(SFF PC)更改位置和网络,并且需要根据新分配的 IP 地址重新配置。

我在客户端上使用 docker 容器,这些容器配置为使用不同的网络接口来执行不同的任务,并且希望接口的流量在 eth0 和 wlan0 接口之间分配。

例如:我有一个带有容器控制面板的 Web 服务器,可以通过 eth0 接口 (192.168.0.**:3100) 公开的 IP 地址/端口组合访问该面板。

当我远程控制和更新 Web 服务器进行维护时,我将其与 Wireguard 结合使用(通过客户端通过 Wireguard 分配的 IP 地址 (10.68.9.*:3100))。

同一服务器使用 wlan0 接口为实际站点提供互联网服务 - 考虑到通过 Wireguard 的 eth0 接口的延迟会对进出站点的流量产生不利影响。

服务器和控制面板都通过计算机的本地网络进行通信。

每次为客户端启用 Wireguard 时,wlan0 都会被淘汰。

我尝试编写 PostUp/Down 规则,将流量从 eth0 显式路由到 Wireguard 并保留 wlan0,这样我就可以访问应用程序的控制面板,同时仍然可以通过 wlan0 访问它,但它们似乎不起作用。

这是我的 postUp 规则——除了 -I / -D 之外与 postDown …

networking vpn routing iptables wireguard

3
推荐指数
1
解决办法
1万
查看次数

IPTables如何nat 10.8.ab到10.0.ab?

问题 - 将 10.8.ab 转换为 10.0.ab ?

我有一个堡垒主机的 VPN 设置。我正在尝试映射,10.8.0.0/17以便10.0.0.0/17将 IP 地址10.8.1.1映射到10.0.1.1我的本地网络中。

我想这个问题的罪魁祸首是

iptables -t nat -A PREROUTING -d 10.8.0.0/17 -j DNAT --to-destination 10.0.0.0-10.0.127.255
                                                     ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
####
# This allows you to DNAT connections in a round-robin way over a given range of destination addresses.
# --to-destination ipaddr-ipaddr
#     Address range to round-robin over. 
Run Code Online (Sandbox Code Playgroud)
# What I Want:
#    10.8.0.1 -> 10.0.0.253 -> 10.0.0.1
# What I Get:
listening on tun0, link-type RAW …
Run Code Online (Sandbox Code Playgroud)

networking linux vpn iptables

3
推荐指数
1
解决办法
1504
查看次数

为什么在 iptables 中接受端口 20 和 21 后它们仍然关闭?

我正在尝试在我的服务器上打开 FTP 端口。我已经在服务器上安装了 vsftpd。但是我无法通过端口 20 和 21 访问服务器

不知何故,它现在允许我访问端口 21。

我正在运行 Ubuntu 9.10 (Karmic) 我也运行: modprobe ip_conntrack modprobe ip_conntrack_ftp

以下是我服务器上的iptables -L

Chain INPUT (policy ACCEPT)
target     prot opt source               destination
ACCEPT     all  --  anywhere             anywhere
ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:www
ACCEPT     tcp  --  anywhere             poseidon.valltek.com tcp dpts:ftp-data:ftp

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination

Chain OUTPUT (policy ACCEPT)
target     prot opt source …
Run Code Online (Sandbox Code Playgroud)

linux ftp firewall iptables ubuntu-9.10

2
推荐指数
1
解决办法
725
查看次数

我应该阻止哪些其他端口以最大限度地提高服务器安全性?PS使用IPTABLES

我已经封锁了端口 80、9001、9080。还应该封锁哪些其他端口以最大限度地提高安全性?

PS:是星号服务器/PBX

对不起:新系统管理员在这里:)

谢谢!

security centos voip iptables pbx

2
推荐指数
1
解决办法
475
查看次数

IPTABLES 转发除 ssh 之外的所有端口

我的 nat 和数据包路由工作得很好,但我想将除 SSH 之外的所有端口转发到静态 ip(192.168.0.3)

执行此操作的正确 iptables 语法是什么?

linux iptables

2
推荐指数
1
解决办法
8073
查看次数

iptables 默认策略“DROP”与在输入链中插入单独策略以删除所有连接之间的区别

我正在尝试删除到我的服务器的所有传入连接,但来自特定网络的除外。同时,我希望从我的服务器到外部网络(任何协议的任何网络)的所有传出连接保持打开状态。它通过在 INPUT 链中进行以下两个更改来工作:

注意:测试是在 3 个服务器 (VM) 上完成的,IP 位于 192.168.0.0/24 网络上,所有规则都定义在 server3 (IP: 192.168.0.3) 上

a. iptables -P INPUT DROP
b. iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
[root@server3 ~]# iptables -nvL

Chain INPUT (policy DROP 124 packets, 22308 bytes)
 pkts bytes target     prot opt in     out     source               destination         
  265 34603 ACCEPT     all  --  *      *       192.168.0.0/24       0.0.0.0/0           

Chain FORWARD (policy DROP 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 433 …
Run Code Online (Sandbox Code Playgroud)

networking linux firewall iptables rhel-5

2
推荐指数
1
解决办法
1万
查看次数

iptables 默认规则理解

以下规则中的最后一部分在 (dtp:domain, bootps) 中允许的流量方面意味着什么?根据我的研究,我知道 bootps 是引导程序,而 dpt 是目标端口,但我不知道它实际在做什么或允许什么,我怀疑它允许任何数据包进入,因为这样的默认规则没有意义。(我查看了 iptables 的手册页,但找不到答案)

Chain INPUT (policy ACCEPT)
target     prot opt source               destination         
ACCEPT     udp  --  anywhere             anywhere            udp dpt:domain 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:domain 
ACCEPT     udp  --  anywhere             anywhere            udp dpt:bootps 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:bootps 
Run Code Online (Sandbox Code Playgroud)

iptables

2
推荐指数
1
解决办法
7854
查看次数

如何使用 iptables 阻止 https 网站

我想屏蔽一些 https 网站,比如 youtube.com、facebook.com。

我知道我们无法使用 url 规则阻止它。因为网址是加密的。

所以我试图阻止所有包含我想要过滤的域的 DNS 查询。所以我添加了以下规则:

iptables -A OUTPUT -p udp --dport 53 -m string --domain yahoo.com -j DROP
Run Code Online (Sandbox Code Playgroud)

但是youtube继续运行。但是在一段时间不活动(大约 15 分钟)后,youtube 被阻止了。

有什么解释吗?

如何强制立即阻止 youtube?

linux firefox dns iptables ubuntu

2
推荐指数
1
解决办法
2万
查看次数

当我在 ubuntu 服务器 20.04 中使用命令 [sudo iptables -t nat -A POSTROUTING -j MASQUERADE] 时,我失去了解析网站的能力

我试图在 ubuntu 服务器上制作一个路由器来完成课堂作业。我一直在查看许多指南来执行此操作,其中大多数都提到使用标题中的命令。如果没有该命令,我无法与路由器后面的任何内容(例如 rdp 或 ssh)进行交互。但是,当输入命令时,当我尝试 [ping google.com] 时,它会停顿一下,然后告诉我“ping:google.com:名称解析暂时失败”。

我想知道我能做些什么来允许流量像原始 iptable 命令一样通过它而不丢失名称解析。

networking linux router iptables ubuntu

2
推荐指数
1
解决办法
1692
查看次数

阻止对域的网络访问 (ubuntu)

我在不同地区有一些 ubuntu 服务器。我想阻止从所有 ubuntu 机器(所有进程)到多个域(例如 www.server.com)的所有传出连接。我知道 iptables 可以阻止 IP,但是它也可以阻止域吗?速度慢吗(例如,使用恒定的 dns 分辨率)?是不是先自己解析一下dns,然后用ip配置iptable?我担心 IP 可能会改变或受到地理位置的影响,这对我来说是个问题。

networking linux dns iptables ubuntu

1
推荐指数
1
解决办法
2099
查看次数

iptables nat 表没有按预期工作?

我的目标是有一些 iptables 规则来通过 iptables 规则观察网络流量。然而,iptables 似乎并没有按照我的预期工作。作为请求响应的数据包似乎不遵守 NAT 表规则。

首先,我创建了一些记录syslog匹配数据包的规则。这是我的NAT餐桌规则:

# iptables -t nat -S
-P PREROUTING ACCEPT
-P INPUT ACCEPT
-P OUTPUT ACCEPT
-P POSTROUTING ACCEPT
-N DOCKER
-A PREROUTING -d 10.0.0.1/32 -j LOG --log-prefix "+++ nat, preroute +++"
-A OUTPUT -d 10.0.0.2/32 -j LOG --log-prefix "+++ nat, output +++"
-A POSTROUTING -d 10.0.0.2/32 -j LOG --log-prefix "+++ nat, postrouting ++++"
Run Code Online (Sandbox Code Playgroud)

这些是我的filter餐桌规则:

# iptables -t filter -S
-P INPUT ACCEPT
-P FORWARD DROP
-P …
Run Code Online (Sandbox Code Playgroud)

networking linux nat iptables

0
推荐指数
1
解决办法
1523
查看次数

如何禁用`iptables`自动反向DNS查找?

这是最近添加的一项新“功能” iptables,每当列出iptables -LIP 地址时,就会被反向 DNS 中的域名替换。这真的很烦人,尤其是当我诊断网络问题时,它只是挂起,因为没有网络。是否有命令行选项可以禁用它,甚至是补丁?

搜索 Google 没有帮助,因为有一个相关且更受欢迎的主题(如何阻止 DNS;重定向 DNS;DNS 服务器的防火墙规则等)

linux iptables

-1
推荐指数
1
解决办法
6668
查看次数

有没有办法暂停/恢复特定的 TCP 连接?

我正在玩与随机玩家匹配的在线游戏。我发现当我拔下以太网电缆时,我有时间决定是否要计算此匹配项。

如果出现问题,我只是重新启动游戏并重新开始。如果事情按照我的计划进行,我会重新插入电缆并继续。

问题是,我经常需要两分钟来下定决心,但游戏在 60 秒后断开连接(我收到“连接丢失”错误)

问题是,如何防止连接超时?

我假设如果我让保持活动的数据包通过,但暂停实际的数据包,我将能够按需暂停和恢复 tcp 连接,但我不确定是否可以使用像 iptables 或ipfw,还是我应该使用 MITM?

游戏在标准 TCP 套接字上使用 SSL 加密。

networking tcp iptables ipfw keepalive

-5
推荐指数
1
解决办法
1901
查看次数

标签 统计

iptables ×13

linux ×9

networking ×7

ubuntu ×3

dns ×2

firewall ×2

vpn ×2

centos ×1

firefox ×1

ftp ×1

ipfw ×1

keepalive ×1

nat ×1

pbx ×1

rhel-5 ×1

router ×1

routing ×1

security ×1

tcp ×1

ubuntu-9.10 ×1

voip ×1

wireguard ×1