我正在尝试将当前设置为通过 Wireguard 路由所有流量的 Wireguard 客户端配置为仅通过 Wireguard 路由一个网络接口。
例如:客户端有 wlan0 和 eth0 接口,我想将流量从 eth0 路由到wireguard,让 wlan0 (及其所有流量)可访问互联网而不进行路由。
我不想使用 IP 地址作为调整流量的方式,因为客户端(SFF PC)更改位置和网络,并且需要根据新分配的 IP 地址重新配置。
我在客户端上使用 docker 容器,这些容器配置为使用不同的网络接口来执行不同的任务,并且希望接口的流量在 eth0 和 wlan0 接口之间分配。
例如:我有一个带有容器控制面板的 Web 服务器,可以通过 eth0 接口 (192.168.0.**:3100) 公开的 IP 地址/端口组合访问该面板。
当我远程控制和更新 Web 服务器进行维护时,我将其与 Wireguard 结合使用(通过客户端通过 Wireguard 分配的 IP 地址 (10.68.9.*:3100))。
同一服务器使用 wlan0 接口为实际站点提供互联网服务 - 考虑到通过 Wireguard 的 eth0 接口的延迟会对进出站点的流量产生不利影响。
服务器和控制面板都通过计算机的本地网络进行通信。
每次为客户端启用 Wireguard 时,wlan0 都会被淘汰。
我尝试编写 PostUp/Down 规则,将流量从 eth0 显式路由到 Wireguard 并保留 wlan0,这样我就可以访问应用程序的控制面板,同时仍然可以通过 wlan0 访问它,但它们似乎不起作用。
这是我的 postUp 规则——除了 -I / -D 之外与 postDown …
我有一个堡垒主机的 VPN 设置。我正在尝试映射,10.8.0.0/17以便10.0.0.0/17将 IP 地址10.8.1.1映射到10.0.1.1我的本地网络中。
我想这个问题的罪魁祸首是
iptables -t nat -A PREROUTING -d 10.8.0.0/17 -j DNAT --to-destination 10.0.0.0-10.0.127.255
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
####
# This allows you to DNAT connections in a round-robin way over a given range of destination addresses.
# --to-destination ipaddr-ipaddr
# Address range to round-robin over.
Run Code Online (Sandbox Code Playgroud)
# What I Want:
# 10.8.0.1 -> 10.0.0.253 -> 10.0.0.1
# What I Get:
listening on tun0, link-type RAW …Run Code Online (Sandbox Code Playgroud) 我正在尝试在我的服务器上打开 FTP 端口。我已经在服务器上安装了 vsftpd。但是我无法通过端口 20 和 21 访问服务器
不知何故,它现在允许我访问端口 21。
我正在运行 Ubuntu 9.10 (Karmic) 我也运行: modprobe ip_conntrack modprobe ip_conntrack_ftp
以下是我服务器上的iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
ACCEPT all -- anywhere anywhere
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
ACCEPT tcp -- anywhere anywhere tcp dpt:ssh
ACCEPT tcp -- anywhere anywhere tcp dpt:www
ACCEPT tcp -- anywhere poseidon.valltek.com tcp dpts:ftp-data:ftp
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source …Run Code Online (Sandbox Code Playgroud) 我已经封锁了端口 80、9001、9080。还应该封锁哪些其他端口以最大限度地提高安全性?
PS:是星号服务器/PBX
对不起:新系统管理员在这里:)
谢谢!
我的 nat 和数据包路由工作得很好,但我想将除 SSH 之外的所有端口转发到静态 ip(192.168.0.3)
执行此操作的正确 iptables 语法是什么?
我正在尝试删除到我的服务器的所有传入连接,但来自特定网络的除外。同时,我希望从我的服务器到外部网络(任何协议的任何网络)的所有传出连接保持打开状态。它通过在 INPUT 链中进行以下两个更改来工作:
注意:测试是在 3 个服务器 (VM) 上完成的,IP 位于 192.168.0.0/24 网络上,所有规则都定义在 server3 (IP: 192.168.0.3) 上
a. iptables -P INPUT DROP
b. iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
[root@server3 ~]# iptables -nvL
Chain INPUT (policy DROP 124 packets, 22308 bytes)
pkts bytes target prot opt in out source destination
265 34603 ACCEPT all -- * * 192.168.0.0/24 0.0.0.0/0
Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination
Chain OUTPUT (policy ACCEPT 433 …Run Code Online (Sandbox Code Playgroud) 以下规则中的最后一部分在 (dtp:domain, bootps) 中允许的流量方面意味着什么?根据我的研究,我知道 bootps 是引导程序,而 dpt 是目标端口,但我不知道它实际在做什么或允许什么,我怀疑它允许任何数据包进入,因为这样的默认规则没有意义。(我查看了 iptables 的手册页,但找不到答案)
Chain INPUT (policy ACCEPT)
target prot opt source destination
ACCEPT udp -- anywhere anywhere udp dpt:domain
ACCEPT tcp -- anywhere anywhere tcp dpt:domain
ACCEPT udp -- anywhere anywhere udp dpt:bootps
ACCEPT tcp -- anywhere anywhere tcp dpt:bootps
Run Code Online (Sandbox Code Playgroud) 我想屏蔽一些 https 网站,比如 youtube.com、facebook.com。
我知道我们无法使用 url 规则阻止它。因为网址是加密的。
所以我试图阻止所有包含我想要过滤的域的 DNS 查询。所以我添加了以下规则:
iptables -A OUTPUT -p udp --dport 53 -m string --domain yahoo.com -j DROP
Run Code Online (Sandbox Code Playgroud)
但是youtube继续运行。但是在一段时间不活动(大约 15 分钟)后,youtube 被阻止了。
有什么解释吗?
如何强制立即阻止 youtube?
我试图在 ubuntu 服务器上制作一个路由器来完成课堂作业。我一直在查看许多指南来执行此操作,其中大多数都提到使用标题中的命令。如果没有该命令,我无法与路由器后面的任何内容(例如 rdp 或 ssh)进行交互。但是,当输入命令时,当我尝试 [ping google.com] 时,它会停顿一下,然后告诉我“ping:google.com:名称解析暂时失败”。
我想知道我能做些什么来允许流量像原始 iptable 命令一样通过它而不丢失名称解析。
我在不同地区有一些 ubuntu 服务器。我想阻止从所有 ubuntu 机器(所有进程)到多个域(例如 www.server.com)的所有传出连接。我知道 iptables 可以阻止 IP,但是它也可以阻止域吗?速度慢吗(例如,使用恒定的 dns 分辨率)?是不是先自己解析一下dns,然后用ip配置iptable?我担心 IP 可能会改变或受到地理位置的影响,这对我来说是个问题。
我的目标是有一些 iptables 规则来通过 iptables 规则观察网络流量。然而,iptables 似乎并没有按照我的预期工作。作为请求响应的数据包似乎不遵守 NAT 表规则。
首先,我创建了一些记录syslog匹配数据包的规则。这是我的NAT餐桌规则:
# iptables -t nat -S
-P PREROUTING ACCEPT
-P INPUT ACCEPT
-P OUTPUT ACCEPT
-P POSTROUTING ACCEPT
-N DOCKER
-A PREROUTING -d 10.0.0.1/32 -j LOG --log-prefix "+++ nat, preroute +++"
-A OUTPUT -d 10.0.0.2/32 -j LOG --log-prefix "+++ nat, output +++"
-A POSTROUTING -d 10.0.0.2/32 -j LOG --log-prefix "+++ nat, postrouting ++++"
Run Code Online (Sandbox Code Playgroud)
这些是我的filter餐桌规则:
# iptables -t filter -S
-P INPUT ACCEPT
-P FORWARD DROP
-P …Run Code Online (Sandbox Code Playgroud) 这是最近添加的一项新“功能” iptables,每当列出iptables -LIP 地址时,就会被反向 DNS 中的域名替换。这真的很烦人,尤其是当我诊断网络问题时,它只是挂起,因为没有网络。是否有命令行选项可以禁用它,甚至是补丁?
搜索 Google 没有帮助,因为有一个相关且更受欢迎的主题(如何阻止 DNS;重定向 DNS;DNS 服务器的防火墙规则等)
我正在玩与随机玩家匹配的在线游戏。我发现当我拔下以太网电缆时,我有时间决定是否要计算此匹配项。
如果出现问题,我只是重新启动游戏并重新开始。如果事情按照我的计划进行,我会重新插入电缆并继续。
问题是,我经常需要两分钟来下定决心,但游戏在 60 秒后断开连接(我收到“连接丢失”错误)
问题是,如何防止连接超时?
我假设如果我让保持活动的数据包通过,但暂停实际的数据包,我将能够按需暂停和恢复 tcp 连接,但我不确定是否可以使用像 iptables 或ipfw,还是我应该使用 MITM?
游戏在标准 TCP 套接字上使用 SSL 加密。