Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
witam,
mam problem z stworzeniem regułki do iptables otóż założenie jest takie
serwer ma otwarty tylko jeden port do ssh - 22, reszta jest blokowana
na tym serwerze posiadam kilka usług chciałbym je udostępnić przy pomocy tunelu
czyli np dla apache port 80 z serwera ustawiam tunel z klienta 127.0.0.1:8080 na 80 serwera
z tym że kiedy ktoś odwoła się do serwera bez aktywnego tunelu po prostu zostanie mu odcięta droga do apacha
to co skleiłem
#!/bin/sh SERVER_IP="91x.xx.xx.xx" # czyscimy tablice iptables -F iptables -X # blokujemy wszystko iptables -P INPUT DROP iptables -P OUTPUT DROP iptables -P FORWARD DROP # szalenstwo na loopback iptables -A INPUT -i lo -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT # tylko ssh iptables -A INPUT -p tcp -s 0/0 -d $SERVER_IP --sport 513:65535 --dport 32 -m st ate --state NEW,ESTABLISHED -j ACCEPT iptables -A OUTPUT -p tcp -s $SERVER_IP -d 0/0 --sport 32 --dport 513:65535 -m s tate --state ESTABLISHED -j ACCEPT iptables -A INPUT -j DROP iptables -A OUTPUT -j DROP
prosił bym o sugestie jak sobie poradzić z tym problemem
Offline
[quote=drackul]witam,
mam problem z stworzeniem regułki do iptables otóż założenie jest takie
serwer ma otwarty tylko jeden port do ssh - 22, reszta jest blokowana
na tym serwerze posiadam kilka usług chciałbym je udostępnić przy pomocy tunelu
czyli np dla apache port 80 z serwera ustawiam tunel z klienta 127.0.0.1:8080 na 80 serwera
z tym że kiedy ktoś odwoła się do serwera bez aktywnego tunelu po prostu zostanie mu odcięta droga do apacha
to co skleiłem
#!/bin/sh SERVER_IP="91x.xx.xx.xx" # czyscimy tablice iptables -F iptables -X # blokujemy wszystko iptables -P INPUT DROP iptables -P OUTPUT DROP iptables -P FORWARD DROP # szalenstwo na loopback iptables -A INPUT -i lo -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT # tylko ssh iptables -A INPUT -p tcp -s 0/0 -d $SERVER_IP --sport 513:65535 --dport 32 -m st ate --state NEW,ESTABLISHED -j ACCEPT iptables -A OUTPUT -p tcp -s $SERVER_IP -d 0/0 --sport 32 --dport 513:65535 -m s tate --state ESTABLISHED -j ACCEPT iptables -A INPUT -j DROP iptables -A OUTPUT -j DROP
prosił bym o sugestie jak sobie poradzić z tym problemem[/quote]
No firewall wygląda dobrze, ale z czym konkretnie masz problem ?
Offline
w trzeciej i czwartej linijce od końca zamiast 22 jest 32.
Offline
tak wiem że tu jest 32 ale właśnie pod taki port mam ustawiony ssh,
po uruchomieniu skryptu jestem w stanie tylko używać ssh tylko terminal a tunel po postu mi nie działa żadna usługa apache etc..
bez polityk wszystko śmiga więc chyba coś źle ze ustawieniem iptables
Offline
Dodaj do firewall'a:
iptables -A INPUT -j LOG --log-prefix "FIREWALL:" iptables -A OUTPUT -j LOG --log-prefix "FIREWALL:" iptables -A FORWARD -j LOG --log-prefix "FIREWALL:"
A potem w konsoli:
tail -f /var/log/syslog | grep FIREWALL
I będziesz wiedział, jakie pakiety masz blokowane:)
Offline
[quote=drackul]tak wiem że tu jest 32 ale właśnie pod taki port mam ustawiony ssh,
po uruchomieniu skryptu jestem w stanie tylko używać ssh tylko terminal a tunel po postu mi nie działa żadna usługa apache etc..
bez polityk wszystko śmiga więc chyba coś źle ze ustawieniem iptables[/quote]
A jak robisz ten tunel ?
Offline
[quote=maro]A jak robisz ten tunel ?[/quote]
tak
[img]http://img84.imageshack.us/img84/7303/ssssssssssb.jpg[/img]
wszytko działa kiedy nie mam żadnych regułek w iptables po dodaniu przestaje działać.
Ostatnio edytowany przez drackul (2010-05-22 11:14:52)
Offline
Jeżeli chcesz się łączyć na port apacha to powinno być tak L8080 localhost:80
Wtedy na windzie localhost:8080.
No to sprawdź po dodaniu której regułki przestaje działać.
Offline
Time (s) | Query |
---|---|
0.00018 | SET CHARSET latin2 |
0.00009 | SET NAMES latin2 |
0.00193 | SELECT u.*, g.*, o.logged FROM punbb_users AS u INNER JOIN punbb_groups AS g ON u.group_id=g.g_id LEFT JOIN punbb_online AS o ON o.ident='13.59.154.190' WHERE u.id=1 |
0.00100 | REPLACE INTO punbb_online (user_id, ident, logged) VALUES(1, '13.59.154.190', 1716297377) |
0.00102 | SELECT * FROM punbb_online WHERE logged<1716297077 |
0.00178 | DELETE FROM punbb_online WHERE ident='40.77.167.30' |
0.00146 | SELECT t.subject, t.closed, t.num_replies, t.sticky, f.id AS forum_id, f.forum_name, f.moderators, fp.post_replies, 0 FROM punbb_topics AS t INNER JOIN punbb_forums AS f ON f.id=t.forum_id LEFT JOIN punbb_forum_perms AS fp ON (fp.forum_id=f.id AND fp.group_id=3) WHERE (fp.read_forum IS NULL OR fp.read_forum=1) AND t.id=16887 AND t.moved_to IS NULL |
0.00012 | SELECT search_for, replace_with FROM punbb_censoring |
0.00295 | SELECT u.email, u.title, u.url, u.location, u.use_avatar, u.signature, u.email_setting, u.num_posts, u.registered, u.admin_note, p.id, p.poster AS username, p.poster_id, p.poster_ip, p.poster_email, p.message, p.hide_smilies, p.posted, p.edited, p.edited_by, g.g_id, g.g_user_title, o.user_id AS is_online FROM punbb_posts AS p INNER JOIN punbb_users AS u ON u.id=p.poster_id INNER JOIN punbb_groups AS g ON g.g_id=u.group_id LEFT JOIN punbb_online AS o ON (o.user_id=u.id AND o.user_id!=1 AND o.idle=0) WHERE p.topic_id=16887 ORDER BY p.id LIMIT 0,25 |
0.00160 | UPDATE punbb_topics SET num_views=num_views+1 WHERE id=16887 |
Total query time: 0.01213 s |