시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
--port 와 --sport 가 확실히 잘모르겟어서요...

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
anubis



가입: 2004년 1월 19일
올린 글: 25

올리기올려짐: 2004.1.31 토, 4:23 pm    주제: --port 와 --sport 가 확실히 잘모르겟어서요... 인용과 함께 답변

안녕하세요... ^^

인터넷 자료 찾는중에 발췌한 것입니다. ^^;; 의문점이 생겨서요..

source port 와 destination port를 혼동하면 안된다.
즉 클라이언트는 어떤 포트로도 작동할 수 있는 반면에 서버는 23번 포트로 작동하기 때문이다.
즉 특정 서비스를 차단하기 위해서는 --destination-port를 이용하면 되고,
그 반대는 --source-port를 이용하면 된다.

위의 말은 서비스를 막을때는 --dport 옵션을 사용하고, 허용하고 싶은때는 --sport 이용 하라는 소리죠?

--sport 는 이해가 잘안되내요.. 만약 --sport 23 이라 하면 클라이언트에서 23번포트를 사용해서
오는 패킷을 말하는 거죠?? 대부분의 문서들이 "소스포트를 말한다" 라고만 되어 있어서...

아래 예제1번은 운영자님이 알려주신대로 제가 해본거구요.
예제 2번은 다른 문서에서 설정한 예제 거든요...
모두 같은 내용인가요?? 예제 2번은 --sport 를 사용하내요?

예 1번 :
iptables -A INPUT -p tcp --dport 23 -j ACCEPT <- 텔넷 접속 허용.
iptables -A INPUT -p tcp --dport 23 -j DROP <- 텔넷 접속 거부.

예 2번:
iptables -A INPUT -p tcp --sport 23 -j ACCEPT <-텔넷 접속을 허용.
iptables -A INPUT -p tcp --dport 23 -j DROP
클라이언트에서 23번 포트를 사용해서 서버에 접속하는 것만 허용 한다는 뜻이죠?
일케하믄 위의 말 "클라이언트는 어떤 포트로도 작동할 수 있는 반면에" 이말처럼 23번 포트가 아닌 예로 255 포트로 텔넷에 접속을 시도하면 접속을 못한다는 소리아닌가요?

이해가 잘 안되내요... ㅠ,ㅠ

저 위의 인용눌러서 사용하면 운영자님 처럼 예쁘장하게 쓸수 있는거죠?? ^^
_________________
도움이 될수 있는 사람이 되었으면 합니다. ^-^
위로
사용자 정보 보기 비밀 메시지 보내기 이메일 보내기
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2004.1.31 토, 7:01 pm    주제: Re: --port 와 --sport 가 확실히 잘모르겟어서요... 인용과 함께 답변

anubis 씀:
안녕하세요... ^^

인터넷 자료 찾는중에 발췌한 것입니다. ^^;; 의문점이 생겨서요..

source port 와 destination port를 혼동하면 안된다.
즉 클라이언트는 어떤 포트로도 작동할 수 있는 반면에 서버는 23번 포트로 작동하기 때문이다.
즉 특정 서비스를 차단하기 위해서는 --destination-port를 이용하면 되고,
그 반대는 --source-port를 이용하면 된다.

위의 말은 서비스를 막을때는 --dport 옵션을 사용하고, 허용하고 싶은때는 --sport 이용 하라는 소리죠?

--sport 는 이해가 잘안되내요.. 만약 --sport 23 이라 하면 클라이언트에서 23번포트를 사용해서
오는 패킷을 말하는 거죠?? 대부분의 문서들이 "소스포트를 말한다" 라고만 되어 있어서...


--sport 23 이라면 님 말씀대로 클라이언트 쪽의 23번 포트에서 오는 패킷을 말해겠지요.
외부에서 23번 포트로 들어오는 패킷을 막는다면 --dport 23 으로 하면 됩니다.

위 인용한 글의 '그 반대는 --source-port를 이용하면 된다. '라는 말은
서버에서 밖으로 나가는 패킷(OUTPUT)에 대해서 --sport 23로 한다라는 의미로 설명한 것 같습니다.

anubis 씀:

아래 예제1번은 운영자님이 알려주신대로 제가 해본거구요.
예제 2번은 다른 문서에서 설정한 예제 거든요...
모두 같은 내용인가요?? 예제 2번은 --sport 를 사용하내요?

예 1번 :
iptables -A INPUT -p tcp --dport 23 -j ACCEPT <- 텔넷 접속 허용.
iptables -A INPUT -p tcp --dport 23 -j DROP <- 텔넷 접속 거부.

예 2번:
iptables -A INPUT -p tcp --sport 23 -j ACCEPT <-텔넷 접속을 허용.
iptables -A INPUT -p tcp --dport 23 -j DROP
클라이언트에서 23번 포트를 사용해서 서버에 접속하는 것만 허용 한다는 뜻이죠?
일케하믄 위의 말 "클라이언트는 어떤 포트로도 작동할 수 있는 반면에" 이말처럼 23번 포트가 아닌 예로 255 포트로 텔넷에 접속을 시도하면 접속을 못한다는 소리아닌가요?

이해가 잘 안되내요... ㅠ,ㅠ


서버의 텔넷을 열고 막는 것은 예 1번 형태로 하면 되겠네요.

예 2번의
1번째 줄은 들어오는 패킷 중에 23포트(클라이언트가 23번)에서 들어오는 것을 허용한다라는 것인데,
이건 거의 의미없는 룰셋일 것 같네요.

A 클라이언트 (23번포트) ------> B 서버 (임의의 포트) (허용)

2번째 줄은 들어오는 패킷 중에 23포트(서버의 23번)로 들어오는 것을 막는다라는 의미입니다.
원격지(클라이언트)의 포트에 대해서는 지정한 것이 없으며, 23번 포트를 막는다라고 하면 2번째줄의 룰을 사용하면 됩니다.

A 클라이언트 (임의의 포트) ------> B 서버 (23번 포트) (차단)

anubis 씀:

저 위의 인용눌러서 사용하면 운영자님 처럼 예쁘장하게 쓸수 있는거죠?? ^^


*. 글쓸 때는

1) 글쓰는 폼 위에 보면 'Quote', 'Code' 등의 버튼이 있습니다. 이 걸 이용하면 보다 깔끔하고 이해하기 쉬운 형태의 글을 올릴 수 있습니다.
2) Quote 는 인용글에, Code는 소스 코드등에 쓰시면 좋습니다. B는 강조, u는 밑줄 ...
3) 버튼은 먼저 누군가 글을 올렸 때, 그 글에 대해 인용할 때 쓰면 됩니다. 즉, 댓글용입니다.
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
anubis



가입: 2004년 1월 19일
올린 글: 25

올리기올려짐: 2004.1.31 토, 9:29 pm    주제: 아하~ 이제야 알것같내요... 감사합니다. 인용과 함께 답변

감사합니다. 잘읽었습니다...

이해가 팍팍 오내요.. 감사합니다.
_________________
도움이 될수 있는 사람이 되었으면 합니다. ^-^
위로
사용자 정보 보기 비밀 메시지 보내기 이메일 보내기
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group