|
커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
|
|
|
|
| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
anubis
가입: 2004년 1월 19일 올린 글: 25
|
올려짐: 2004.1.31 토, 4:23 pm 주제: --port 와 --sport 가 확실히 잘모르겟어서요... |
|
|
안녕하세요... ^^
인터넷 자료 찾는중에 발췌한 것입니다. ^^;; 의문점이 생겨서요..
source port 와 destination port를 혼동하면 안된다.
즉 클라이언트는 어떤 포트로도 작동할 수 있는 반면에 서버는 23번 포트로 작동하기 때문이다.
즉 특정 서비스를 차단하기 위해서는 --destination-port를 이용하면 되고,
그 반대는 --source-port를 이용하면 된다.
위의 말은 서비스를 막을때는 --dport 옵션을 사용하고, 허용하고 싶은때는 --sport 이용 하라는 소리죠?
--sport 는 이해가 잘안되내요.. 만약 --sport 23 이라 하면 클라이언트에서 23번포트를 사용해서
오는 패킷을 말하는 거죠?? 대부분의 문서들이 "소스포트를 말한다" 라고만 되어 있어서...
아래 예제1번은 운영자님이 알려주신대로 제가 해본거구요.
예제 2번은 다른 문서에서 설정한 예제 거든요...
모두 같은 내용인가요?? 예제 2번은 --sport 를 사용하내요?
예 1번 :
iptables -A INPUT -p tcp --dport 23 -j ACCEPT <- 텔넷 접속 허용.
iptables -A INPUT -p tcp --dport 23 -j DROP <- 텔넷 접속 거부.
예 2번:
iptables -A INPUT -p tcp --sport 23 -j ACCEPT <-텔넷 접속을 허용.
iptables -A INPUT -p tcp --dport 23 -j DROP
클라이언트에서 23번 포트를 사용해서 서버에 접속하는 것만 허용 한다는 뜻이죠?
일케하믄 위의 말 "클라이언트는 어떤 포트로도 작동할 수 있는 반면에" 이말처럼 23번 포트가 아닌 예로 255 포트로 텔넷에 접속을 시도하면 접속을 못한다는 소리아닌가요?
이해가 잘 안되내요... ㅠ,ㅠ
저 위의 인용눌러서 사용하면 운영자님 처럼 예쁘장하게 쓸수 있는거죠?? ^^ _________________ 도움이 될수 있는 사람이 되었으면 합니다. ^-^ |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2004.1.31 토, 7:01 pm 주제: Re: --port 와 --sport 가 확실히 잘모르겟어서요... |
|
|
| anubis 씀: | 안녕하세요... ^^
인터넷 자료 찾는중에 발췌한 것입니다. ^^;; 의문점이 생겨서요..
source port 와 destination port를 혼동하면 안된다.
즉 클라이언트는 어떤 포트로도 작동할 수 있는 반면에 서버는 23번 포트로 작동하기 때문이다.
즉 특정 서비스를 차단하기 위해서는 --destination-port를 이용하면 되고,
그 반대는 --source-port를 이용하면 된다.
위의 말은 서비스를 막을때는 --dport 옵션을 사용하고, 허용하고 싶은때는 --sport 이용 하라는 소리죠?
--sport 는 이해가 잘안되내요.. 만약 --sport 23 이라 하면 클라이언트에서 23번포트를 사용해서
오는 패킷을 말하는 거죠?? 대부분의 문서들이 "소스포트를 말한다" 라고만 되어 있어서...
|
--sport 23 이라면 님 말씀대로 클라이언트 쪽의 23번 포트에서 오는 패킷을 말해겠지요.
외부에서 23번 포트로 들어오는 패킷을 막는다면 --dport 23 으로 하면 됩니다.
위 인용한 글의 '그 반대는 --source-port를 이용하면 된다. '라는 말은
서버에서 밖으로 나가는 패킷(OUTPUT)에 대해서 --sport 23로 한다라는 의미로 설명한 것 같습니다.
| anubis 씀: |
아래 예제1번은 운영자님이 알려주신대로 제가 해본거구요.
예제 2번은 다른 문서에서 설정한 예제 거든요...
모두 같은 내용인가요?? 예제 2번은 --sport 를 사용하내요?
예 1번 :
iptables -A INPUT -p tcp --dport 23 -j ACCEPT <- 텔넷 접속 허용.
iptables -A INPUT -p tcp --dport 23 -j DROP <- 텔넷 접속 거부.
예 2번:
iptables -A INPUT -p tcp --sport 23 -j ACCEPT <-텔넷 접속을 허용.
iptables -A INPUT -p tcp --dport 23 -j DROP
클라이언트에서 23번 포트를 사용해서 서버에 접속하는 것만 허용 한다는 뜻이죠?
일케하믄 위의 말 "클라이언트는 어떤 포트로도 작동할 수 있는 반면에" 이말처럼 23번 포트가 아닌 예로 255 포트로 텔넷에 접속을 시도하면 접속을 못한다는 소리아닌가요?
이해가 잘 안되내요... ㅠ,ㅠ
|
서버의 텔넷을 열고 막는 것은 예 1번 형태로 하면 되겠네요.
예 2번의
1번째 줄은 들어오는 패킷 중에 23포트(클라이언트가 23번)에서 들어오는 것을 허용한다라는 것인데,
이건 거의 의미없는 룰셋일 것 같네요.
A 클라이언트 (23번포트) ------> B 서버 (임의의 포트) (허용)
2번째 줄은 들어오는 패킷 중에 23포트(서버의 23번)로 들어오는 것을 막는다라는 의미입니다.
원격지(클라이언트)의 포트에 대해서는 지정한 것이 없으며, 23번 포트를 막는다라고 하면 2번째줄의 룰을 사용하면 됩니다.
A 클라이언트 (임의의 포트) ------> B 서버 (23번 포트) (차단)
| anubis 씀: |
저 위의 인용눌러서 사용하면 운영자님 처럼 예쁘장하게 쓸수 있는거죠?? ^^ |
*. 글쓸 때는
1) 글쓰는 폼 위에 보면 'Quote', 'Code' 등의 버튼이 있습니다. 이 걸 이용하면 보다 깔끔하고 이해하기 쉬운 형태의 글을 올릴 수 있습니다.
2) Quote 는 인용글에, Code는 소스 코드등에 쓰시면 좋습니다. B는 강조, u는 밑줄 ...
3) 버튼은 먼저 누군가 글을 올렸 때, 그 글에 대해 인용할 때 쓰면 됩니다. 즉, 댓글용입니다. |
|
| 위로 |
|
 |
anubis
가입: 2004년 1월 19일 올린 글: 25
|
올려짐: 2004.1.31 토, 9:29 pm 주제: 아하~ 이제야 알것같내요... 감사합니다. |
|
|
감사합니다. 잘읽었습니다...
이해가 팍팍 오내요.. 감사합니다. _________________ 도움이 될수 있는 사람이 되었으면 합니다. ^-^ |
|
| 위로 |
|
 |
|
|
새로운 주제를 올릴 수 없습니다 답글을 올릴 수 없습니다 주제를 수정할 수 없습니다 올린 글을 삭제할 수 없습니다 투표를 할 수 없습니다
|
Powered by phpBB © 2001, 2005 phpBB Group
|