|
커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
|
|
|
|
| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
anubis
가입: 2004년 1월 19일 올린 글: 25
|
올려짐: 2004.1.19 월, 11:13 pm 주제: [질문] iptable 에 관해서 초보 적인 질문해도 될까요?? |
|
|
안녕하세요.... ^-^ 첫 인사내요... 오늘 가입했내요..
운영자님을 비롯하여 회원님들, 비회원님들 모두다 구정 잘보내세요... ^^;;
iptable 질문 드릴려구요.. ㅠ,ㅠ
특정 서비스라든지... 여러 서비스들을 막아보려구 합니다만... ㅡ,ㅡ 잘안되내요...
예로요... 특정 호스트 또는 ip 에서 텔넷 서비스 만을 막으려면
iptables -A INPUT -s 123.123.123.123 --destination-port telnet -j drop
이렇게 하는게 맞는지요?? 0,ㅇ;;
그런데요... 만약에 막으려는 ip나 서비스가 여러게 있으면 위에처럼 여러게 만드는건가요???
아니면 아래처럼
iptables -A INPUT -s 123.123.123.123 --destination-port telnet ftp httpd -j drop <--- 이렇게 한번에 쭉 써놔도 되는지요???
예를 들어서 설명 좀 해주셨으면 합니다. ㅠ,ㅠ
몇개의 특정 서비스들은 열어주고 특정서비스 이외의 것을은 죄다 막는다든지..
그리구요... ip 매스커레이딩 할라믄요.. 꼭 랜카드가 두개 있어야하나요?? 인터넷 뒤져보면 꼭 랜카드 두개를 가지구 하더라구요... ㅠ,ㅠ _________________ 도움이 될수 있는 사람이 되었으면 합니다. ^-^ |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2004.1.20 화, 12:14 am 주제: Re: iptable 에 관해서 초보 적인 질문 |
|
|
| anubis 씀: | 안녕하세요.... ^-^ 첫 인사내요... 오늘 가입했내요..
운영자님을 비롯하여 회원님들, 비회원님들 모두다 구정 잘보내세요... ^^;;
|
가입 축하드립니다.
님 또한 새해 복 많이 받으시고 연휴 잘 보내세요.
| anubis 씀: |
iptable 질문 드릴려구요.. ㅠ,ㅠ
특정 서비스라든지... 여러 서비스들을 막아보려구 합니다만... ㅡ,ㅡ 잘안되내요...
예로요... 특정 호스트 또는 ip 에서 텔넷 서비스 만을 막으려면
iptables -A INPUT -s 123.123.123.123 --destination-port telnet -j drop
이렇게 하는게 맞는지요?? 0,ㅇ;;
그런데요... 만약에 막으려는 ip나 서비스가 여러게 있으면 위에처럼 여러게 만드는건가요???
아니면 아래처럼
iptables -A INPUT -s 123.123.123.123 --destination-port telnet ftp httpd -j drop <--- 이렇게 한번에 쭉 써놔도 되는지요???
예를 들어서 설명 좀 해주셨으면 합니다. ㅠ,ㅠ
몇개의 특정 서비스들은 열어주고 특정서비스 이외의 것을은 죄다 막는다든지..
|
저 위에서 drop이 아니고 DROP입니다. 대소문자 구분하셔야 합니다.
그리고, 여러 포트를 막으려면 시작포트번호:끝포트번호 처럼 구분해서 해야합니다.
주~욱 나열하는 것은 안되구요, 하나에 대해 하나의 룰을 사용해서.
원격지 123.123.123.123에서 들어오는 ftp(20~21번 포트), telnet, http를 막는다면.
| 코드: |
iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p tcp --dport 20:21 -j DROP
iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p tcp --dport telnet -j DROP
iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p tcp --dport http -j DROP
|
1023 이하 포트를 모두 막는다면.
| 코드: |
iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p tcp --dport :1023 -j DROP
iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p udp --dport :1023 -j DROP
|
설졍된 룰은 iptables -L 로 확인가능합니다.
먼저있는 룰이 먼저 적용되는 것은 아시죠?
즉, 필요한 포트를 먼저 열고(ACCEPT), 나머지를 DROP하는 형태로 하는게 좋습니다.
iptables 설정에 대해서는
http://coffeenix.net/?cata_code=42 ( 방화벽, 패킷 필터링 / IDS ) 에서 하나씩 읽어보세요.
문서 하나씩 읽어보면서 직접 해보시면 금방 이해하실 겁니다.
| anubis 씀: |
그리구요... ip 매스커레이딩 할라믄요.. 꼭 랜카드가 두개 있어야하나요?? 인터넷 뒤져보면 꼭 랜카드 두개를 가지구 하더라구요... ㅠ,ㅠ |
랜카드 하나로도 가능하다고 하는데, 직접 사용해본 적은 없습니다. |
|
| 위로 |
|
 |
anubis
가입: 2004년 1월 19일 올린 글: 25
|
올려짐: 2004.1.20 화, 9:11 am 주제: 답변 감사합니다... ^^ |
|
|
답변글들을 보면 항상 친절히 답변해 주시는 것 같으시내요...^-^
고맙습니다.... _________________ 도움이 될수 있는 사람이 되었으면 합니다. ^-^ |
|
| 위로 |
|
 |
anubis
가입: 2004년 1월 19일 올린 글: 25
|
올려짐: 2004.1.20 화, 11:00 am 주제: 아 맞다.. ^^ iptables 설정해놓으면 껏다가 키면 또 설정된거 |
|
|
리눅스가 ㅠ,ㅠ 껏다가 켜면 도로 되돌아가는게 많아서리.. ㅠ,ㅠ
님이 보시라는거 봐봐서 도움 많이 됐구요... ^^;;
근데 제목처럼 껏다가 켜면 적용이되나요???
아니면 rc.local 파일에 설정들 늘어놓으면 되는건가요???
무지 라는 것이 사람을 이렇게 괴롭힐줄은 몰랐내요.. ㅠ,ㅠ 이해력도 딸리고.. _________________ 도움이 될수 있는 사람이 되었으면 합니다. ^-^ |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2004.1.20 화, 12:55 pm 주제: Re: iptables 설정 후 껏다가 켜면 또 설정되는지. |
|
|
| anubis 씀: | 리눅스가 ㅠ,ㅠ 껏다가 켜면 도로 되돌아가는게 많아서리.. ㅠ,ㅠ
님이 보시라는거 봐봐서 도움 많이 됐구요... ^^;;
근데 제목처럼 껏다가 켜면 적용이되나요???
아니면 rc.local 파일에 설정들 늘어놓으면 되는건가요???
무지 라는 것이 사람을 이렇게 괴롭힐줄은 몰랐내요.. ㅠ,ㅠ 이해력도 딸리고.. |
1. 설정은 지워지니 별도 파일로 저장.
리부팅하면 설정은 지워집니다.
그래서 iptables 설정을 별도 파일로 저장한 후 퍼미션을 700으로 변경( chmod 700 파일명 ) 합니다.
그리고 rc.local 에서 다음과 같이 그 파일을 실행하도록 하면 됩니다.
-----------------------------------------------------------------------------
2. 레드햇의 lokkit 사용
저렇게 하지 않고 레드햇 자체에서 제공하는 방화벽 설정 툴이 있습니다.
iptables 프론트엔드 툴이라 생각하면 될 것입니다.
자세한 것은 http://coffeenix.net/doc/RH-DOCS/rhl-cg-ko-9/ch-basic-firewall.html 을 읽어보세요.
설정은 /etc/sysconfig/iptables 에 저장이 되며, ntsysv 에서 iptables가 [*] 로 표시되어 있으면
부팅할 때 저장된 내용이 적용됩니다.
그러나 이 툴이 세세하게 설정하기에는 불편한게 많습니다. 그래서 간단히 설정한 후에
/etc/sysconfig/iptables 설정을 직접 수정하는게 좋을 것입니다.
파일보면 설정 어떻게하는지 이해갈 것업니다.
설정 적용하려면 /etc/rc.d/init.d/iptables restart
항상 설정 후에 iptables -L 로 확인하세요. |
|
| 위로 |
|
 |
anubis
가입: 2004년 1월 19일 올린 글: 25
|
올려짐: 2004.1.20 화, 1:42 pm 주제: 아하~ 그렇군요... 감사합니다. |
|
|
구정 잘보내세요... 도움이 되주시니 고마울따름입니다. ^^ _________________ 도움이 될수 있는 사람이 되었으면 합니다. ^-^ |
|
| 위로 |
|
 |
|
|
새로운 주제를 올릴 수 없습니다 답글을 올릴 수 없습니다 주제를 수정할 수 없습니다 올린 글을 삭제할 수 없습니다 투표를 할 수 없습니다
|
Powered by phpBB © 2001, 2005 phpBB Group
|