시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
[질문] iptable 에 관해서 초보 적인 질문해도 될까요??

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
anubis



가입: 2004년 1월 19일
올린 글: 25

올리기올려짐: 2004.1.19 월, 11:13 pm    주제: [질문] iptable 에 관해서 초보 적인 질문해도 될까요?? 인용과 함께 답변

안녕하세요.... ^-^ 첫 인사내요... 오늘 가입했내요..

운영자님을 비롯하여 회원님들, 비회원님들 모두다 구정 잘보내세요... ^^;;

iptable 질문 드릴려구요.. ㅠ,ㅠ

특정 서비스라든지... 여러 서비스들을 막아보려구 합니다만... ㅡ,ㅡ 잘안되내요...

예로요... 특정 호스트 또는 ip 에서 텔넷 서비스 만을 막으려면
iptables -A INPUT -s 123.123.123.123 --destination-port telnet -j drop

이렇게 하는게 맞는지요?? 0,ㅇ;;
그런데요... 만약에 막으려는 ip나 서비스가 여러게 있으면 위에처럼 여러게 만드는건가요???
아니면 아래처럼
iptables -A INPUT -s 123.123.123.123 --destination-port telnet ftp httpd -j drop <--- 이렇게 한번에 쭉 써놔도 되는지요???

예를 들어서 설명 좀 해주셨으면 합니다. ㅠ,ㅠ
몇개의 특정 서비스들은 열어주고 특정서비스 이외의 것을은 죄다 막는다든지..

그리구요... ip 매스커레이딩 할라믄요.. 꼭 랜카드가 두개 있어야하나요?? 인터넷 뒤져보면 꼭 랜카드 두개를 가지구 하더라구요... ㅠ,ㅠ
_________________
도움이 될수 있는 사람이 되었으면 합니다. ^-^
위로
사용자 정보 보기 비밀 메시지 보내기 이메일 보내기
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2004.1.20 화, 12:14 am    주제: Re: iptable 에 관해서 초보 적인 질문 인용과 함께 답변

anubis 씀:
안녕하세요.... ^-^ 첫 인사내요... 오늘 가입했내요..

운영자님을 비롯하여 회원님들, 비회원님들 모두다 구정 잘보내세요... ^^;;


가입 축하드립니다.
님 또한 새해 복 많이 받으시고 연휴 잘 보내세요.

anubis 씀:

iptable 질문 드릴려구요.. ㅠ,ㅠ

특정 서비스라든지... 여러 서비스들을 막아보려구 합니다만... ㅡ,ㅡ 잘안되내요...

예로요... 특정 호스트 또는 ip 에서 텔넷 서비스 만을 막으려면
iptables -A INPUT -s 123.123.123.123 --destination-port telnet -j drop

이렇게 하는게 맞는지요?? 0,ㅇ;;
그런데요... 만약에 막으려는 ip나 서비스가 여러게 있으면 위에처럼 여러게 만드는건가요???
아니면 아래처럼
iptables -A INPUT -s 123.123.123.123 --destination-port telnet ftp httpd -j drop <--- 이렇게 한번에 쭉 써놔도 되는지요???

예를 들어서 설명 좀 해주셨으면 합니다. ㅠ,ㅠ

몇개의 특정 서비스들은 열어주고 특정서비스 이외의 것을은 죄다 막는다든지..


저 위에서 drop이 아니고 DROP입니다. 대소문자 구분하셔야 합니다.
그리고, 여러 포트를 막으려면 시작포트번호:끝포트번호 처럼 구분해서 해야합니다.
주~욱 나열하는 것은 안되구요, 하나에 대해 하나의 룰을 사용해서.

원격지 123.123.123.123에서 들어오는 ftp(20~21번 포트), telnet, http를 막는다면.

코드:

iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p tcp --dport 20:21 -j DROP
iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p tcp --dport telnet -j DROP
iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p tcp --dport http -j DROP


1023 이하 포트를 모두 막는다면.

코드:

iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p tcp --dport :1023 -j DROP
iptables -A INPUT -s 123.123.123.123 -d YOUR_HOST_IP -p udp --dport :1023 -j DROP


설졍된 룰은 iptables -L 로 확인가능합니다.
먼저있는 룰이 먼저 적용되는 것은 아시죠?
즉, 필요한 포트를 먼저 열고(ACCEPT), 나머지를 DROP하는 형태로 하는게 좋습니다.

iptables 설정에 대해서는
http://coffeenix.net/?cata_code=42 ( 방화벽, 패킷 필터링 / IDS ) 에서 하나씩 읽어보세요.
문서 하나씩 읽어보면서 직접 해보시면 금방 이해하실 겁니다.

anubis 씀:

그리구요... ip 매스커레이딩 할라믄요.. 꼭 랜카드가 두개 있어야하나요?? 인터넷 뒤져보면 꼭 랜카드 두개를 가지구 하더라구요... ㅠ,ㅠ


랜카드 하나로도 가능하다고 하는데, 직접 사용해본 적은 없습니다.
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
anubis



가입: 2004년 1월 19일
올린 글: 25

올리기올려짐: 2004.1.20 화, 9:11 am    주제: 답변 감사합니다... ^^ 인용과 함께 답변

답변글들을 보면 항상 친절히 답변해 주시는 것 같으시내요...^-^

고맙습니다....
_________________
도움이 될수 있는 사람이 되었으면 합니다. ^-^
위로
사용자 정보 보기 비밀 메시지 보내기 이메일 보내기
anubis



가입: 2004년 1월 19일
올린 글: 25

올리기올려짐: 2004.1.20 화, 11:00 am    주제: 아 맞다.. ^^ iptables 설정해놓으면 껏다가 키면 또 설정된거 인용과 함께 답변

리눅스가 ㅠ,ㅠ 껏다가 켜면 도로 되돌아가는게 많아서리.. ㅠ,ㅠ

님이 보시라는거 봐봐서 도움 많이 됐구요... ^^;;

근데 제목처럼 껏다가 켜면 적용이되나요???

아니면 rc.local 파일에 설정들 늘어놓으면 되는건가요???

무지 라는 것이 사람을 이렇게 괴롭힐줄은 몰랐내요.. ㅠ,ㅠ 이해력도 딸리고..
_________________
도움이 될수 있는 사람이 되었으면 합니다. ^-^
위로
사용자 정보 보기 비밀 메시지 보내기 이메일 보내기
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2004.1.20 화, 12:55 pm    주제: Re: iptables 설정 후 껏다가 켜면 또 설정되는지. 인용과 함께 답변

anubis 씀:
리눅스가 ㅠ,ㅠ 껏다가 켜면 도로 되돌아가는게 많아서리.. ㅠ,ㅠ

님이 보시라는거 봐봐서 도움 많이 됐구요... ^^;;

근데 제목처럼 껏다가 켜면 적용이되나요???

아니면 rc.local 파일에 설정들 늘어놓으면 되는건가요???

무지 라는 것이 사람을 이렇게 괴롭힐줄은 몰랐내요.. ㅠ,ㅠ 이해력도 딸리고..


1. 설정은 지워지니 별도 파일로 저장.

리부팅하면 설정은 지워집니다.
그래서 iptables 설정을 별도 파일로 저장한 후 퍼미션을 700으로 변경( chmod 700 파일명 ) 합니다.
그리고 rc.local 에서 다음과 같이 그 파일을 실행하도록 하면 됩니다.

코드:

. /etc/rc.d/파일명


-----------------------------------------------------------------------------

2. 레드햇의 lokkit 사용

저렇게 하지 않고 레드햇 자체에서 제공하는 방화벽 설정 툴이 있습니다.
iptables 프론트엔드 툴이라 생각하면 될 것입니다.

자세한 것은 http://coffeenix.net/doc/RH-DOCS/rhl-cg-ko-9/ch-basic-firewall.html 을 읽어보세요.

설정은 /etc/sysconfig/iptables 에 저장이 되며, ntsysv 에서 iptables가 [*] 로 표시되어 있으면
부팅할 때 저장된 내용이 적용됩니다.
그러나 이 툴이 세세하게 설정하기에는 불편한게 많습니다. 그래서 간단히 설정한 후에
/etc/sysconfig/iptables 설정을 직접 수정하는게 좋을 것입니다.
파일보면 설정 어떻게하는지 이해갈 것업니다.

설정 적용하려면 /etc/rc.d/init.d/iptables restart

항상 설정 후에 iptables -L 로 확인하세요.
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
anubis



가입: 2004년 1월 19일
올린 글: 25

올리기올려짐: 2004.1.20 화, 1:42 pm    주제: 아하~ 그렇군요... 감사합니다. 인용과 함께 답변

구정 잘보내세요... 도움이 되주시니 고마울따름입니다. ^^
_________________
도움이 될수 있는 사람이 되었으면 합니다. ^-^
위로
사용자 정보 보기 비밀 메시지 보내기 이메일 보내기
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group