Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Администрирование *NIX систем > iptables игнорирует мои правила?


Автор: Bolopak 23.11.2008, 13:35
Здравствуйте! 
У меня на виртуальной машине установлены Linux Red Hat и Windows XP и объединены в сеть с выходом в интернет. 
На всякий случай приведу свои настройки: 
Код

Настройки сетевого интерфейса eth0:
DEVICE=eth0
ONBOOT=yes
BOOTPROTO=dhcp
USERCTL=no
PEERDNS=no
TYPE=Ethernet 

Код

Настройки сетевого интерфейса eth1: 
DEVICE=eth1
ONBOOT=yes
USERCTL=no
PEERDNS=yes
TYPE=Ethernet
BOOTPROTO=none
IPADDR=192.168.1.18
NETMASK=255.255.255.0
GATEWAY=192.168.1.1
NETWORK=192.168.1.1
Код

Настройки в Windows:
IP адрес: 192.168.1.15
Маска подсети: 255.255.255.0 
Основной шлюз: 192.168.1.1 

В Linux Red Hat есть утилита iptables. Мне хотелось бы настроить брандмауэр (чтобы работало во всей сети), но что-то не так наверное делаю. Вот команды, которые я ввожу: 
iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.18 
В этой команде 192.168.1.18 это IP адрес eth1. 
После этого ввожу: 
iptables -t nat -A PREROUTING -p tcp -d ! 213.180.204.8 -j DNAT --to-destination 216.239.59.104
Эта команда должна запретить из Windows заходить на любые сайты, кроме 213.180.204.8. И если сайт не 213.180.204.8, то редирект на 216.239.59.104. 
После этой команды я без перезагрузки переключаюсь на винду и открыв браузер обнаруживаю, что это правило не действует. Как тут быть? 

Автор: bilbobagginz 23.11.2008, 17:25
можно поподробнее о конфигурации "виртуальных машин" ?
какая ОС запускает виртуальные машины ?
и одна из этих вирт. машин - винда, а другая - ред хат ?


Автор: Bolopak 23.11.2008, 18:45
Цитата

можно поподробнее о конфигурации "виртуальных машин" ?
какая ОС запускает виртуальные машины ?
и одна из этих вирт. машин - винда, а другая - ред хат ?

Запускаю с Windows Vista. 
Одна виртуалка - Windows XP, другая - Linux Red Hat. 
Network connection: Bridged. 
Все три ОС пингуются между собой. 

Автор: bilbobagginz 23.11.2008, 20:16
насколько я понимаю bridged - это так, что виста - главный сетевой "коммендант"
а внутри него есть виртуальные карты.

т.е. если бы у тебя было 2-3 физических устройства, и ты бы выделил одно из них для линукса, и подключил его к сети, то он бы был эффективным "брендмауером", блин, откуда слово-то такое придумали ?!?!
а иначе он там фильтрует виртуальное устройство.


Автор: Bolopak 23.11.2008, 21:13
Не очень понятно. Что сделать надо, чтобы заработало? 

Автор: bilbobagginz 23.11.2008, 22:03
люди обычно брендмауер ставят не в виртуальные машины.

Автор: Bolopak 23.11.2008, 22:08
ну мне и не надо, чтобы правила iptables действовали за пределами виртуальной машины. т.е. сеть из Red Hat и XP. В Red Hat брандмауэр. А висты как бы и нет)  

Автор: bilbobagginz 23.11.2008, 22:17
я вас недопонимаю.

объясните чего вы хотите достигнуть.

Добавлено @ 22:22
Цитата(Bolopak @  23.11.2008,  13:35 Найти цитируемый пост)
iptables -t nat -A PREROUTING -p tcp -d ! 213.180.204.8 -j DNAT --to-destination 216.239.59.104
Эта команда должна запретить из Windows заходить на любые сайты, 

в вашей конфигурации и винда хр и линукс редхат выходят через шлюз 192.168.1.1
значит при попытке выйти на 216.239.59.104 виндовс не проходит через линукс.
т.е. чего бы вы там у себя на линухе не написали, это будет равно банкам мертвецу.

вам нужно виртуальный виндовс настроить на шлюз по умолчанию 192.168.1.18

после этого настроить линукс быть выходом в интернет для виртуального виндовса

и только после этого добавить, т.е. -A правило о блокировке 216.239.59.104
удачи.

Автор: Bolopak 24.11.2008, 01:26
Спасибо, это помогло! 
Сейчас у Windows шлюз 192.168.1.18 и DNS 192.168.1.18, но DNS не работает.
Что нужно сделать чтобы DNS работал (тоже через брандмауэр Linux)? 
 

Автор: bilbobagginz 24.11.2008, 09:55
Модератор: Пожалуйста, один топик - один вопрос.
Цитата(Bolopak @  24.11.2008,  01:26 Найти цитируемый пост)
Что нужно сделать чтобы DNS работал (тоже через брандмауэр Linux)? 

на удачу первый топик был довольно оригинальным... ну не совсем, но сгладим.
а вот второй - вовсе нет. читать, поиск по форуму.


Автор: Kappac 19.12.2008, 15:24
dnsmasq или bind вам в помощь! 

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)