Mam 2 serwery
ClearOS
interfejs wyjściowy 192.168.1.90
interfejs wewnątrz sieci 192.168.3.1
Ubuntu Server
interfejs podłączony pod ClearOS 192.168.3.90
Potrzebuję zablokować cały ruch sieciowy przez IPTABLES w ClearOS do Ubuntu Server (192.168.3.90) od zewnątrz sieci oprócz portu 22222, 22223 i portu 80.
Dokonałem coś takiego:
Przekierowanie SSH z ClearOS na UbuntuServer
iptables -t nat -A PREROUTING -p tcp -d 192.168.1.90 --dport 22223 -j DNAT --to-destination 192.168.3.90:22222 [działa]
Przekierowanie HTTP z ClearOS na Ubuntu Server
iptables -t nat -A PREROUTING -p tcp -d 192.168.1.90 --dport 80 -j DNAT --to-destination 192.168.3.90:80 [działa]
Blokowanie całego ruchu z i do adresu IP 192.168.3.90
iptables -A INPUT -s 192.168.3.90 -j DROP
iptables -A OUTPUT -s 192.168.3.90 -j DROP
iptables -A FORWARD -s 192.168.3.90 -j DROP
Specjalnie nadałem tym trzem komendom wyższy priorytet (w celu sprawdzenia działania reguły), dzięki czemu przekierowanie na porty 22222 i 80 nie powinno działać, a niestety działa. Co zrobiłem źle? Jak powinna wyglądać reguła blokująca cały ruch sieciowy z i do 192.168.3.90 oprócz portów, 22223, 22222 i 80?
ClearOS
interfejs wyjściowy 192.168.1.90
interfejs wewnątrz sieci 192.168.3.1
Ubuntu Server
interfejs podłączony pod ClearOS 192.168.3.90
Potrzebuję zablokować cały ruch sieciowy przez IPTABLES w ClearOS do Ubuntu Server (192.168.3.90) od zewnątrz sieci oprócz portu 22222, 22223 i portu 80.
Dokonałem coś takiego:
Przekierowanie SSH z ClearOS na UbuntuServer
iptables -t nat -A PREROUTING -p tcp -d 192.168.1.90 --dport 22223 -j DNAT --to-destination 192.168.3.90:22222 [działa]
Przekierowanie HTTP z ClearOS na Ubuntu Server
iptables -t nat -A PREROUTING -p tcp -d 192.168.1.90 --dport 80 -j DNAT --to-destination 192.168.3.90:80 [działa]
Blokowanie całego ruchu z i do adresu IP 192.168.3.90
iptables -A INPUT -s 192.168.3.90 -j DROP
iptables -A OUTPUT -s 192.168.3.90 -j DROP
iptables -A FORWARD -s 192.168.3.90 -j DROP
Specjalnie nadałem tym trzem komendom wyższy priorytet (w celu sprawdzenia działania reguły), dzięki czemu przekierowanie na porty 22222 i 80 nie powinno działać, a niestety działa. Co zrobiłem źle? Jak powinna wyglądać reguła blokująca cały ruch sieciowy z i do 192.168.3.90 oprócz portów, 22223, 22222 i 80?