logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak poprawnie skonfigurować łańcuch iptables na Linux FC3 do przekierowań?

tombog 01 Cze 2005 12:17 2354 4
REKLAMA
  • #1 1541337
    tombog
    Poziom 11  
    Posty: 66
    Ocena: 10
    CEL:
    Zablokowanie tylko przeglądania stron www oraz przekierowanie niepłacącego klienta na stronę (192.168.1.1:91 - virtual) z informacją o ograniczeniu i linkami do banków, które zostają dostępne.

    MOJE ROZWIĄZANIE:
    iptables -N OGRANICZ
    iptables -A OGRANICZ -t nat -p tcp --dport 80 -d ! $IPBANKU1 -j DNAT --to 192.168.1.1:91
    iptables -A OGRANICZ -t nat -p tcp --dport 80 -d ! $IPBANKU2 -j DNAT --to 192.168.1.1:91
    iptables -A PREROUTING -s $IPKLIENTA -j OGRANICZ

    EFEKT:
    Po przeładowaniu firewalla dostaję info:
    iptables: No chain/target/match by that name
    iptables: No chain/target/match by that name

    iptables -L wyświetla m.in. :
    Chain OGRANICZ (0 references)
    target prot opt source destination

    Co robię źle ? Łańcuch wygląda, że jest ale pusty.
  • REKLAMA
  • #2 1544157
    ..::MariuszB::..
    Poziom 16  
    Posty: 273
    Pomógł: 7
    Ocena: 15
    Sprobuj tak:

    iptables -t nat -A PREROUTING -s $IPKLIENTA_CO_NIE_PLACI -p tcp --dport 1:65000 -j DNAT --to 192.168.1.1:91

    krotsza regolka i dziala.

    Jak nie placi to nie tylko port 80 bo wezmie proxy i po 8080 dostanie sie na zewnatrz :)

    I sprawdzasz: iptables -L -t nat

    wazne: dodaj regolke prerouting na samym poczatku skryptu zaraz po czyszczeniu zasad,bespieczniej i bez problemowo :)

    iptables -t nat -F
    iptables -t nat -X
    iptables -t filter -F
    iptables -t filter -X
    iptables -t nat -A PREROUTING -s $IPKLIENTA_CO_NIE_PLACI -p tcp --dport 1:65000 -j DNAT --to 192.168.1.1:91
    itd......

    Pozdrawiam :)
  • REKLAMA
  • Pomocny post
    #3 1548686
    lordqpa
    Poziom 24  
    Posty: 842
    Pomógł: 75
    Ocena: 47
    Błąd w pierwszej i czwartej lini:
    iptables -N OGRANICZ -t nat
    ...
    ...
    iptables -A PREROUTING -t nat ......
    b.t.w. z tego co wiem powinno jeszcze być .... -j DNAT --to-destination ....
  • REKLAMA
  • #4 1548992
    ..::MariuszB::..
    Poziom 16  
    Posty: 273
    Pomógł: 7
    Ocena: 15
    Hmm lordqpa to znaczy, ze moj router jakos dziwnie dziala, a nie powinien bo piszesz:

    Cytat:
    b.t.w. z tego co wiem powinno jeszcze być .... -j DNAT --to-destination ....


    a ja mam:

    iptables -t nat -A PREROUTING -s 192.168.1.113 -p tcp --dport 1:255 -j DNAT --to 192.168.1.254:888

    wiec nie powinno dzialac? ;) a dziala :D
  • #5 1595945
    tombog
    Poziom 11  
    Posty: 66
    Ocena: 10
    Doszedłem w końcu sam, ale lordqpa wcześniej napisał odpowiedź z rozwiązaniem problemu, dlatego dostał POMÓGŁ.
    Oto moje linijki:

    #zakładam nowy łańcuch
    iptables -t nat -N OGRANICZ
    #Pozwalam na dostawanie się do serwisów bankowych, celem dokonania płatności. Jest ich więcej.
    iptables -t nat -A OGRANICZ -p tcp --dport 80 -d $MBANK -j DNAT --to $MBANK
    iptables -t nat -A OGRANICZ -p tcp --dport 80 -d $PKOSA -j DNAT --to $PKOSA
    #zostawiam możliwość dostępu do strony GG celem pobrania komunikatora GG
    iptables -t nat -A OGRANICZ -p tcp --dport 80 -d $GG1 -j DNAT --to $GG1
    #na koniec przekierowuję podanego niżej gościa na przygotowaną wcześniej stronę, pozwalając jednocześnie wchodzić na stronę serwera sieciowego.
    iptables -t nat -A OGRANICZ -p tcp --dport 80 -d ! $IP_SERWERA -j DNAT --to 192.168.1.1:91

    Teraz dopisuję "gości do łańcucha:
    iptables -t nat -A PREROUTING -s 192.168.1.xxx -j OGRANICZ

    Nie odcinam całkowicie dostępu. Mogę dalej naliczać abonament. Pięknie to wszystko działa. Jak gość zastosuje 8080 to znaczy, że ma mnie głęboko i nie ma zamiaru ze mną rozmawiać. Wtedy haszuję linijkę o np tej treści:

    iptables -t nat -A POSTROUTING -s 192.168.1.xxx -o eth0 -j SNAT --to-source xxx.xxx.xxx.xxx

    Nie ma bata. Musi zadzwonić.
REKLAMA