【鉄壁】iptablesの使い方 3【ファイアウォール】

このエントリーをはてなブックマークに追加
946login:Penguin:2010/03/24(水) 02:39:35 ID:wr8xCSGu
windowsのpingのオプションを見るべきだね
947login:Penguin:2010/03/24(水) 11:28:49 ID:ith/27+z
2000byteを送信しているけど、etherの1パケットの最大サイズは1500byte
だからフラグメントされて送信されているとしか思えない。
-fをつけて実行すると、断片化が必要だけどDFが設定されて送信できないと
いわれるし。

ttp://www.atmarkit.co.jp/fwin2k/win2ktips/652pingmtu/pingmtu.html
948login:Penguin:2010/03/25(木) 11:10:30 ID:uPoZPcFs
--fragment -f match second or further fragments only
949login:Penguin:2010/04/11(日) 09:00:44 ID:1kNWp1DC
centos5.4 のデフォルトのiptables の設定ファイルって何処にあるのでしょうか
教えてくださいエロイ人
950login:Penguin:2010/04/11(日) 09:12:40 ID:ElhZ+/cX
んなことはCentOSスレで聞け
951login:Penguin:2010/04/11(日) 11:31:03 ID:6XeLMfss
>>949

/etc/sysconfig/iptables でよいのでは?

これも参考になるかもね…
http://tech.hitsug.net/?CentOS%2Fiptables
952login:Penguin:2010/04/11(日) 11:56:16 ID:aG9njYbL
>>951
ありがd
953login:Penguin:2010/04/17(土) 06:48:48 ID:EW7ln4Fl
複数の非連続なipを指定する事できますか?
-s 192.198.0.3,192.168.0.12
これは通りませんよね。
良い方法あったら教えてください。
954953:2010/04/17(土) 07:39:15 ID:EW7ln4Fl
上の方で同じ話題が出てましたね。
すみませんでした。
955login:Penguin:2010/04/22(木) 19:20:43 ID:UHMin1n7
初歩的な質問で申し訳ありません
特定のIPアドレスからのアクセスを防ぐには
iptables -A INPUT -s 221.xxx.xxx.188 -j DROP
という記述ではだめなのでしょうか?
956login:Penguin:2010/04/22(木) 19:25:34 ID:xleRLv9G
それ以前に適用されているルールによる
957login:Penguin:2010/04/22(木) 19:30:19 ID:UHMin1n7
こんな感じです
iptables -F
iptables -X
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport ssh -j ACCEPT
中略
iptables -t nat -A PREROUTING -p tcp -m tcp --dport 587 -j REDIRECT --to-ports 25

iptables -A INPUT -s 221.242.207.188 -j DROP

iptables-save > /etc/sysconfig/iptables
958login:Penguin:2010/04/22(木) 19:31:55 ID:UHMin1n7
追記です。
拒否したいのは特定IPからのスパムメールです。
iptables -A INPUT -p tcp --dport smtp -j ACCEPT
の記述があるからそちらが先に適用されているのでしょうか?
959login:Penguin:2010/04/22(木) 19:32:47 ID:UHMin1n7
3連投申し訳ありません

中略のところに上の記述があります。
960login:Penguin:2010/04/22(木) 19:45:00 ID:xleRLv9G
何で肝心なところを省略するんだw
ルールは上から順に評価されてマッチしたところで終了。
(語弊があるが面倒だからそう言っておく)
君の想像通りのミスかと。
961login:Penguin:2010/04/22(木) 19:45:52 ID:UHMin1n7
>>960
ありがとうございました!
962login:Penguin:2010/04/23(金) 00:25:09 ID:AOTwgmlN
eth0 : 192.168.1.1
eth1 : dhcp(インターネット)

上記のような場合に、192.168.1.1:8080 にアクセスがあったら、例えばyahoo.co.jp:80 に
パケットを飛ばすというようなことはiptablesで可能でしょうか?

とりあえず、今はsshでlocalhostに繋いでポートフォワーディングするくらいしか思いつか
ないのですが、iptablesでも可能でしょうか?
963login:Penguin:2010/04/23(金) 11:38:23 ID:RkjYEa9w
それって、キャッシュとかプロキシーじゃないのか?
964login:Penguin:2010/04/23(金) 13:05:19 ID:U5MEjxTq
iptablesとsquidを使ってそんなのを紹介してたのはあったなー

特定のところへつなぐならstoneでもよさげでは?
965login:Penguin:2010/04/23(金) 13:25:16 ID:oV/8RUlx
単に Squid 立てるだけでいいような。
966login:Penguin:2010/04/23(金) 22:30:13 ID:SQUZIXzk
ねえジャイアン ドラえもんに頼んで
【鉄壁】iptablesの使い方 3【ファイアウォール】 の前スッドレ探してもらったよ

おい、iptablesの使い方を(ry その2
ttp://mimizun.com/log/2ch/linux/pc8.2ch.net/linux/kako/1079/10792/1079277604.html
967login:Penguin:2010/04/23(金) 23:21:43 ID:AOTwgmlN
>>963-965
ありがとうございます。squidは数年前に使ったきりなんですが、
今はポート飛ばす事も出来るんですね。

でも、squidは入れてないのでiptablesでは出来ないでしょうか?
968login:Penguin:2010/04/24(土) 00:18:37 ID:Nx4Gzk0L
>>967
変な使い方をしたければ自力でどうぞ。

# 自機を守るためのフィルタでルーティングを行おうとする変態は、たぶん貴方しかいません。
969login:Penguin:2010/04/24(土) 00:36:09 ID:C9H+JAC2
透過プロキシたてればどうとでも出来るよ。
970login:Penguin:2010/04/24(土) 10:20:15 ID:yFIW0uBv
今iptablesを勉強してて難しいなぁと思ってたんだけど、このスレの議論最初から読んで「皆凄いなぁ」と思った

Linuxサーバーのセキュリティとか、こまごまと色んな設定とか多すぎてマジきついですね
ファイアウォールだけでなく、コンテンツフィルタリング、SELinuxのboolean等など・・・
ただ起動させるだけなら誰でもできるけど、各種設定となると・・・髪の毛が大量に抜け落ちそうです・・・
971login:Penguin:2010/04/24(土) 11:58:57 ID:Nx4Gzk0L
>>970
マシンの動作を細かく指定して隅々まで自分の管理下に置きたい人にとっては、設定項目が多いのは喜ぶべき事なのです。
その観点からすると、linuxやsolarisは簡単です。逆にWindowsやMacOSXの方が面倒に思えます。

linuxやsolarisは、全てのポートが閉じた状態から、必要なポートだけ順次開けていけるけど、
WindowsやMacOSXで同じ事をやるのは非常に面倒。
(そもそも、必要なポートのみを開く事が困難:パネルを開いただけで勝手にポートが開くという論外なのまである)

# 得体の知れない『ウィルス対策ソフト』に"お任せ"すれば簡単だけど、iptablesを使う人種が易きに流れる訳も無し
972login:Penguin:2010/04/24(土) 11:59:04 ID:+e5mvkvE
>>967
出来ない。>>968 も言ってるように、iptable は filter であって router じゃないから。
973login:Penguin:2010/04/24(土) 12:11:20 ID:yFIW0uBv
>マシンの動作を細かく指定して隅々まで自分の管理下に置きたい人にとっては、設定項目が多いのは喜ぶべき事なのです

あぁ、確かに
Windowsでウィルス対策ソフトやファイアウォールソフトに頼りまくってた自分からするとめんどくさいですが、自分の好きなようには設定できますね
ただ、セキュリティ全体で考えると極めてめんどくさくないですか?

ファイアウォールだけでなく、不要なデーモン、cron停止とかポートごとの設定とかその他色々
膨大な知識が必要になったり、設定箇所も間違えないプレッシャーがあったりと自分には荷が重い気がしますw
974login:Penguin:2010/04/24(土) 12:47:30 ID:UFkyMgPh
>>973
linuxにだってセキュリティアプリはあるんだぜ。
鯖用だけどね。
975login:Penguin:2010/04/24(土) 12:57:18 ID:hoXR5wgU
>>973
全て丸呑みしようとしてるから難しいんじゃね?
>>971でも書いてるとおり必要なポートだけを順次開けるだけなんだから
ちっとも難しくないと思うけどな
ましてや、最近はmakeとかせずにyumでなんとでもなっちゃうのが多いやん
不要なデーモンってのも、Windowsマシンでいったいどれほどの不要なサービスが起動してるかわかってるのか?
動作がとろくなるブラックボックスのウィルスソフトやファイアーウォール使う方がよっぽど不安だらけだよ
976login:Penguin:2010/04/24(土) 16:04:23 ID:7fhmbqGv
>>968,972

そうですか。iptablesではポートのリダイレクトは出来ないんですね・・。
977login:Penguin:2010/04/24(土) 17:23:48 ID:R5Q7IIRJ
ちゃんと読んでないから誤解してるんだろうけど
単純な port forwarding ではないの?
それなら普通に iptables でできるけど
978login:Penguin:2010/04/24(土) 17:55:50 ID:7fhmbqGv
>>977
sshのようなポートフォワーディングが出来ればなと思っています。

観念してSquid調べてますけど、今でもhttp(s),ftpくらいしか出来ないように
見えるんですけどどうなんでしょうか・・。

>>962 で「例えば yahoo.co.jp:80」って書いちゃったのが誤解の元でしたね。
80に限らないんです。すみません。
979login:Penguin:2010/04/24(土) 18:09:27 ID:R5Q7IIRJ
「sshみたいな」というのがわかってないけど

iptables -A PREROUTING -t nat -i eth0 -p tcp -d 192.168.1.1 \
--dport 8080 -j DNAT --to 123.456.789.10:80

とかではダメなわけね?
980login:Penguin:2010/04/24(土) 19:53:50 ID:7fhmbqGv
ありがとうございます。
natにしてDNATしてさらにFORWARD,OUTPUTをそこだけ空けて出来ました!
助かりました。ありがとうございます。
981login:Penguin:2010/04/24(土) 20:43:45 ID:pxKRsPHW
port80を例にしたのが失敗だな・・・・
982 ◆vYKXdptvm/In :2010/04/25(日) 04:22:10 ID:DLpUlRpE
test
983 ◆Tgsy6z/jky1t :2010/04/25(日) 04:22:57 ID:DLpUlRpE
test
984 ◆dCnEqEic7Gly :2010/04/25(日) 04:23:41 ID:DLpUlRpE
test
985login:Penguin:2010/04/26(月) 02:00:39 ID:wVqrfhz+
loopytable
986login:Penguin:2010/04/27(火) 02:02:18 ID:vAJzpIdB
hoppytable
987login:Penguin:2010/04/27(火) 03:35:13 ID:IH5CKSKl
わざと誤読して屁理屈こねてるのがいて糞ワロタw
988login:Penguin:2010/04/28(水) 04:59:57 ID:u3+pIFCp
ほう
989login:Penguin:2010/04/29(木) 04:09:43 ID:ndI/B+gW
けい
990login:Penguin:2010/04/29(木) 20:17:01 ID:XtvwNUrp
ちん
991login:Penguin:2010/04/30(金) 12:54:41 ID:Ogm+cmjv
992login:Penguin:2010/05/01(土) 13:08:04 ID:zjiYT5fH
師弟繁多
993login:Penguin:2010/05/02(日) 14:06:10 ID:iCDR6Q3P
ファイアソール
994login:Penguin:2010/05/03(月) 14:27:04 ID:sk8Cxnv1
バード
995login:Penguin
ボンバー!