iptables問題一問 - Linux

Cara avatar
By Cara
at 2010-03-02T10:31

Table of Contents

Dear 鄉民~

看完了遊戲王出場的燈會~還有大大的月亮 是不是覺得夏天就要到了

(結果今天好冷).....咦~離題了

這是我目前server的架構

OS CENTOS 5.4
web server : httpd-2.2.3-31.el5.centos.2
IP addr 10.1.1.1

裡面同時還有dns, sendmail, ftp, mysql 在執行

這是iptables的規則

INPUT Chain
-A INPUT -s 10.1.1.1 -i lo -p tcp -j ACCEPT
-A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT
-A INPUT -p icmp -m icmp --icmp-type 8 -m limit --limit 5/sec --limit-burst 10 -j ACCEPT
-A INPUT -p icmp -m icmp --icmp-type 8 -j DROP
-A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dport 53 -j ACCEPT
-A INPUT -d 10.1.1.1 -i eth0 -p udp -m udp --dport 53 -j ACCEPT
-A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dport 25 -j ACCEPT
-A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dport 110 -j ACCEPT
-A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dport 21 -j ACCEPT
-A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dport 20 -j ACCEPT
-A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dport 443 -j ACCEPT
-A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dport 22 -j ACCEPT
-A INPUT -d 127.0.0.1 -i lo -j ACCEPT
-A INPUT -j DROP

OUTPUT Chain
-A OUTPUT -o eth0 -j ACCEPT
-A OUTPUT -d 127.0.0.1 -o lo -j ACC

自己看了看是沒有甚麼問題~也想了一下

然後..../etc/init.d/iptables給他start下去

花現一個殘忍的事實.....網頁變的超級慢......

有點卡關~~~

囧 是不是有哪裡沒有想到呢?? 還請指點囉~

--

--
Tags: Linux

All Comments

Michael avatar
By Michael
at 2010-03-05T09:05
80 port要限制NEW,ESTABLISHED的有特別的原因嗎?
Catherine avatar
By Catherine
at 2010-03-08T00:13
主要是限定TCP一開始三方交握時候的syn syn/ack ...
Genevieve avatar
By Genevieve
at 2010-03-11T09:49
比較picky一點啦 XD
Andrew avatar
By Andrew
at 2010-03-13T10:11
感覺問題是DNS ..
Joseph avatar
By Joseph
at 2010-03-17T12:04
請問DNS的原因是?
Wallis avatar
By Wallis
at 2010-03-17T15:24
當時覺得很淒涼......
George avatar
By George
at 2010-03-19T19:08
DNS 服務的防火牆設定最好查一下,我記得不是這麼簡單
Charlie avatar
By Charlie
at 2010-03-24T16:16
除了tcp跟udp的53 port還有其他的設定嗎? 另外是~DNS與
client的web連線應該是沒有相關的吧!?
Ina avatar
By Ina
at 2010-03-26T14:29
不一定沒有相關 像是虛擬伺服器(Virtual Server)就是得依
賴DNS的解析問題
Harry avatar
By Harry
at 2010-03-31T11:41
我只是覺得奇怪...有一塊幹麻這樣寫?!
Erin avatar
By Erin
at 2010-04-04T08:55
例如: -A INPUT -d 10.1.1.1 -i eth0 -p tcp -m tcp --dpo
ort XX -j ACCEPT 當中,為什麼要多個 -m tcp 這個部份?
Emma avatar
By Emma
at 2010-04-07T13:06
然後不知道你的iptables的最上方是...
Caitlin avatar
By Caitlin
at 2010-04-10T03:42
一般來說預設的三行為 INPUT OUTPUT FORWARD ACCEPT
不知道你的欄位是怎麼寫的?!
Carol avatar
By Carol
at 2010-04-14T20:28
XD sorry我是從/etc/sysconfig/iptables裡面copy出來的
我在想應該是把tcp的module load出來吧~跟判斷state的模組
Hardy avatar
By Hardy
at 2010-04-16T18:00
一樣~我沒有使用virtual server or virtual host :)
Lucy avatar
By Lucy
at 2010-04-18T18:57
所以你是直接使用IP連線???
Joseph avatar
By Joseph
at 2010-04-21T14:29
yes...
Lauren avatar
By Lauren
at 2010-04-25T00:43
你在第二條加入 -A INPUT -s 10.1.1.1 -i eth0 -p tcp --d
port 80 -j ACCEPT 看看..

Rainlendar 的事件Alarm

Odelette avatar
By Odelette
at 2010-03-01T23:58
小弟是使用Rainlendar來當作自己的行事曆, 並且撘配上GCALdaemon, 讓Rainlendar所讀取的ics檔案, 得以和Google calendar同步, 不過 使用後有兩個問題來請大家幫忙解答。 1. 重覆事件無法使用 我猜測是google和Rainlendar之間的欄位配對並不一致, ...

gcin中嘸蝦米的逗點

Harry avatar
By Harry
at 2010-03-01T23:48
我最後的作法是利用gcin的加字功能, 將 d, 對應到半型的, 曾經有動過唸頭想去直接更動table本身的輸出, 但是小弟我 不清楚有什麼軟體或方法可以幫我做到, 如果有人知道, 也請 告訴我一些keyword或軟體, 謝謝~ - ...

燒錄centOS 5.4 義大載的

Skylar DavisLinda avatar
By Skylar DavisLinda
at 2010-03-01T20:04
我是非常非常新的新手 要學習linux 準備買鳥哥的第三版來學習 我查了一下鳥哥第三版附的光碟是centOS 5.3 所以我這幾天等書到的時間想先載5.4版先燒起來 我從義守大學那裏載下來 載DVD的iso檔 我怎麼燒都燒不起來,不知道是哪裡錯了 (小聲說:我之前燒很多謎版winXP沒有燒壞過 ...

灌好雙系統後進不了xp

Kelly avatar
By Kelly
at 2010-03-01T18:31
: → kira925:微軟的XP算是很厚道的了 03/01 15:14 : 這是我主觀感覺問題,強迫升級如果要花錢(windows vista,7...)感覺就很差, : 似乎是為了強迫推銷;免費的話感覺就沒那麼差。 說支援的話我會用有沒有持 ...

灌好雙系統後進不了xp

Mary avatar
By Mary
at 2010-03-01T17:17
※ 引述《Geigemachen ()》之銘言: : 題外話,剛看到新聞,微軟對XP也慢慢減少支援,感覺強迫升級的手法蠻惡劣的: : http://news.cnyes.com/Content/20100226/KC7K1ONW165O3.shtml : 還是免費的Ubuntu與open source比較好。 ...