<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Около сетевой Блог &#187; IpTables</title>
	<atom:link href="http://feyhoa.org.ua/archives/tag/iptables/feed" rel="self" type="application/rss+xml" />
	<link>http://feyhoa.org.ua</link>
	<description>Новости телекоммуникаций, производителей оборудования, електронных гаджетов и программного обеспечения. Советы настройки Windows и Linux.</description>
	<lastBuildDate>Fri, 18 May 2012 19:38:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>IPFire 2.9 Первое знакомство</title>
		<link>http://feyhoa.org.ua/archives/1766</link>
		<comments>http://feyhoa.org.ua/archives/1766#comments</comments>
		<pubDate>Sat, 05 Feb 2011 19:02:37 +0000</pubDate>
		<dc:creator>Setevik</dc:creator>
				<category><![CDATA[Админим]]></category>
		<category><![CDATA[Софт]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[IPFire]]></category>
		<category><![CDATA[IpTables]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[VPN]]></category>

		<guid isPermaLink="false">http://feyhoa.org.ua/?p=1766</guid>
		<description><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/04/ipfirelogo.png" rel="lightbox[1766]"></a>Как и было обещано мы продолжаем публиковать статьи о Linux дистрибутиве-файерволе IPFire 2.9. В этой статье знакомство с веб-интерфейсом, а так же обзор основных возможностей.<br /> <br /> После установки IPFire 2.9 (описанной в статье <a href="http://feyhoa.org.ua/archives/1729">Устанавливаем IPFire 2.9 Core 45</a>) его необходимо настроить. По умолчанию все основные сервисы, которые необходимы любому шлюзу [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/04/ipfirelogo.png" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2010/04/ipfirelogo.png" alt="IPFire 2.9 Первое знакомство" title="ipfirelogo" width="90" height="92" class="alignleft size-full wp-image-1138" /></a>Как и было обещано мы продолжаем публиковать статьи о Linux дистрибутиве-файерволе IPFire 2.9. В этой статье знакомство с веб-интерфейсом, а так же обзор основных возможностей.<br />
<span id="more-1766"></span><br />
После установки IPFire 2.9 (описанной в статье <a href="http://feyhoa.org.ua/archives/1729">Устанавливаем IPFire 2.9 Core 45</a>) его необходимо настроить. По умолчанию все основные сервисы, которые необходимы любому шлюзу между локальной сетью и интернетом отключены. Возможно в рамках этой статьи мы не будем настраивать наш шлюз, а всего лишь познакомимся с тем как им управлять, как это выглядит, а так же что он может.<br />
Как мы помним устанавливая IPFire 2.9 мы задали на его внутреннем сетевом интерфейсе адрес 192.168.244.15. Введем этот адрес в нашем браузере и зайдем на сервер.</p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">https://192.168.244.14:444</pre></div></div>

<p><a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier1.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier1-300x214.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier1" width="300" height="214" class="alignnone size-medium wp-image-1767" /></a><br />
Не удивляйтесь неправильности сертификата, смело жмите &#171;продолжить&#187;<br />
Потом введем логин и пароль. При установке был создан только один веб-поьзователь &#171;admin&#187;<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier2.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier2-300x214.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier2" width="300" height="214" class="alignnone size-medium wp-image-1768" /></a><br />
На первой (&#171;домашней&#187;) странице интерфейса IPFire 2.9 указаны существующие сетевые интерфейсы и их настройки.<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier3.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier3-300x214.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier3" width="300" height="214" class="alignnone size-medium wp-image-1769" /></a><br />
Мы не будем показывать все страницы, а становимся лишь на самых интересных.<br />
Далее интересная закладка &#171;SSH Access&#187;. На которой можно настроить порты работы демона ssh (в IPFire по умолчанию используется 222 порт, его можно сменить на стандартный 22). Разрешить tcp-forwarding для ssh соединений. Остановить демон SSHD.<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier4.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier4-300x214.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier4" width="300" height="214" class="alignnone size-medium wp-image-1770" /></a><br />
Так же интересная закладка &#171;backup&#187;. Тут мы можем сохранить и скачать текущие настройки системы. Тут интересная функция &#171;Generate ISO&#187; которая создаст инсталляционный диск который уже включает текущие настройки. То есть после инсталляции нам не придется ничего настраивать. Эта функция интересна если планируется перенести наш шлюз на другой сервер.<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier5.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier5-300x214.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier5" width="300" height="214" class="alignnone size-medium wp-image-1771" /></a><br />
Естественно тут же находится и функция восстановления сохраненных настроек.<br />
Во вкладке GUI Settings нам показалась интересной функция включения отображения имени хоста в браузере.<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier6.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier6-300x237.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier6" width="300" height="237" class="alignnone size-medium wp-image-1772" /></a></p>
<p>Вся статистика работы сервера отображена в разделе &#171;Status&#187;. Тут и нагрузка на процессор и статистика выделения памяти и использования жесткого диска. Тут же и загрузка сетевых интерфейсов.<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier8.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier8-300x237.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier8" width="300" height="237" class="alignnone size-medium wp-image-1773" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier9.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier9-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier9" width="300" height="233" class="alignnone size-medium wp-image-1774" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier10.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier10-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier10" width="300" height="233" class="alignnone size-medium wp-image-1775" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier11.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier11-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier11" width="300" height="233" class="alignnone size-medium wp-image-1776" /></a></p>
<p>Так же можно посмотреть на открытые сетевые соединения<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier12.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier12-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier12" width="300" height="233" class="alignnone size-medium wp-image-1777" /></a></p>
<p>Раздел &#171;network&#187;. В этом разделе собраны настройки сетевых сервисов. Например тут настраивается proxy server и dhcp server.<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier13.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier13-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier13" width="300" height="233" class="alignnone size-medium wp-image-1779" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier14.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier14-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier14" width="300" height="233" class="alignnone size-medium wp-image-1780" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier15.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier15-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier15" width="300" height="233" class="alignnone size-medium wp-image-1781" /></a><br />
Здесь же можно настроить внешний используемый DNS и изменить mac адрес интерфейса<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier17.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier17-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier17" width="300" height="233" class="alignnone size-medium wp-image-1782" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier18.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier18-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier18" width="300" height="233" class="alignnone size-medium wp-image-1783" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier19.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier19-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier19" width="300" height="233" class="alignnone size-medium wp-image-1784" /></a></p>
<p>В разделе &#171;Services&#187; можно настроить такие сервисы как OpenVPN (и создать сертификаты для клиентов).<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier20.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier20-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier20" width="300" height="233" class="alignnone size-medium wp-image-1785" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier21.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier21-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier21" width="300" height="233" class="alignnone size-medium wp-image-1786" /></a><br />
Настроить использование DynDNS и NTP-сервера<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier22.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier22-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier22" width="300" height="233" class="alignnone size-medium wp-image-1787" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier23.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier23-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier23" width="300" height="233" class="alignnone size-medium wp-image-1788" /></a><br />
Задать правила QoS, с указанием скорости Upload и Download<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier24.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier24-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier24" width="300" height="233" class="alignnone size-medium wp-image-1789" /></a><br />
А так же запустить сервис обнаружения атак <img src='http://feyhoa.org.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier25.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier25-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier25" width="300" height="233" class="alignnone size-medium wp-image-1790" /></a></p>
<p>В разделе &#171;FireWall&#187; собраны все настройки связанные с работой Firewall Iptables.<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier27.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier27-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier27" width="300" height="233" class="alignnone size-medium wp-image-1791" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier28.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier28-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier28" width="300" height="233" class="alignnone size-medium wp-image-1792" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier29.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier29-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier29" width="300" height="233" class="alignnone size-medium wp-image-1793" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier30.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier30-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier30" width="300" height="233" class="alignnone size-medium wp-image-1794" /></a><br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier31.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier31-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier31" width="300" height="233" class="alignnone size-medium wp-image-1795" /></a></p>
<p>В разделе &#171;ipfire&#187; можно установить дополнения или обновить систему<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier32.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier32-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier32" width="300" height="233" class="alignnone size-medium wp-image-1796" /></a></p>
<p>Для просмотра логов работы сервера и запущенных сервисов предназначен раздел &#171;Logs&#187;<br />
<a href="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier33.jpg" rel="lightbox[1766]"><img src="http://feyhoa.org.ua/wp-content/uploads/2011/02/ipfier33-300x233.jpg" alt="IPFire 2.9 Первое знакомство" title="ipfier33" width="300" height="233" class="alignnone size-medium wp-image-1797" /></a></p>
<p>Вот и все <img src='http://feyhoa.org.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
О том как настроить систему и сделать наш сетевой шлюз работающим, защищенным и безопасным <img src='http://feyhoa.org.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  </p>
]]></content:encoded>
			<wfw:commentRss>http://feyhoa.org.ua/archives/1766/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Linux: iptables пробрасываем порты наружу</title>
		<link>http://feyhoa.org.ua/archives/927</link>
		<comments>http://feyhoa.org.ua/archives/927#comments</comments>
		<pubDate>Tue, 02 Mar 2010 14:57:22 +0000</pubDate>
		<dc:creator>Ioann</dc:creator>
				<category><![CDATA[Админим]]></category>
		<category><![CDATA[Виртуальный учебник]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[Ip]]></category>
		<category><![CDATA[IpTables]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[доступ]]></category>
		<category><![CDATA[маршрутизатор]]></category>

		<guid isPermaLink="false">http://feyhoa.org.ua/?p=927</guid>
		<description><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" rel="lightbox[927]"></a>Часто возникает необходимость зайти через интернет на оборудование (сервер, компьютер или еще какой девайс) которое находится за файерволом и не имеет внешнего ip адреса. О том как это сделать написано много, но в большинстве случаев статьи длинные и не совсем понятные. Мы постараемся одним простым примером показать как это делается.<br /> <br /> [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" rel="lightbox[927]"><img src="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" alt="Linux: iptables пробрасываем порты наружу " title="ubuntulogo-96x96" width="96" height="96" class="alignleft size-full wp-image-65" /></a>Часто возникает необходимость зайти через интернет на оборудование (сервер, компьютер или еще какой девайс) которое находится за файерволом и не имеет внешнего ip адреса. О том как это сделать написано много, но в большинстве случаев статьи длинные и не совсем понятные. Мы постараемся одним простым примером показать как это делается.<br />
<span id="more-927"></span><br />
[ad#ad-2]<br />
Прежде чем рассказать как настроить iptables для проброса портов в локальную сеть, хочется отметить что любой проброс в локалку &#8212; это еще одна открытая дыра в защите сети. И не просто сети а информации которая в ней хранится. Но уже если надо, и риск оправдан то делается это так:</p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;"># iptables -t nat -A PREROUTING -p tcp -d $EXT_FW_IP --dport $EXT_FW_PORT -j DNAT --to-destination $LOCAL_IP:$LOCAL_PORT</pre></div></div>

<p>Где</p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">$EXT_FW_IP - адрес файервола(маршрутизатора/сервера) который виден из интернета
$EXT_FW_PORT - порт файервола(маршрутизатора/сервера) который виден из интернета 
$LOCAL_IP - адрес нашего оборудование в локальной сети (то оборудование на которое мы хотим попасть)
$LOCAL_PORT - порт на который надо попасть на нашем локальном оборудовании</pre></div></div>

<p>Рассмотрим пример:<br />
Например у нас есть сервер отвечающий за хранение файлов в локальной сети. Ему незачем светиться в интернете. Доступ к интернету у него есть только через NAT для обновления установленных пакетов. В качестве файервола в нашей локальной сети выступает еще один сервер под управлением LINUX.<br />
Пусть на файерволе внешний ip адрес 44.44.44.44, мы хотим получить доступ по ssh к нашему файл-серверу. Файл сервер имеет ip адрес 10.0.1.1. Под проброс выделим внешний порт 8082<br />
Делаем проброс</p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">iptables -t nat -A PREROUTING -p tcp -d 44.44.44.44 --dport 8082 -j DNAT --to-destination 10.0.1.1:22</pre></div></div>

<p>И теперь выполнив ssh -l user_name 44.44.44.44:8082 мы попадем на стандартный ssh порт нашего сервера в локальной сети. </p>
]]></content:encoded>
			<wfw:commentRss>http://feyhoa.org.ua/archives/927/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Linux: сохраняем/ загружаем правила iptables</title>
		<link>http://feyhoa.org.ua/archives/923</link>
		<comments>http://feyhoa.org.ua/archives/923#comments</comments>
		<pubDate>Thu, 25 Feb 2010 15:49:20 +0000</pubDate>
		<dc:creator>Ioann</dc:creator>
				<category><![CDATA[Админим]]></category>
		<category><![CDATA[Виртуальный учебник]]></category>
		<category><![CDATA[IpTables]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Ubuntu]]></category>

		<guid isPermaLink="false">http://feyhoa.org.ua/?p=923</guid>
		<description><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" rel="lightbox[923]"></a>При изменении правил iptables они автоматом не сохраняются. Для того что бы записать их надо выполнить простую команду.<br /> <br /> [ad#ad-2]<br /> Многие забывают записать существующую конфигурацию iptables перед внесением изменений. А зря, если изменяется не одна строчка а сотни, то откатиться назад будет очень непросто.<br /> В Ubuntu Linux правила iptables [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" rel="lightbox[923]"><img src="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" alt="Linux: сохраняем/ загружаем правила iptables" title="ubuntulogo-96x96" width="96" height="96" class="alignleft size-full wp-image-65" /></a>При изменении правил iptables они автоматом не сохраняются. Для того что бы записать их надо выполнить простую команду.<br />
<span id="more-923"></span><br />
[ad#ad-2]<br />
Многие забывают записать существующую конфигурацию iptables перед внесением изменений. А зря, если изменяется не одна строчка а сотни, то откатиться назад будет очень непросто.<br />
<strong>В Ubuntu Linux правила iptables сохраняются очень просто:</strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">$ sudo -s
$ iptables-save &gt; /root/working.iptables.rules</pre></div></div>

<p><strong>И загружаются не менее просто</strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;"># iptables-restore &lt; /root/working.iptables.rules</pre></div></div>

]]></content:encoded>
			<wfw:commentRss>http://feyhoa.org.ua/archives/923/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Linux: Samba ограничиваем доступ к шарам пользователям по имени или по IP</title>
		<link>http://feyhoa.org.ua/archives/873</link>
		<comments>http://feyhoa.org.ua/archives/873#comments</comments>
		<pubDate>Tue, 09 Feb 2010 15:14:53 +0000</pubDate>
		<dc:creator>Ioann</dc:creator>
				<category><![CDATA[Админим]]></category>
		<category><![CDATA[Виртуальный учебник]]></category>
		<category><![CDATA[2010]]></category>
		<category><![CDATA[Ip]]></category>
		<category><![CDATA[IpTables]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Samba]]></category>
		<category><![CDATA[Ubuntu]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[доступ]]></category>
		<category><![CDATA[сети]]></category>

		<guid isPermaLink="false">http://feyhoa.org.ua/?p=873</guid>
		<description><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" rel="lightbox[873]"></a>Сегодня мы расскажем о том как ограничить доступ определенным пользователям или хостам к шарам Samba. Как обычно в статье рассмотрим несколько способов для реализации этой задачи.<br /> <br /> [ad#ad-2]<br /> Способ первый: редактирование файлов /etc/hosts.allow и /etc/hosts.deny<br /> /etc/hosts.allow &#8212; описывает хосты которым разрешено пользоваться запущенными сетевыми службами.<br /> /etc/hosts.deny &#8212; описывает [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" rel="lightbox[873]"><img class="alignleft size-full wp-image-65" title="ubuntulogo-96x96" src="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" alt="Linux: Samba ограничиваем доступ к шарам пользователям по имени или по IP" width="96" height="96" /></a>Сегодня мы расскажем о том как ограничить доступ определенным пользователям или хостам к шарам Samba. Как обычно в статье рассмотрим несколько способов для реализации этой задачи.<br />
<span id="more-873"></span><br />
[ad#ad-2]<br />
<strong>Способ первый: редактирование файлов /etc/hosts.allow и /etc/hosts.deny</strong><br />
<strong>/etc/hosts.allow</strong> &#8212; описывает хосты которым разрешено пользоваться запущенными сетевыми службами.<br />
<strong>/etc/hosts.deny</strong> &#8212; описывает хосты которым зкпрещено пользоваться запущенными сетевыми службами.<br />
Например запретим подсети 192.168.2.0/24 обращаться к службе Samba. Для этого внесем в файл /etc/hosts.deny следующую строчку</p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">smbd : 192.168.2.</pre></div></div>

<p><strong>Способ второй: использование директивы hosts allow в конфигурационном файле  Samba </strong><br />
В этом примере обращение разрешено подсети 192.168.2.0/2 и локальному хосту:</p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">[share]
  hosts allow = 192.168.2. 127.0.0.1</pre></div></div>

<p><strong>Так же через конфигурационный файл можно разрешить доступ только определенным пользователям и группам: </strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">[share]
  valid users = user1 user2 @group1 @group2</pre></div></div>

<p><strong>Директивы read only и write only конфигурационного файла Samba </strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">[share]
     read only = yes
     write list = user1 user2 @group1 @group2</pre></div></div>

<p><strong>В примере папка sales помечена как только для чтения, но пользователям tom и jerry разрешена запись в шару</strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">[sales]
     comment = All Printers
     path = /nas/fs/sales
     read only = yes
     write list = tom jerry</pre></div></div>

<p><strong>Способ третий: использование IpTables</strong></p>
<p><strong><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://feyhoa.org.ua/archives/873/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Linux: IpTables ограничиваем количество соединений с одного ip</title>
		<link>http://feyhoa.org.ua/archives/866</link>
		<comments>http://feyhoa.org.ua/archives/866#comments</comments>
		<pubDate>Mon, 08 Feb 2010 13:33:35 +0000</pubDate>
		<dc:creator>Ioann</dc:creator>
				<category><![CDATA[Админим]]></category>
		<category><![CDATA[Виртуальный учебник]]></category>
		<category><![CDATA[DROP]]></category>
		<category><![CDATA[Ip]]></category>
		<category><![CDATA[IpTables]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[REJECT]]></category>

		<guid isPermaLink="false">http://feyhoa.org.ua/?p=866</guid>
		<description><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" rel="lightbox[866]"></a>Очень часто мы сталкиваемся с необходимостью ограничить количество соединений с одного хоста. Эта задача актуальна для администраторов, которые не хотят получить переполнение стека tcp/ip из-за пользователя который решил включить торрент клиент и забыл выключить DHT.<br /> <br /> [ad#ad-2]<br /> IpTables синтаксис команды ограничения соединений: </p> /sbin/iptables -A INPUT -p tcp --syn --dport [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" rel="lightbox[866]"><img src="http://feyhoa.org.ua/wp-content/uploads/2010/01/ubuntulogo-96x96.png" alt="Linux: IpTables ограничиваем количество соединений с одного ip" title="ubuntulogo-96x96" width="96" height="96" class="alignleft size-full wp-image-65" /></a>Очень часто мы сталкиваемся с необходимостью ограничить количество соединений с одного хоста. Эта задача актуальна для администраторов, которые не хотят получить переполнение стека tcp/ip из-за пользователя который решил включить торрент клиент и забыл выключить DHT.<br />
<span id="more-866"></span><br />
[ad#ad-2]<br />
<strong>IpTables синтаксис команды ограничения соединений: </strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">/sbin/iptables -A INPUT -p tcp --syn --dport $port -m connlimit --connlimit-above N -j REJECT --reject-with tcp-reset
# save the changes see iptables-save man page, the following is redhat and friends specific command
service iptables save</pre></div></div>

<p><strong>Пример ограничения количества соединений на порт ssh с одного ip исспользуя IpTables </strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">/sbin/iptables  -p tcp --syn --dport 22 -m connlimit --connlimit-above 3 -j REJECT
# save the changes see iptables-save man page, the following is redhat and friends specific command
service iptables save</pre></div></div>

<p><strong>Пример ограничения количества соединений на порт http с одного ip исспользуя IpTables </strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">/sbin/iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 20 -j REJECT --reject-with tcp-reset
# save the changes see iptables-save man page, the following is redhat and friends specific command
service iptables save</pre></div></div>

<p><strong>Пример ограничения количества соединений на порт http с с одной сети  исспользуя IpTables </strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">/sbin/iptables  -p tcp --syn --dport 80 -m connlimit --connlimit-above 20 --connlimit-mask 24 -j REJECT --reject-with tcp-reset
# save the changes see iptables-save man page
service iptables save</pre></div></div>

<p><strong>Пример ограничения количества соединений на порт http с одного ip если он отсылает более 10 пакетов в 100 секунд  исспользуя IpTables </strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">#!/bin/bash
IPT=/sbin/iptables
# Max connection in seconds
SECONDS=100
# Max connections per IP
BLOCKCOUNT=10
# ....
# ..
# default action can be DROP or REJECT
DACTION=&quot;DROP&quot;
$IPT -A INPUT -p tcp --dport 80 -i eth0 -m state --state NEW -m recent --set
$IPT -A INPUT -p tcp --dport 80 -i eth0 -m state --state NEW -m recent --update --seconds ${SECONDS} --hitcount ${BLOCKCOUNT} -j ${DACTION}
# ....
# ..</pre></div></div>

<p><strong>Пример проверки работоспособности указанных правил IpTables</strong></p>

<div class="wp_syntax"><div class="code"><pre class="language" style="font-family:monospace;">#!/bin/bash
ip=&quot;10.10.10.10&quot;
port=&quot;80&quot;
for i in {1..100}
do
  # коннектимся, ничего не делаем  и выходим :) 
  echo &quot;exit&quot; | nc ${ip} ${port};
done</pre></div></div>

]]></content:encoded>
			<wfw:commentRss>http://feyhoa.org.ua/archives/866/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

