Какой дистрибутив обычно выбирается в корпоративной среде - Debian или RHEL (CentOS)? [закрыто]

Здесь, в вашей цепочке FORWARD, вы разрешаете некоторый исходящий трафик. Хотя он не может вернуться, вы должны использовать машину conntrack, чтобы разрешить такое поведение в цепочке FORWARD для компьютеров LAN и в цепочке INPUT для маршрутизатора.

Вы также не разрешили ICMP, поэтому ping не может пройти.
И еще кое-что: я бы указал интерфейс в цепочке FORWARD. Если вы этого не сделаете, ваши порты могут быть открыты, или компьютер может использоваться в качестве шлюза для внешнего компьютера.

Давайте перепишем ваши правила соответствующим образом (замените eth1 на ваш LAN-интерфейс):

iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP

# Forward - WAN to LAN
iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Forward - LAN to WAN
iptables -A FORWARD -i eth1 -p tcp --dport 80 -j ACCEPT
iptables -A FORWARD -i eth1 -p tcp --dport 443 -j ACCEPT
iptables -A FORWARD -i eth1 -p tcp --dport 25 -j ACCEPT
iptables -A FORWARD -i eth1 -p tcp --dport 110 -j ACCEPT
iptables -A FORWARD -i eth1 -p tcp --dport 53 -j ACCEPT
iptables -A FORWARD -i eth1 -p udp --dport 53 -j ACCEPT
iptables -A FORWARD -i eth1 -p icmp -j ACCEPT

# Input
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Output
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 53 -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT

Изменить: укажите eth1, как рекомендовано в комментариях.

3
22.02.2013, 00:08
0 ответов

Теги

Похожие вопросы