光華商場

經典論壇博物館 (2000~2002)

典藏千禧年硬體社群討論

請問ip偽裝的問題

看板:Linux 作業系統 發表時間:2002-02-12 02:43:11 回覆數:3 則 瀏覽點閱:162 次
請問:
我用redhat 7.1想讓192.168.2.13/32上網

192.168.2.0----eth1[nat]eth0----atu-r

eth1:192.168.2.10
打下面指令
#echo 1 >/proc/sys/net/ipv4/ip_forward
#ipchains -A forward -p all -s 192.168.2.0/24 -d 0.0.0.0/0 -j MASQ
可以讓192.168.2.13的電腦上網。不過,看了一些書教人做封包過濾,
上面先設policy#ipchains -P input DENY
#ipchains -P forward DENY
#ipchains -P output DENY
我就照寫了小小的script:
#!/bin/bash
echo 1 >/proc/sys/net/ipv4/ip_forward
ipchains -F
ipchains -P input DENY
ipchains -P forward DENY
ipchains -P output DENY

ipchains -A input -i lo -j ACCEPT
ipchains -A output -i lo -j ACCEPT
ipchains -A input -i eth1 -j ACCEPT
ipchains -A output -i eth1 -j ACCEPT
ipchains -A forward -p all -s 192.168.2.0/24 -d 0.0.0.0/0 -j MASQ
執行後就不能上網了,不知道是什麼問題?ipchains設定是不是有順序?

另外,我的adsl是giga的(一個固定ip),如果要往下設ipchains我的eth0是要
設它給的ip,還是改成ppp0 ip呢?
謝謝各位!
💬 討論串回覆 (3 則)
#1 樓 johnlian
📅 2002-02-12 11:01:30
通常這種設定若不是很有把握,建議不要用Script來執行!因為Scrip本身就是一隻Sell的程式,會帶出程式邏輯的問題,最好一步一步來做。像你這隻Scrip就有幾點要注意:
一,只是提醒,確定在bash這個shell下面的操作有效(安裝系統時有裝這個shell....)

二,確定是在超級使用者的身分下執行。

三,最重要的一點,就我對ipchains使用上的了解,Scrip裡這三行



ipchains -P input DENY
ipchains -P forward DENY
ipchains -P output DENY



是在設定成功之後的安全設定,如果一開始就關掉這些功能,在Scrip後面的設定就通通無效了!要放到最後面才行,所以你的懷疑是對的。(因此不建議一開始就用Scrip來執行)





IP過濾(偽裝)的技術雖目前還在發展之中,但基本原理是把區域網路內的虛擬IP所收發的封包透過對外網際網路的實際IP對外收發,最主要的功能是希望能夠解決實際IP越來越不敷使用的問題。
由於上述的原因,目前我所知道的IP過濾的建購方式都和防火牆有密切的關係,也就是說,必須先把防火牆設定好,才能進行IP過濾的設定。ipchains是Redhat6.0以後所加入的的一種「封包過
濾器」型防火牆,你所提的正就是以這個套件進行IP過濾的功能,在你的Script裡,就是一連串設定ipchains的動作。
另外以原有的NAT(Network Address Translator)也可以設定IP過濾,有興趣的話,可以到這裡看看,包括ipchains,都有十分詳盡的解說與實作範例。


僅僅知道這些,我自己也僅僅做過一兩次而已,有些地方還在研究.....希望幫得上忙。網友若有更精闢的答案,也請不吝指教。
#2 樓 kuang
📅 2002-02-21 00:35:21
謝謝你的回答。本來我想用script放在rc.local內,不過看了你寫的注意事項,及建議的文章,原來還有ipchains-save、ipchains-restore可以用,又學會一招。但是還是很頭痛,因為我將ipchains -P input DENY、ipchains -P output DENY放在最後打,還是無法上網,不知道是哪裏沒開放出來?
#3 樓 johnlian
📅 2002-02-21 01:06:18
很抱歉幫不上忙!我最後的建議是不要用Script試試看。
⬅️ 返回【Linux 作業系統】看板列表 🏛️ 回到經典論壇博物館首頁