Erinevus lehekülje "Iptables puust ja punaseks" redaktsioonide vahel

Allikas: Kuutõrvaja
18. rida: 18. rida:
  
 
Lihtsustatult on olemas kaks peamist ahelat mida paketid läbivad
 
Lihtsustatult on olemas kaks peamist ahelat mida paketid läbivad
INPUT ja OUTPUT.  
+
INPUT ja OUTPUT. Tegelikult juba nagu ülemiselt skeemilt näha on peamisi
 +
ahelaidki veel (lisaks saab neid ise juurde luua). Aga hetkel lihtsustamise mõttes vaatleme vaid neid kahte.
  
 
Igal ahelaga saab siduda reegleid. Näiteks tekitame järgneva reegli:
 
Igal ahelaga saab siduda reegleid. Näiteks tekitame järgneva reegli:

Redaktsioon: 12. august 2011, kell 16:45

Iptables on töövahend linuxi kernelisse ehitatud filtreerimismehanismi kasutamiseks.

Iptablesi kasutamiseks peavad olema laetud vastavad kerneli moodulit. Näiteks kui soovime kasutada enda reeglites LOG, REJECT ja MASQUERADE targeteid (ja need pole kernelisse kompileeritud), peame laadima järgnevad moodulid.

# /sbin/insmod ipt_LOG
# /sbin/insmod ipt_REJECT
# /sbin/insmod ipt_MASQUERADE

Iptablesi moodulid, koos kirjeldustega, leiab siit lingilt http://www.tummy.com/journals/entries/jafo_20050717_164535

Iptablesi üheks olulisemaks punktiks on ahelad (chains).

Image001.gif

Lihtsustatult on olemas kaks peamist ahelat mida paketid läbivad INPUT ja OUTPUT. Tegelikult juba nagu ülemiselt skeemilt näha on peamisi ahelaidki veel (lisaks saab neid ise juurde luua). Aga hetkel lihtsustamise mõttes vaatleme vaid neid kahte.

Igal ahelaga saab siduda reegleid. Näiteks tekitame järgneva reegli:

iptables -A INPUT -i eth0 -j REJECT 

See reegel on seotud INPUT ahelaga (ehk sissetulevad paketid) ja kehtib ainult pakettide kohta, mis tulevad eth0 võrguliidesele. Lisaks ütleb, et need paketid lükatakse tagasi.

Lubame SSH ühenduse

iptables -A INPUT -m state --state NEW -p tcp --dport 22 -j ACCEPT

Teisisõnu blokeerib antud reegel kogu sissetuleva võrguliikluse eth0 võrguliidesel.


hetkel tulemüürile teada olevate seansside tabel asub /proc/net/ip_conntrack

Kasutatud: http://math.ut.ee/~mroos/turve/praks/iptables.html