|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Sergey_Afonin 2:5057/29.13 27 Dec 2003 23:41:38 To : Vladimir V. Ivanov Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- ru> <20031223181325.14d933e3.vivanov@tmsoft-ltd.kiev.ua> ru> <c87mb1-6b2.ln1@abb.wessen.ru> ru> <20031223185530.075c2bae.vivanov@tmsoft-ltd.kiev.ua> ru> <bs9vvf$23tq$1@berg.samara.net> ru> <20031224123602.3acbdfca.vivanov@tmsoft-ltd.kiev.ua> From: "Sergey Y. Afonin" <Sergey_Afonin@p13.f29.n5057.z2.fidonet.org> Vladimir V. Ivanov wrote: >> ====== >> iptables -P INPUT DROP >> iptables -P FORWARD DROP > поскипано.... > > Отмотай тред - это уже обсудили, > в том числе и случаи, когда необходимо динамически перестраивать, > и какие подвохи могут при этом ждать админа (я, в основном, о потери > контроля над удалённым хостом). В треде все про штатные save/restore/e.t.c. Если динамическое перестроение делать с помощью чего-то своего, то можно просто ограничить минимальный номер правила, которое можно удалить. И все. Хотя я лично динамическим перестроением не озадачивался - незачем пока. А если все правила задаются скриптом, шапку которого я тут привел, то я, честно говоря, плохо представляю, что надо сделать, чтобы потерять контроль над хостом. Все, что меняется, делается _после_ разрешающих правил для IP-адресов, откуда производится администрирование. А ошибки после - это уже ошибки после. Естественно, не стоит пользоваться командами очистки всех правил - это уже чревато при iptables -P INPUT DROP. Если такая необходимость уж возникает, то тогда лучше input в accept перевести. А файрвол сбрасывать так: ---------------------------------- iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT iptables -F iptables -X iptables -t nat -F iptables -t nat -X ---------------------------------- -- С уважением, Сергей Афонин. asy@kraft-s.ru --- ifmail v.2.15dev5.1 * Origin: Kraft-S (2:5057/29.13@fidonet) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/10277c3f99467.html, оценка из 5, голосов 10
|