Официальный сайт студ.городка НГТУ
Software » Маршрутизация и сетевой фильтр пакетов 

#1  03.01.11 18:00

Маршрутизация и сетевой фильтр пакетов

Контрольная работа по операционным системам:
необходимо установить маршрут к сети 192.168.7.0 (подсеть на 8 адресов) и настроить сетевой фильтр пакетов: запретить входящие ftp соединения с хостов сети, к которой настроена маршрутизация.
пишу (вернее списываю):
route -add -net 192.168.7.0 netmask 255.255.255.0 gw 192.168.1.1
вот только не особо понимаю что это всё значит и правильно ли это))
открыл мануал по iptables и ужаснулся какой он огромный)) кому не сложно выручите советом, как осуществить фильтрацию пакетов и что мне добавить в маршрутизацию, сдаётся мне всё это элементарно, но с ходу сложно во всё вкупиться)
п.с. просьба не перемещать в учёбу)

Offline

#2  03.01.11 19:37

Re: Маршрутизация и сетевой фильтр пакетов

CepeIiIa написал(а):

установить маршрут к сети 192.168.7.0 (подсеть на 8 адресов)

CepeIiIa написал(а):

route -add -net 192.168.7.0 netmask 255.255.255.0 gw 192.168.1.1

ты с маской ниче не напутал?

Offline

#3  03.01.11 19:39

Re: Маршрутизация и сетевой фильтр пакетов

CepeIiIa написал(а):

открыл мануал по iptables и ужаснулся какой он огромный)) кому не сложно выручите советом, как осуществить фильтрацию пакетов и что мне добавить в маршрутизацию, сдаётся мне всё это элементарно, но с ходу сложно во всё вкупиться)

а как ты намерен пройти защиту своей работы? полюбак тебя препод потом будет гонять и ты без знаний iptables сядешь в лужу

Offline

#4  03.01.11 20:01

Re: Маршрутизация и сетевой фильтр пакетов

Jaguar, может тогда 255.255.255.248?)
нет пока просто особого понимания о структуре сети, но думаю это всё временно)
на заочном учусь, думается требования к защите работы намного ниже чем на очном)

Offline

#5  03.01.11 20:12

Re: Маршрутизация и сетевой фильтр пакетов

так понимаю маршрутизатор не должен входить в состав подсети? т.е. принятый 192.168.1.1 должен устроить меня и препода))

Offline

#6  03.01.11 21:39

Re: Маршрутизация и сетевой фильтр пакетов

по ходу изучения мануала сформировалась такая строчка:
iptables -A INPUT tcp -d 192.168.7.0/7 --dport 21 -j DROP
выполняется ли заданное в первом посте условие?

Offline

#7  04.01.11 17:56

Re: Маршрутизация и сетевой фильтр пакетов

CepeIiIa написал(а):

iptables -A INPUT tcp -d 192.168.7.0/7 --dport 21 -j DROP
выполняется ли заданное в первом посте условие?

неправильно...
1. в INPUT попадают пакеты, которые предназначены для самого сервера... следовательно сеть, от которой надо блокировать соединение должно участвовать в параметры --source (-s), но никак не в --destination (-d)
2. протокол указывается в инструкции --proto (-p), а не просто так
3. битовая маска сети на 8 адресов явно не /7... почитай основы CIDR...
да и вообще было бы неплохо иметь представление о классовой и бесклассовой адресации

в целом мысли двигаются в правильном направлении, но синтаксические ошибки имеются... как в написании маршрута, так и в написании правила фаервола...

Offline

#8  04.01.11 17:58

Re: Маршрутизация и сетевой фильтр пакетов

CepeIiIa написал(а):

на заочном учусь, думается требования к защите работы намного ниже чем на очном)

заблуждение... я вот только получил квалификацию инженера и за 5,5 лет не было заниженных требований

Offline

#9  04.01.11 17:58

Re: Маршрутизация и сетевой фильтр пакетов

Jaguar, спасибо, буду капать дальше)

Offline

#10  04.01.11 18:15

Re: Маршрутизация и сетевой фильтр пакетов

route -add -net 192.168.7.0 netmask 255.255.255.248 gw 192.168.1.1
iptables -A INPUT -p tcp -s 192.168.7.0/29 --sport 21 -j DROP
так сойдёт?))

Offline

#11  04.01.11 20:15

Re: Маршрутизация и сетевой фильтр пакетов

статическая маршрутизация.

Offline

#12  04.01.11 23:10

Max
Профиль

Re: Маршрутизация и сетевой фильтр пакетов

CepeIiIa написал(а):

iptables -A INPUT -p tcp -s 192.168.7.0/29 --sport 21 -j DROP

то, что жирным - неправильно

Offline

#13  05.01.11 12:56

Re: Маршрутизация и сетевой фильтр пакетов

CepeIiIa написал(а):

route -add -net

синтаксис неверен... команда add должна  идти без дефиса...
к тому же вроде надо указывать интерфейс, через который идти (dev eth1 например)

Offline

#14  05.01.11 12:57

Re: Маршрутизация и сетевой фильтр пакетов

ну, и Макс правильно написал... раньше было правильней... т.е. при входящем пакете у тебя проверка все же --dport должна быть, а не исходный порт клиента...

Offline

#15  05.01.11 19:35

Re: Маршрутизация и сетевой фильтр пакетов

спасибо всем за советы и поправки!

Offline

Software » Маршрутизация и сетевой фильтр пакетов 

ФутЕр:)

© Hostel Web Group, 2002-2025.   Сообщить об ошибке

Сгенерировано за 0.151 сек.
Выполнено 14 запросов.