Связка nginx + apache2. Проблемы с iptables.

12
M
На сайте с 01.12.2009
Offline
235
#11

да верно стандартные правила, DNS разрешён, syn разрешён, много служебных портов, от чего система будет работать.

А вот как TC написал, там нету вариантов нормальной работы, что я и писал.

Администратор Linux,Freebsd. построения крупных проектов.
Zaqwr
На сайте с 08.08.2007
Offline
111
#12

iptables -I INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

Администрирование, Linux, Cisco, Juniper
M
На сайте с 16.09.2009
Offline
278
#13
Zaqwr:
iptables -I INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

+1, см.
#7

madoff, диапазон 1024:65535 - это не служебные порты, а клиентские порты. Без этого stateless версия

файрвола ТС, конечно, не будет работать. Первые правила заменит вариант Zagwir,

если использовать -m state.

NB: "syn" в примере разрешен только на порты 80,81.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
M
На сайте с 01.12.2009
Offline
235
#14
myhand:
+1, см.
#7


madoff, диапазон 1024:65535 - это не служебные порты, а клиентские порты. Без этого stateless версия
файрвола ТС, конечно, не будет работать. Первые правила заменит вариант Zagwir,
если использовать -m state.

NB: "syn" в примере разрешен только на порты 80,81.

Я имел в виду служебные по udp, такие как 53.

Я бы рекомендовал, раз TC так хочет всё запретить -)

"csf" http://configserver.com/

Велосипед для таких целей уже есть

B5
На сайте с 01.02.2010
Offline
0
#15

Всем спасибо, проблема решена.

Сделал по примеру myhand.

M
На сайте с 16.09.2009
Offline
278
#16
bm_5:
Всем спасибо, проблема решена.
Сделал по примеру myhand.

_Не надо так делать_.

Я привел пример, чтобы показать, что до "рабочего" варианта Ваш

файервол можно довести. Но использовать это не нужно, если

не знаете зачем вам именно stateless файервол.

Как нужно - объяснили в #7 (через -m state).

Zaqwr
На сайте с 08.08.2007
Offline
111
#17
myhand:
Первые правила заменит вариант Zagwir,

ну искаверкал...

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий