iptables 질문입니다.
글쓴이: soo20987 / 작성시간: 월, 2009/01/05 - 6:16오후
iptables -A FORWARD -s 소스 아이피 -d 데스트 아이피 -j ACCEPT에서
소스아이피나 데스트 아이피를
아이피 형태가 아닌
이름 형태로 할 수 있는 방법이 있는지 궁금합니다.
예를 들어서
iptables -A FORWARD -s int_group -d ext_group -j ACCEPT
이런 식으로용...
/etc/hosts 와 /etc/networks 는 cidr주소 방식이 안되서
안될 꺼 같구용..
ip 주소들을 iptables가 인식 할 수 있는
그룹으로 묶어 줄수 있을까요?
고수님들 답변 부탁 드립니다..
Forums:
ipset 을 이용해
ipset 을 이용해 보시는 것이 좋을 것 같습니다.
http://netfilter.org/projects/ipset/index.html
이런식으로 이용이 가능합니다.
1. 룰
iptables -A FORWARD -m set --set OFFICE_ZONE src -j ACCEPT
- 소스 IP 가 OFFICE_ZONE 에 등록되어 있으면 ACCEPT
2. ipset 으로 그룹핑
ipset -N OFFICE_ZONE iphash --hashsize 1024 --probes 8 --resize 50
ipset -A OFFICE_ZONE 168.126.63.1
ipset -A OFFICE_ZONE 168.126.63.2
댓글 달기