리눅스+iptables+마스커레이딩 설정중 특정사이트 차단할수 있나
고수님들 도와주세요.
현재 Fedora3로 내부컴퓨터를 20대정도 쓰고 있는데요.
iptable을 이용해서 내부에서 특정사이트 접속을 막고 싶은데.
잘 않되네요..
만약 www.nate.com을 막고자 한다면 어떻게 해야하는지요..
iptable 설정은
echo "1" > /proc/sys/net/ipv4/ip_forward
iptables -A FORWARD -o eth0 -j ACCEPT
iptables -A FORWARD -o eth1 -j ACCEPT
iptables -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
modprobe ip_nat_ftp
modprobe ip_conntrack_ftp
와 같이 하고 있습니다.
nslookup으로 www.nate.com을 확인해보니
203.226.255.16 으로 나와서.
iptables -F
echo "1" > /proc/sys/net/ipv4/ip_forward
iptables -A FORWARD -o eth0 -j ACCEPT
iptables -A FORWARD -o eth1 -j ACCEPT
iptables -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -A INPUT -s 203.226.255.0/24 -j DROP
iptables -A OUTPUT -d 203.226.255.0/24 -j DROP
iptables -A FORWARD -d 203.226.255.0/24 -j DROP
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
modprobe ip_nat_ftp
modprobe ip_conntrack_ftp
이런식으로 해봤는데.
리눅스박스에서는 막아졌으나.
내부 사용자는 아무 막힘 없이 쓰고 있습니다.
내부사용자들이 접속못하도록 할수 있는방법이 뭐가 있을까요..
고수님들 도와주세요.^^
Re: 리눅스+iptables+마스커레이딩 설정중 특정사이트 차단할수
예전에 prerouting에서막은거 같네요..
iptables -t nat -I PREROUTING 1 -d 192.168.0.255 -j DROP
Re: 리눅스+iptables+마스커레이딩 설정중 특정사이트 차단할수
안그럼
iptables -I POSTROUTING -s 203.226.255.0/24 -j DROP
막는 사이트를 맨 위로 올리면되져.
답변감사합니다.
답변감사합니다.
적용시켜봤으나 똑같습니다.
ㅠ.ㅠ
echo "1" > /proc/sys/net/ipv4/ip_forw
echo "1" > /proc/sys/net/ipv4/ip_forward
iptables -X
iptables -F
iptables -t filter -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -t filter -A INPUT -s 203.226.255.0/24 -i eth0 -j DROP
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
요렇게 해도 안되나요?
집에나 갈까?
iptables -t nat -I PREROUTING 1 -s 203.2
iptables -t nat -I PREROUTING 1 -s 203.226.255.0/24 -j DROP
iptables -t nat -I POSTROUTING 2 -d 203.226.255.0/24 -j DROP
해보신면 어떨지 ...
--------Signature--------
시스니쳐 생각 중..
iptables -t nat -I PREROUTING -d 192.168
iptables -t nat -I PREROUTING -d 192.168.0.255 -j DROP
가 아닌
iptables -t nat -I PREROUTING -s x.x.x.x -j DROP
x.x.x.x 에 원하는 아이피를 넣어주면 될꺼 같은데요.
이게 되면
x.x.x.x 에 그냥 주소를 적어도 될꺼 같꾸요.
안되면
iptables -t nat -I POSTROUTING -d x.x.x.x -j DROP
해보세요.
우리 항시 웃고 살아요 ^^
예전에 프로젝트로 있었던 동작 그만이라는 프로그램 괜찮은거 같던데요..
예전에 프로젝트로 있었던 동작 그만이라는 프로그램 괜찮은거 같던데요..
유해차단 프로그램인걸로 알고 있습니다.
게이트웨이에 설치할 필요도 없어서 상당히 좋았던걸로 기억합니다.
위키에서 한번 찾아보세요...
위키가 아니였네요..^^
kldp.net 이었습니다.^^
http://kldp.net/projects/djstop/
댓글 달기