브릿지 방화벽 룰 설정에 궁금한것이 있습니다.

myhong74의 이미지

브릿지 방화벽을 처음 구축해보는 초보 리눅서 입니다.


#!/bin/sh
IPTABLES="/sbin/iptables"

$IPTABLES -t mangle -F
$IPTABLES -t nat -F
$IPTABLES -t filter -F

$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

#방화벽 내부 서버에 접속 할 수 있는 아이피
$IPTABLES -A FORWARD -p ALL -s 61.107.xxx.xxx -d 211.115.xxx.xxx/24 -j ACCEPT

제 PC 61.107.xxx.xxx 이고 211.115.xxx.xxx/24 가 방화벽 아래에 있는 서버 들인데 위와 같이 정책을 설정하고 접속을 하면 접속이 되질 않습니다.

kldp 문서를 참조 하여 아래 룰을 마지막에 추가 했더니 정상적으로 접속이 됐습니다.

# syn packet drop
$IPTABLES -A FORWARD -p tcp --syn -d 211.115.xxx.xxx/24 -j DROP
$IPTABLES -A FORWARD -p ALL -j ACCEPT

위의 syn 패킷은 tcp ip의 처음 접속 신호에 대해서 드롭하는 걸로 알고 있고..
두번째는 모든 forward 체인에 대해서 accept 한다는 거 아닌가요?

근데 이미 저는 처음에 제 pc 에서 서버로 forward 를 accept 해줬는데 접속이 안되고.. 두번째 룰을 추가했더니 접속이 되는 이유가 무언가요??

조언좀 부탁드립니다.
감사합니다.

익명 사용자의 이미지

$IPTABLES -P FORWARD DROP
이부분에서 FORWARD 의 기본 정책이 DROP으로 되어 있잖아요.

myhong74의 이미지

Anonymous wrote:
$IPTABLES -P FORWARD DROP
이부분에서 FORWARD 의 기본 정책이 DROP으로 되어 있잖아요.

룰의 적용 순서가...

룰이 설정된 순서대로 적용하고...

설정된 룰이 없으면..

기본정책을 적용하는것이 아닌가요???

기본정책이 맨 마지막에 적용되는 것 아닌가요???

제가 잘 못 알고 있는건가요??

조언좀 부탁드립니다....

myhong74의 이미지

제 질문이 조금 정리가 안된것 같아서 다시 질문드립니다.

#방화벽 내부 서버에 접속 할 수 있는 아이피
$IPTABLES -A FORWARD -p ALL -s 61.107.xxx.xxx -d 211.115.xxx.xxx/24 -j ACCEPT

위와 같이 제 pc 에서 서버로의 룰을 설정하고 스크립트를 실행시켜도 서버에 접속이 되지 않던것이 저 룰 아래

# syn packet drop
$IPTABLES -A FORWARD -p tcp --syn -d 211.115.xxx.xxx/24 -j DROP
$IPTABLES -A FORWARD -p ALL -j ACCEPT

이 룰을 적용하였더니 서버 접속이 가능해 졌습니다.
룰이 매칭이 되는 것이 있는지 순서대로 매칭해 보다가 매칭되는것이 있으면 그 룰을 적용하고 그 아래 룰은 적용을 안하는것으로 알고 있는데.. 제가 처음에 설정해 놓은 룰이 뭐가 잘못됐나요?

처음에 설정한 룰만으로 서버 접속이 이루어 져야 되는것이 아닌가요??

조언좀 부탁드립니다.

nainu의 이미지

지금 딱 보기엔 -s 옵션이 문제이지 않을까 하는 생각이 드네요.
실제로 브리지가 알고 있는 아이피가 다른 것 아닐까요?

익명 사용자의 이미지

$IPTABLES -P FORWARD DROP
이부분에서 FORWARD 의 기본 정책이 DROP으로 되어 있잖아요.

죄송합니다. 제가 잘못알고 적었네요

브릿지 파이어월 셋팅에서 좀 간과 하신 부분이 있습니다.
"나가는 부분을 허용하면 들어 오는 부분도 허용해야 합니다."

$IPTABLES -A wantolan -p ALL -m state --state ESTABLISHED,RELATED -j ACCEPT
이걸 적용해보시기 바랍니다.

myhong74의 이미지

Anonymous wrote:

"나가는 부분을 허용하면 들어 오는 부분도 허용해야 합니다."

감사합니다. 이 걸로 이해가 팍 오네요....

댓글 달기

Filtered HTML

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

BBCode

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param>
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

Textile

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • You can use Textile markup to format text.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Markdown

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • Quick Tips:
    • Two or more spaces at a line's end = Line break
    • Double returns = Paragraph
    • *Single asterisks* or _single underscores_ = Emphasis
    • **Double** or __double__ = Strong
    • This is [a link](http://the.link.example.com "The optional title text")
    For complete details on the Markdown syntax, see the Markdown documentation and Markdown Extra documentation for tables, footnotes, and more.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Plain text

  • HTML 태그를 사용할 수 없습니다.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 줄과 단락은 자동으로 분리됩니다.
댓글 첨부 파일
이 댓글에 이미지나 파일을 업로드 합니다.
파일 크기는 8 MB보다 작아야 합니다.
허용할 파일 형식: txt pdf doc xls gif jpg jpeg mp3 png rar zip.
CAPTCHA
이것은 자동으로 스팸을 올리는 것을 막기 위해서 제공됩니다.