iptables-DNS 및 LOG 문제
리눅스 초보 사용자입니다. 서버 관리하는데 iptables로 방화벽을 구성했습니다.
1. DNS 문제
iptables -A INPUT -i eth0 -p udp --dport 53 -j ACCEPT
iptables -A INPUT -i eth0 -p tcp --dport 53 -j ACCFET
iptables -A INPUT -i eth0 -p tcp --sport 53 ! -syn -j ACCEPT
iptables -A INPUT -i eth0 -p udp --sport 53 -j ACCEPT
이렇게 DNS 서버 응답 포트들을 열어주었는데요. 혹시 다른 포트도 오픈시켜야하는지 모르겠습니다.
잘 되는 듯 싶습니다만 혹시나 해서요.
다른 포트도 열어주어야 하나요?
2. 로그 문제
/var/log/messages에 이런 로그들이 10초 정도 단위로 쌓입니다.
1)67, 68 포트에 대한 패킷 드롭
Apr 5 10:22:15 kinet kernel: Under 1024 Udp DROPIN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:00:0e:83:00:96:00:08:00 SRC=220.70.26.126 DST=255.255.255.255 LEN=328 TOS=0x00 PREC=0x00 TTL=255 ID=23873 PROTO=UDP SPT=67 DPT=68 LEN=308
Apr 5 10:22:14 kinet kernel: Under 1024 Udp DROPIN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:00:e0:4d:01:01:54:08:00 SRC=220.70.26.71 DST=255.255.255.255 LEN=576 TOS=0x00 PREC=0x00 TTL=64 ID=7123 PROTO=UDP SPT=68 DPT=67 LEN=556
알기로는 67, 68이 bootstrap이나 dhcp server & client 서비스 포트로 알고 있습니다. 서버가 dhcp 서비스를 제공하고 있지는 않습니다. dhcp 클라이언트도 아닙니다. 고정 ip(KT MyIP);;
이상한건, SRC 부분 220.70.26.x 네트워크 부분이 사무실에서 사용하는 유동 ip(KT ADSL)가 속한 네트워크입니다. 저 로그가 뜻하는게 무엇인지 알 수 없을까요? 혹은 로그가 쌓이지 않게 하는 방법은 없는지 궁금합니다.
2)135 포트에 대한 패킷 드롭
Apr 5 11:05:58 kinet kernel: Under 1024 Tcp DROPIN=eth0 OUT= MAC=00:60:08:34:2b:44:00:0e:83:00:96:00:08:00 SRC=125.133.58.109 DST=125.133.62.2 LEN=48 TOS=0x00 PREC=0x00 TTL=41 ID=2705 DF PROTO=TCP SPT=2924 DPT=135 WINDOW=64240 RES=0x00 SYN URGP=0
알기로는(;;) 135, 443인가는 WORM 바이러스 공격시 이용 포트라고 알고 있는데 맞는지 모르겠습니다.
가르쳐주세요. ㅠ_ㅠ;;


댓글 달기