LINUX.ORG.RU
ФорумAdmin

конфиг iptables

 


0

2

https://paste.fedoraproject.org/314278/66750414/

следом будет правило

$IPT -t nat -A POSTROUTING -o $WAN -s $LAN1_IP_RANGE -j MASQUERADE
iptables -A INPUT -p icmp -s y -m statistic --mode random --probability 0.1 -j DROP
iptables -A FORWARD -p icmp -s y -m statistic --mode random --probability 0.1 -j DROP

будет ли работать такое? если до этого всё было разрешено? машина находится к локалке, потому запреты ненужны. Читал ваш любимый man iptables, но я и сети реально совместимы ток с гуями. ненужно было бы делать потери пакетов в pfsense это настроил бы минут за 20.

Первая строка должна работать, тут ничего подозрительного нет, и всё ясно, что оно делает. Насчёт второй и третьей — зависит от того, что нужно. То, что ты сделал, будет отбрасывать 10% всех входящих и проходящих icmp-пакетов (пингов, например). При этом Если оно тебе надо (и надо именно icmp отбрасывать), то оставляй. Из pastebin непонятны строки:

$IPT -X
$IPT -t nat -X
$IPT -t mangle -X

Они на системных цепочках ничего не делают, они только для удаления пользовательских цепочек.

te111011010
()
Последнее исправление: te111011010 (всего исправлений: 2)
Ответ на: комментарий от te111011010

Вторая и третья строки вобще загадка. ″-s y″ даст ошибку при вводе правила, разве что принять, что ″y″ это ″LAN1_IP_RANGE″. Но чего этим хочет добится ТС не понятно, избирательных проблем с MTU?

mky ★★★★★
()

В общем, ждём пояснений, в чём суть и в чём сомнение.

Может, сам найдёшь ответ тут: http://www.faqs.org/docs/iptables/traversingoftables.html , если вопрос по поводу того, попадут ли пакеты, подвергнутые NAT'у, в таблицу filter.

te111011010
()
Ответ на: комментарий от mky

да ты прав, y - это ″LAN1_IP_RANGE", и добиться я хочу потери пакетов для тестовых стендов за этим шлюзом. Следственно мне нужен рабочий нат, dhcp на эти 30-40 «устройств» ну и потери пакетов согласно правилу.

erzentddd
() автор топика

но я и сети реально совместимы ток с гуями

Это кто нам там рассказывал что знаёт сиско?

snaf ★★★★★
()

будет ли работать такое?

А прогнать цепочку правил и посмотреть результат не судьба?

King_Carlo ★★★★★
()
Ответ на: комментарий от King_Carlo

сегодня после обеда прогоню, ночь была, думал мож кто явную ошибку видит.

erzentddd
() автор топика
Ответ на: комментарий от snaf

я знаю гуёвые циски, а их тьма ^_^, и я кстати писал, что знаю гуёвые циски и предпочитаю.

erzentddd
() автор топика
Ответ на: комментарий от te111011010

применится то применилось, я забыл в одном mode второй пробел, но один фиг не работает правило

erzentddd
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.