【问题标题】:centos iptables at windows networkWindows 网络上的 centos iptables
【发布时间】:2013-12-15 05:41:03
【问题描述】:

我有一台运行 Centos 的机器,它连接到 Windows 网络。当我尝试查看网络时,我收到错误“无法从服务器连接共享列表”。一旦我关闭了 iptables,一切正常。我该如何解决这个问题。我当前的 iptables 配置是

# Generated by iptables-save v1.4.7 on Sat Nov 16 11:06:35 2013
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [6:360]
-A INPUT -p tcp -m tcp --dport 80 -j ACCEPT 
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT 
-A INPUT -p icmp -j ACCEPT 
-A INPUT -i lo -j ACCEPT 
-A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
-A INPUT -s 192.168.2.0/24 -m state --state NEW -m tcp -p tcp --dport 445 -j ACCEPT
-A INPUT -s 192.168.2.0/24 -m state --state NEW -m udp -p udp --dport 445 -j ACCEPT
-A INPUT -s 192.168.2.0/24 -m state --state NEW -m udp -p udp --dport 137 -j ACCEPT
-A INPUT -s 192.168.2.0/24 -m state --state NEW -m udp -p udp --dport 138 -j ACCEPT
-A INPUT -s 192.168.2.0/24 -m state --state NEW -m tcp -p tcp --dport 139 -j ACCEPT
-A INPUT -j REJECT --reject-with icmp-host-prohibited
-A FORWARD -j REJECT --reject-with icmp-host-prohibited 
  COMMIT
# Completed on Sat Nov 16 11:06:35 2013

【问题讨论】:

    标签: centos iptables centos6


    【解决方案1】:

    a] 首先记录丢弃的 ip 表,例如这样

    #----------
    # Logs to messages.log
    #----------
    -A INPUT -m limit --limit 5/min -j LOG --log-prefix "iptables denied: INPUT " --log-level 4
    -A OUTPUT -m limit --limit 5/min -j LOG --log-prefix "iptables denied: OUTPUT " --log-level 4
    -A FORWARD -m limit --limit 5/min -j LOG --log-prefix "iptables denied: FORWARD " --log-level 4
    

    b] 从消息中删除表尾

    tomas@raspirarium:~ $ tail -f /var/log/messages |grep "iptables denied"
    

    c] 在 message.log 中动态编写 ip 表规则超出被拒绝的规则,就像底部的示例一样

    #----------
    # Windows Samba
    #----------
    # incoming request
    -A INPUT -i eth0 -p tcp -s 192.168.79.0/24 -m multiport --dports 139,445 -m state --state NEW,ESTABLISHED -j ACCEPT
    -A OUTPUT -o eth0 -p tcp -d 192.168.79.0/24 -m multiport --sports 1024:65535 -m state --state ESTABLISHED -j ACCEPT
    # outgoing laso handler
    -A OUTPUT -o eth0 -p tcp -s 192.168.79.0/24 -m multiport --dports 139,445 -m state --state NEW,ESTABLISHED -j ACCEPT
    -A INPUT -i eth0 -p tcp -s 192.168.79.0/24 -m multiport --sports 1024:65535 -m state --state ESTABLISHED -j ACCEPT
    

    【讨论】:

      【解决方案2】:

      您可以临时添加拒绝流量的日志规则:

      -A INPUT -j LOG --log-prefix "Rejected: "
      

      在你之前:

      -A INPUT -j REJECT --reject-with icmp-host-prohibited
      

      你会看到哪些流量被拒绝了..

      【讨论】:

        猜你喜欢
        • 2011-11-14
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2017-08-31
        • 2020-03-10
        • 1970-01-01
        • 1970-01-01
        • 2014-09-05
        相关资源
        最近更新 更多