Are wildcards (e.g. *) allowed in dport param?
E.g. I want to disable all incommming tcp connections from somehost. Can I do it like this?
iptables -A INPUT -p tcp --dport * --source somehost -j DROP
iptables: wildcards for port param?
Правила форума
Пожалуйста, ознакомьтесь с правилами данного форума
Пожалуйста, ознакомьтесь с правилами данного форума
- Demurrage
- Завсегдатай
- Сообщения: 248
- Зарегистрирован: 16 янв 2007, 12:47
- CdR
- Графоман
- Сообщения: 11245
- Зарегистрирован: 11 окт 2004, 19:27
- Откуда: Европа, центр, за углом направо.
Re: iptables: wildcards for port param?
нет.
Там диапазон указывается типа --dport 100:45333
А чтобы дропнуть всё с какого-то хоста, dport не надо указывать.
btw. можно еще так сделать
route add somehost lo
Там диапазон указывается типа --dport 100:45333
А чтобы дропнуть всё с какого-то хоста, dport не надо указывать.
btw. можно еще так сделать

route add somehost lo
- Demurrage
- Завсегдатай
- Сообщения: 248
- Зарегистрирован: 16 янв 2007, 12:47
Re: iptables: wildcards for port param?
Isn't that blocking the outgoing connections to somehost ?CdR писал(а): btw. можно еще так сделать
route add somehost lo
Apparently, iptables is not suported by the kernel I am using.
Any other ideas on how to block incoming connections from certain hosts?
- Аман Ванкуверский
- Маньяк
- Сообщения: 2759
- Зарегистрирован: 18 окт 2005, 01:10
Re: iptables: wildcards for port param?
тогда ipchainsDemurrage писал(а): Apparently, iptables is not suported by the kernel I am using.
Any other ideas on how to block incoming connections from certain hosts?
- CdR
- Графоман
- Сообщения: 11245
- Зарегистрирован: 11 окт 2004, 19:27
- Откуда: Европа, центр, за углом направо.
Re: iptables: wildcards for port param?
Хороший ответ! Версию ядра бы знать было неплохо.Аман Ванкуверский писал(а):тогда ipchainsDemurrage писал(а): Apparently, iptables is not suported by the kernel I am using.
Any other ideas on how to block incoming connections from certain hosts?
Однако из предыдущей реплики следует, что хочется запретить именно "incoming connections" то ту всё еще усложняется, потому как отслеживание подобных цепочек появилось только в ветке 2.6.
Короче, RTFM, RTFM & RTFM (Крупский).
Можно конечно для упрощения жизни воспорльзоваться каким-то пакетом для "автоматической" генерации скриптров (http://www.shorewall.net/" target="_blank" target="_blank ? ), но то что Netfilters (iptables) поддержка должна быть в ядре -- это первое условие
- Аман Ванкуверский
- Маньяк
- Сообщения: 2759
- Зарегистрирован: 18 окт 2005, 01:10
Re: iptables: wildcards for port param?
?? stateful filtering был в netfilter с самого появления в ядре 2.4CdR писал(а): отслеживание подобных цепочек появилось только в ветке 2.6.
а по большому счету +1 к вышенаписанному CdR-ом