From mboxrd@z Thu Jan 1 00:00:00 1970 Return-Path: Message-ID: <3F93DF0D.5030700@yauza.ru> Date: Mon, 20 Oct 2003 17:11:41 +0400 From: "Pavel S. Khmelinsky" User-Agent: Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.4) Gecko/20030710 X-Accept-Language: ru, en-us, en MIME-Version: 1.0 To: community@altlinux.ru Subject: Re: [Comm] NAT References: <38853857.20031020124711@orel.mts.ru> <2615073975.20031020170906@penza.com.ru> In-Reply-To: <2615073975.20031020170906@penza.com.ru> X-Enigmail-Version: 0.76.1.0 X-Enigmail-Supports: pgp-inline, pgp-mime Content-Type: text/plain; charset=KOI8-R; format=flowed Content-Transfer-Encoding: 8bit X-BeenThere: community@altlinux.ru X-Mailman-Version: 2.1.2 Precedence: list Reply-To: community@altlinux.ru List-Id: List-Unsubscribe: , List-Archive: List-Post: List-Help: List-Subscribe: , X-List-Received-Date: Mon, 20 Oct 2003 13:11:41 -0000 X-List-Received-Date: Mon, 20 Oct 2003 13:11:41 -0000 Archived-At: List-Archive: List-Post: Oleg Frolkov wrote: > Hello, > > Подскажите плиз. Возможно-ли с помощью iptables разрешить для определенных > ip адресов только исходящие соединения? т.е. чтобы снаружи на > эти компы не пускалась ни какая дрянь, а изнутри можно было > соединяться. > > В общем хватило-бы NAT-а, но требуется для каждого копьютера реальный > ip адрес, однако боязно виндам раздавать реальные ip видя сколько атак > приходит на роутер чуть-ли не раз в 30-40 секунд.... > > Можно конечно завести определенный диапазон внутренних адресов и > несколькими записями в postroute каждый натить через реальный ip, > но это как-то кривовато, может есть более правильный способ? Боюсь без NAT того что вы хотите сделать не получится. Можно попробовать просто закрыть все порты с 1-1024 в цепочке форвард на все Ваши виндовые машины, например так. for ip in $WIN_HOSTS; do iptables -I FORWARD -p tcp --dport '1-1024' -o $in_if -i $out_if -j DROP done Где $WIN_HOSTS список виндовых машин $if_in внутренний и-фейс, тот самый на котором висят виндовые машины $if_out внешний и-фейс с выходом в инет. Помоему так, хотя я не пробовал.