作者kaeluno1 (峰)
看板Network
标题Re: [问题] 请问几个BrazilFW的问题
时间Wed Dec 23 09:24:57 2009
※ 引述《akirakid (子连れ狼ー仔猫篇)》之铭言:
: 先说一声感谢 m(_ _)m
: 因为房客好像要搬家了, 不管怎麽贴字条公告就是拼命用
: 迅雷抓档外加中一堆毒, 只是D-link DIR 300一直当机灯
: 号全亮, 我也没办法有LOG之类的证据来拔他线 Q_Q
: 紧急拿了旧赛扬装上BrazilFW上机, 不过既不了解Linux
: 系统也没办法多一些时间做实验就上机了...
: 我使用的是BrazilFW 2.318
: 想请问的问题1.
: BrazilFW中的子网路切割那边可以设定其中一个内部IP的
: 最大/最小/保证频宽, 它那10.10.0.1(预设?)的子网路遮
: 罩预设是30, 我应该把它那个IP设成我要加以限制的一台
: 电脑的内部IP吗?它的子网路遮罩要改吗?要改成多少呢?
: 我不知道它那个子网路遮罩是什麽跟要怎麽设 +_+
不是很清楚这边在设定的是哪个部分,
不过30的意思应该就是255.255.255.252,
依上述的设定来说就是指10.10.0.0~10.10.0.3这个网段,
如果你想要限制某个IP的话,应该可以设定成192.168.1.2/32这样.
: 想请问的问题2.
: 底下这篇文章它的指令部份应该要放在BrazilFW的哪里呢?
: 我是看到layer7的字样把它放到防火墙底下, 用==把像是
: 挡BT之类的说明rem掉保留然後用web连进管理模式贴到防
: 墙的规则下新增, 不过新增完点OK後只看的到剩下iptables
: 之类文字的第一句, 我想或许我放错了, 正确的作法应该
: 是?写在会一开始自动载入的脚本吗?或是编辑在
: /etc/rc.d/rc.local 档中?
只要有执行就好了,在哪边应该是没关系.
: 另外就是底下的字句中
: "设定 192.168.0.100 的连接数(SESSION)超过1000就不能上网"
: 它的指令是只针对192.168.0.100吗? 若我要限制别的IP或
: 全部的IP我应该在指令中全打上像192.168.0.101, 192.168.0.102
: ....这样吗?
这边要看iptables的extensions有没有开了(kernel跟userspace),
可以利用iptables -m iprange --help 或 iptables -m multiip --help
查看是否有支援相关指令,一个是设range,一个是随意设定几组ip,
如果执行上述的指令时出现
iptables : Couldn't load match.../lib/iptables/....
的讯息的话,
可以直接ls -l /lib/iptables
这样就可以看到有支援的extensions了.
: =====
: 作者 wheat070201
: 文章日期: 2008-07-26 00:32
: 挡BT
: iptables -t mangle -A PREROUTING -m layer7 --l7proto bittorrent -j DROP
: iptables -t mangle -A POSTROUTING -m layer7 --l7proto bittorrent -j DROP
: 挡FOXY (连都连不上)
: iptables -t mangle -A PREROUTING -m layer7 --l7proto gnutella -j DROP
: iptables -t mangle -A POSTROUTING -m layer7 --l7proto gnutella -j DROP
: 设定 192.168.0.100 的连接数(SESSION)超过1000就不能上网
: iptables -t mangle -I PREROUTING -p tcp --dport 0:65535 -s 192.168.0.100 -m
: connlimit --connlimit-above 1000 -j DROP
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 59.117.12.223
1F:推 akirakid:感谢您的回答 O.O+ 12/23 11:23