Network 板


LINE

※ 引述《akirakid (子连れ狼ー仔猫篇)》之铭言: : 先说一声感谢 m(_ _)m : 因为房客好像要搬家了, 不管怎麽贴字条公告就是拼命用 : 迅雷抓档外加中一堆毒, 只是D-link DIR 300一直当机灯 : 号全亮, 我也没办法有LOG之类的证据来拔他线 Q_Q : 紧急拿了旧赛扬装上BrazilFW上机, 不过既不了解Linux : 系统也没办法多一些时间做实验就上机了... : 我使用的是BrazilFW 2.318 : 想请问的问题1. : BrazilFW中的子网路切割那边可以设定其中一个内部IP的 : 最大/最小/保证频宽, 它那10.10.0.1(预设?)的子网路遮 : 罩预设是30, 我应该把它那个IP设成我要加以限制的一台 : 电脑的内部IP吗?它的子网路遮罩要改吗?要改成多少呢? : 我不知道它那个子网路遮罩是什麽跟要怎麽设 +_+ 这牵扯到VSLM的部份~ 预设的部分只是给你参考用,而事实上是可看你的需求而定~ 若假设要针对单一IP,就可以设定 x.x.x.x/32 针对某个区段的IP,假设是 192.168.1.1~30 这个区块的IP, 就设定 192.168.1.1/27 这个意思... http://www.subnet-calculator.com/ 这个可以帮你计算网路遮罩... 若要更了解网路切割的计算程式 http://bosonsoftwaredownloads.com/utils/bos_sub.exe 这套是Free的... 可以去玩玩看~~~ 至於要了解子网路切割 http://en.wikipedia.org/wiki/Classless_Inter-Domain_Routing 我想这篇文章写的还很详细,我想我就不用特别的写一篇 : 想请问的问题2. : 底下这篇文章它的指令部份应该要放在BrazilFW的哪里呢? : 我是看到layer7的字样把它放到防火墙底下, 用==把像是 : 挡BT之类的说明rem掉保留然後用web连进管理模式贴到防 : 墙的规则下新增, 不过新增完点OK後只看的到剩下iptables : 之类文字的第一句, 我想或许我放错了, 正确的作法应该 : 是?写在会一开始自动载入的脚本吗?或是编辑在 : /etc/rc.d/rc.local 档中? 这个档,没事不要去更动他! 要不然规则到处放很乱... 到时候连自己管理的人都会搞混... : 另外就是底下的字句中 : "设定 192.168.0.100 的连接数(SESSION)超过1000就不能上网" : 它的指令是只针对192.168.0.100吗? 若我要限制别的IP或 : 全部的IP我应该在指令中全打上像192.168.0.101, 192.168.0.102 : ....这样吗? : ===== : 作者 wheat070201 : 文章日期: 2008-07-26 00:32 : 挡BT : iptables -t mangle -A PREROUTING -m layer7 --l7proto bittorrent -j DROP : iptables -t mangle -A POSTROUTING -m layer7 --l7proto bittorrent -j DROP : 挡FOXY (连都连不上) : iptables -t mangle -A PREROUTING -m layer7 --l7proto gnutella -j DROP : iptables -t mangle -A POSTROUTING -m layer7 --l7proto gnutella -j DROP : 设定 192.168.0.100 的连接数(SESSION)超过1000就不能上网 : iptables -t mangle -I PREROUTING -p tcp --dport 0:65535 -s 192.168.0.100 -m : connlimit --connlimit-above 1000 -j DROP 要iptables的规则写在哪呢? 进阶防火墙设定 --> 编辑自定义防火墙规则 然後写在最後面... 不过以iptables的特性... 就是先执行的就会先进行动作... 假设... 1 -> deny 2 -> allow 而 allow 2 会後执行,先会deny 1~ 我举个案例好了~ (iptables支援 /xx or /submask) iptables -A INPUT -s 192.168.1.100/32 -j DROP iptables -A INPUT -s 192.168.1.0/24 -j ACCEPT 这样的案例就是先阻挡 192.168.1.100 这个IP,然後再允许 192.168.1.0这个网段 . 那 192.168.1.100有没有被挡呢? 实际上是有的... 因为先执行就先动作~ 所以除了192.168.1.100被阻挡,而192.168.1.0/24当中其他IP都可以进入iptables当中! 不过这样的写法是比较笨的写法, 还有更简单的写法就是~ iptables -A INPUT -s ! 192.168.1.100/32 -j ACCEPT 这段意思更简单就是~~~ 不是192.168.1.100的来源,就允许... XD --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 122.116.248.253
1F:→ akirakid:感谢您的回答, 等等就来实际操作跑一次看看 o.o/ 12/23 11:33
2F:推 akirakid:补推, 顺便请教一下如果想要理解这些有中文的书推荐吗? 12/23 11:41
3F:→ wst2080:先去把网路基本概论读OK之後...再去读iptables书籍 12/23 12:03
4F:→ wst2080:只不过brazilfw在我研究之下,目前是没有发现有比较好的办 12/23 12:07
5F:→ wst2080:法去防制ARP欺骗的这个部份 12/23 12:08







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Gossiping站内搜寻

TOP