作者wst2080 (wst2080)
看板Network
标题Re: [问题] 请问几个BrazilFW的问题
时间Wed Dec 23 10:39:49 2009
※ 引述《akirakid (子连れ狼ー仔猫篇)》之铭言:
: 先说一声感谢 m(_ _)m
: 因为房客好像要搬家了, 不管怎麽贴字条公告就是拼命用
: 迅雷抓档外加中一堆毒, 只是D-link DIR 300一直当机灯
: 号全亮, 我也没办法有LOG之类的证据来拔他线 Q_Q
: 紧急拿了旧赛扬装上BrazilFW上机, 不过既不了解Linux
: 系统也没办法多一些时间做实验就上机了...
: 我使用的是BrazilFW 2.318
: 想请问的问题1.
: BrazilFW中的子网路切割那边可以设定其中一个内部IP的
: 最大/最小/保证频宽, 它那10.10.0.1(预设?)的子网路遮
: 罩预设是30, 我应该把它那个IP设成我要加以限制的一台
: 电脑的内部IP吗?它的子网路遮罩要改吗?要改成多少呢?
: 我不知道它那个子网路遮罩是什麽跟要怎麽设 +_+
这牵扯到VSLM的部份~ 预设的部分只是给你参考用,而事实上是可看你的需求而定~
若假设要针对单一IP,就可以设定 x.x.x.x/32
针对某个区段的IP,假设是 192.168.1.1~30 这个区块的IP,
就设定 192.168.1.1/27 这个意思...
http://www.subnet-calculator.com/
这个可以帮你计算网路遮罩...
若要更了解网路切割的计算程式
http://bosonsoftwaredownloads.com/utils/bos_sub.exe
这套是Free的... 可以去玩玩看~~~
至於要了解子网路切割
http://en.wikipedia.org/wiki/Classless_Inter-Domain_Routing
我想这篇文章写的还很详细,我想我就不用特别的写一篇
: 想请问的问题2.
: 底下这篇文章它的指令部份应该要放在BrazilFW的哪里呢?
: 我是看到layer7的字样把它放到防火墙底下, 用==把像是
: 挡BT之类的说明rem掉保留然後用web连进管理模式贴到防
: 墙的规则下新增, 不过新增完点OK後只看的到剩下iptables
: 之类文字的第一句, 我想或许我放错了, 正确的作法应该
: 是?写在会一开始自动载入的脚本吗?或是编辑在
: /etc/rc.d/rc.local 档中?
这个档,没事不要去更动他! 要不然规则到处放很乱...
到时候连自己管理的人都会搞混...
: 另外就是底下的字句中
: "设定 192.168.0.100 的连接数(SESSION)超过1000就不能上网"
: 它的指令是只针对192.168.0.100吗? 若我要限制别的IP或
: 全部的IP我应该在指令中全打上像192.168.0.101, 192.168.0.102
: ....这样吗?
: =====
: 作者 wheat070201
: 文章日期: 2008-07-26 00:32
: 挡BT
: iptables -t mangle -A PREROUTING -m layer7 --l7proto bittorrent -j DROP
: iptables -t mangle -A POSTROUTING -m layer7 --l7proto bittorrent -j DROP
: 挡FOXY (连都连不上)
: iptables -t mangle -A PREROUTING -m layer7 --l7proto gnutella -j DROP
: iptables -t mangle -A POSTROUTING -m layer7 --l7proto gnutella -j DROP
: 设定 192.168.0.100 的连接数(SESSION)超过1000就不能上网
: iptables -t mangle -I PREROUTING -p tcp --dport 0:65535 -s 192.168.0.100 -m
: connlimit --connlimit-above 1000 -j DROP
要iptables的规则写在哪呢?
进阶防火墙设定 --> 编辑自定义防火墙规则
然後写在最後面...
不过以iptables的特性... 就是先执行的就会先进行动作...
假设...
1 -> deny
2 -> allow
而 allow 2 会後执行,先会deny 1~
我举个案例好了~ (iptables支援 /xx or /submask)
iptables -A INPUT -s 192.168.1.100/32 -j DROP
iptables -A INPUT -s 192.168.1.0/24 -j ACCEPT
这样的案例就是先阻挡 192.168.1.100 这个IP,然後再允许 192.168.1.0这个网段
. 那 192.168.1.100有没有被挡呢? 实际上是有的... 因为先执行就先动作~
所以除了192.168.1.100被阻挡,而192.168.1.0/24当中其他IP都可以进入iptables当中!
不过这样的写法是比较笨的写法, 还有更简单的写法就是~
iptables -A INPUT -s ! 192.168.1.100/32 -j ACCEPT
这段意思更简单就是~~~ 不是192.168.1.100的来源,就允许... XD
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 122.116.248.253
1F:→ akirakid:感谢您的回答, 等等就来实际操作跑一次看看 o.o/ 12/23 11:33
2F:推 akirakid:补推, 顺便请教一下如果想要理解这些有中文的书推荐吗? 12/23 11:41
3F:→ wst2080:先去把网路基本概论读OK之後...再去读iptables书籍 12/23 12:03
4F:→ wst2080:只不过brazilfw在我研究之下,目前是没有发现有比较好的办 12/23 12:07
5F:→ wst2080:法去防制ARP欺骗的这个部份 12/23 12:08