Hello Prior!
попробуй создать несколько цепочек,
т.е. чтобы не напрямую задавалось ACCEPT, а
скажем сначала создай цепочку tcp_pacets
туда будут отправляться все tcp пакеты, затем
создай цепочку allow куда будут направляться все то что разрешено
а вообще дам ссылку, полезно почитать, там и пример есть:
http://www.opennet.ru/docs/RUS/iptables/index.html
с Новым годом!, и хорошь трудиться, пора и расслабиться :)
Saturday, December 27, 2003, 8:31:10 PM, Ваше письмо:
Prior> Здравствуйте, Александр.
Prior> Вы писали 27 декабря 2003 г., 12:16:08:
Prior> Это все конечно круто, но при вводе строки на ACCEPT и последующем
Prior> iptables-save linux намертво виснет... помогает только hardware-reboot
Prior> что делать?
А>> Hello Prior!
А>> политика по умолчанию применяется по окончании прохождения
А>> пакета по цепочке.
А>> тобишь если iptables видит что пакет пришел на 22 порт от такого-то
А>> хоста, применяет политику ACCEPT, если после прохождения всей цепочки
А>> iptables не нашел подходящего к нему правила, то уже после этого он
А>> применяет политику по умолчанию DROP. размещение в контексте скрипта
А>> этой установки роли не играет. отсюда и правило:"все что не разрешено
А>> - запрещено!!!"
А>> например:
А>> ....
А>> iptables -P INPUT DROP
А>> iptables -P FORWARD DROP
А>> iptables -P OUTPUT DROP
А>> ....
А>> ....
А>> IPTABLES -A INPUT -p TCP -s 0/0 --dport 22 -j ACCEPT
А>> IPTABLES -A FORWARD -p TCP -s 0/0 --dport 22 -j ACCEPT
А>> IPTABLES -A OUTPUT -p TCP -s 0/0 --dport 22 -j ACCEPT
А>> Friday, December 26, 2003, 2:10:04 PM, Ваше письмо:
Prior>>> Многоуважаемый ALL!
Prior>>> Я использую iptables для ограждения себя от всех. ssh для управления
Prior>>> серваком из локалки, но тут мне понадобилось входить на сервер по ssh
Prior>>> извне. У меня сейчас стоит политика INPUT DENY. простое добавление
Prior>>> разрешения с XXX.XXX.XXX.XXX на ssh порт успехов не дает. Не
Prior>>> подскажете что нужно изменить?