Longobard
написал 27 сентября 2004 года в 18:04 (672 просмотра)
Ведет себя
как мужчина; открыл 291 тему в форуме, оставил 2499 комментариев на сайте.
Я предоставляю хостингъ. Не хочу шоб мой траф кушали. Ситуация такая: есть локалка, в которую могут лезть все. А в инет — только избранные :)
iptables -P OUTPUT DROP iptables -A OUTPUT -m owner --uid-owner $MY_UID -j ACCEPT iptables -A OUTPUT -m owner --uid-owner 207 -j ACCEPT #проксик - ему тоже нужен инет %) iptables -A OUTPUT -m owner --uid-owner 1002 -j ACCEPT # хотите локалки - да пожалусста iptables -A OUTPUT -d 10.1.0.0/16 -j ACCEPT iptables -A OUTPUT -d 10.4.0.0/16 -j ACCEPT iptables -A OUTPUT -d 80.70.228.0/24 -j ACCEPT iptables -A OUTPUT -d 10.100.0.0/16 -j ACCEPT iptables -A OUTPUT -d 80.70.229.0/24 -j ACCEPT iptables -A OUTPUT -d 80.70.232.0/24 -j ACCEPT iptables -A OUTPUT -d 80.70.233.0/24 -j ACCEPT iptables -A OUTPUT -d 80.70.234.0/24 -j ACCEPT iptables -A OUTPUT -d 80.70.224.0/24 -j ACCEPT iptables -A OUTPUT -d 80.70.224.5 -j ACCEPT iptables -A OUTPUT -d 80.70.224.8 -j ACCEPT iptables -A OUTPUT -d 80.70.225.0/24 -j ACCEPT iptables -A OUTPUT -d 127.0.0.1 -j ACCEPT
Это работает как надо. Но скорость сети резко упала — есть жалобы на тормоза сайтов, которые у меня на хостинге, да и я замечаю что упала скорость локалки (теперь макс. 20 Мбит). Отрубаю эти правила — все становится хорошо. Вопрос: как еще можно зарубить выход в локалку всем, кроме себя, проксика и еще пары юзерей, но чтобы это не сильно тормозило сеть?
Последние комментарии
- OlegL, 17 декабря в 15:00 → Перекличка 21
- REDkiy, 8 июня 2023 года в 9:09 → Как «замокать» файл для юниттеста в Python? 2
- fhunter, 29 ноября 2022 года в 2:09 → Проблема с NO_PUBKEY: как получить GPG-ключ и добавить его в базу apt? 6
- Иванн, 9 апреля 2022 года в 8:31 → Ассоциация РАСПО провела первое учредительное собрание 1
- Kiri11.ADV1, 7 марта 2021 года в 12:01 → Логи catalina.out в TomCat 9 в формате JSON 1
ecobeing.ru
Экология и вегетарианство на благо всем живым существам Планеты.
воткнуть в начало списка разрешений:
iptables -A OUTPUT -m state --state ESTABLISHED -j ACCEPT
кроме того…..
iptables -A OUTPUT -d 80.70.228.0/24 -j ACCEPT
iptables -A OUTPUT -d 80.70.229.0/24 -j ACCEPT
прямо таки напрашивается на замену
iptables -A OUTPUT -d 80.70.228.0/23 -j ACCEPT
ну и
iptables -A OUTPUT -d 80.70.232.0/24 -j ACCEPT
iptables -A OUTPUT -d 80.70.233.0/24 -j ACCEPT
аналогично на
iptables -A OUTPUT -d 80.70.232.0/23 -j ACCEPT
к тому же не совсем понятно отдельное выделение
iptables -A OUTPUT -d 80.70.224.0/24 -j ACCEPT
iptables -A OUTPUT -d 80.70.224.5 -j ACCEPT
iptables -A OUTPUT -d 80.70.224.8 -j ACCEPT
iptables -A OUTPUT -d 80.70.225.0/24 -j ACCEPT
что естественно заменяется на
iptables -A OUTPUT -d 80.70.224.0/23 -j ACCEPT
Спасибо! Действительно тупил :)
/me пошел перечитывать Стивенса касательно адресации в IP протоколе :)