Redes Iptables INPUT, OUTPUT e FORWARD

1

Eu tenho uma máquina que tem duas interfaces, eth0 e eth1, eth0 voltada para a INTERNET e eth1 voltada para DMZ.

Eu entendo OUTPUT e INPUT em relação a eth0 se definido como:

iptables -A INPUT  -i eth0 -j eth0_input
iptables -A OUTPUT -i eth0 -j eth0_output

Mas estou um pouco inseguro sobre a cadeia de ataque se definido como

iptables -A FORWARD -i eth0 -j eth0_forward

Nunca cheguei ao caso em que tive que pensar sobre a eth1 em relação à eth0 e à cadeia de forward MAS esta manhã como em 99,99% (parece) dos casos ela apenas direciona os pacotes para as máquinas que estão atrás da eth1 .

A interface eth1 faz parte de eth0_input e eth0_output ou é parte de eth0_forward?

obrigado

    
por Jobst 13.11.2017 / 03:01

1 resposta

2

Eu acredito que você está fazendo a pergunta errada. A interface eth1 não faz parte da eth0_input e a eth0_output não faz parte da eth0_forward - embora possam estar relacionadas na sua configuração

  • eth0 e eth1 são interfaces.
  • eth0_input, eth0_output e eth0_forward são construções criadas por suas regras de configuração e enquanto descritivo são totalmente arbitrários.

As regras são separadas das interfaces, embora interajam com elas.

Em geral -

  • Os pacotes destinados à máquina local são manipulados pela cadeia INPUT. De forma semelhante, os pacotes originados da máquina local (ignorando NAT) são manipulados com a cadeia OUTPUT.

  • Pacotes de outras máquinas atrás do roteador passam pela cadeia FORWARD.

Você provavelmente descobrirá que a cadeia eth0_forward foi usada para controlar quais servidores & as portas estão expostas à Internet, ou seja, o tráfego proveniente da eth0 será tráfego do mundo e só deve ser permitido se - Ele corresponde a um fluxo de saída (ou seja, capturado por uma regra ESTABLISHED, RELACIONADA anterior) ou a uma porta conhecida em um sistema conhecido - caso em que deve ser permitido ou rejeitado antes de atingir eth1. A REGRA COMO ESCRITO TRATA COM TRÁFEGO DO MUNDO ANTES DE CHEGAR AO LADO DA LAN DO FIREWALL.

    
por 13.11.2017 / 04:29

Tags