Привет, я пытаюсь разрешить только необходимый трафик к моим веб/электронным серверам и блокировать всё остальное. Сейчас кажется, что работает так, как я это настроил, однако я не могу отправлять трафик с этих серверов (например, просмотр веб-сайтов и т.д.). Я хочу, чтобы все мои локальные IP-адреса (из списка адресов "cram") могли выходить без фильтрации. Мне просто нужно фильтровать входящие порты. Вот мои правила пересылки:
add chain=forward src-address-list=cram action=accept comment="" disabled=no
add chain=forward protocol=tcp dst-port=80 dst-address-list=cram action=accept comment="Web" disabled=no
add chain=forward protocol=tcp dst-port=21 dst-address-list=cram action=accept comment="FTP" disabled=no
add chain=forward protocol=tcp dst-port=53 dst-address-list=cram action=accept comment="DNS TCP" disabled=no
add chain=forward protocol=udp dst-port=53 dst-address-list=cram action=accept comment="DNS UDP" disabled=no
add chain=forward protocol=tcp dst-port=445 dst-address-list=cram action=accept comment="SSL" disabled=no
add chain=forward protocol=tcp dst-port=5900 dst-address-list=cram action=accept comment="VNC" disabled=no
add chain=forward protocol=tcp dst-port=3389 dst-address-list=cram action=accept comment="RDP" disabled=no
add chain=forward protocol=tcp dst-port=25 dst-address-list=cram action=accept comment="SMTP" disabled=no
add chain=forward protocol=tcp dst-port=110 dst-address-list=cram action=accept comment="POP3" disabled=no
add chain=forward protocol=tcp dst-port=8383 dst-address-list=cram action=accept comment="Webmail" disabled=no
add chain=forward protocol=tcp dst-port=8484 dst-address-list=cram action=accept comment="Web Calendar" disabled=no
add chain=forward in-interface=External action=log log-prefix="" comment="" disabled=yes
add chain=forward in-interface=External dst-address-list=cram action=drop comment="" disabled=yes
Что-то я упускаю? Что бы я ни пробовал, он не позволяет мне выйти в сеть для веб-серфинга, SSH, traceroute/icmp и т.д. Однако, все мои сервисы работают нормально для внешних пользователей (SMTP, веб, POP3 и т.д.). Какие идеи?
Спасибо,
Ник
add chain=forward src-address-list=cram action=accept comment="" disabled=no
add chain=forward protocol=tcp dst-port=80 dst-address-list=cram action=accept comment="Web" disabled=no
add chain=forward protocol=tcp dst-port=21 dst-address-list=cram action=accept comment="FTP" disabled=no
add chain=forward protocol=tcp dst-port=53 dst-address-list=cram action=accept comment="DNS TCP" disabled=no
add chain=forward protocol=udp dst-port=53 dst-address-list=cram action=accept comment="DNS UDP" disabled=no
add chain=forward protocol=tcp dst-port=445 dst-address-list=cram action=accept comment="SSL" disabled=no
add chain=forward protocol=tcp dst-port=5900 dst-address-list=cram action=accept comment="VNC" disabled=no
add chain=forward protocol=tcp dst-port=3389 dst-address-list=cram action=accept comment="RDP" disabled=no
add chain=forward protocol=tcp dst-port=25 dst-address-list=cram action=accept comment="SMTP" disabled=no
add chain=forward protocol=tcp dst-port=110 dst-address-list=cram action=accept comment="POP3" disabled=no
add chain=forward protocol=tcp dst-port=8383 dst-address-list=cram action=accept comment="Webmail" disabled=no
add chain=forward protocol=tcp dst-port=8484 dst-address-list=cram action=accept comment="Web Calendar" disabled=no
add chain=forward in-interface=External action=log log-prefix="" comment="" disabled=yes
add chain=forward in-interface=External dst-address-list=cram action=drop comment="" disabled=yes
Что-то я упускаю? Что бы я ни пробовал, он не позволяет мне выйти в сеть для веб-серфинга, SSH, traceroute/icmp и т.д. Однако, все мои сервисы работают нормально для внешних пользователей (SMTP, веб, POP3 и т.д.). Какие идеи?
Спасибо,
Ник
