Anzeige:
Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 15 von 23

Thema: iptables ip komplett sperren trotz vorheriger regel

  1. #1
    Registrierter Benutzer
    Registriert seit
    Sep 2006
    Beiträge
    195

    iptables ip komplett sperren trotz vorheriger regel

    Hallo,
    kann ich irgentwie auf meinem Server eine IP-Adresse, bzw. einen Range sperren, wenn ich vorher alle Verbindungen zugelassen habe?

    Also es werden vorher alle Verbindungen erlaubt, aber eine IP wird IMMER gedroppt.
    Wenn ich diese IP eintrage, kann sie immernoch eine Verbindung mit dem Server eingeben.

    Normal müsste ich doch in den IP-Tables jede ip/port einzelnd erlauben oder?

    MFG
    AMD Phenom II X6 1100T 6x3,3 gherz
    8GB DDR3-1333 Ram
    Geforce gts 250 1gb ddr3
    bequiet 550W

  2. #2
    Roger Wilco
    Gast
    Zitat Zitat von xJAMESx Beitrag anzeigen
    kann ich irgentwie auf meinem Server eine IP-Adresse, bzw. einen Range sperren, wenn ich vorher alle Verbindungen zugelassen habe?
    Ja, das geht. Du musst die Regel lediglich eintragen, bevor du alle Verbindungen erlaubst. Die Regeln werden nacheinander durchlaufen.

    Zitat Zitat von xJAMESx Beitrag anzeigen
    Normal müsste ich doch in den IP-Tables jede ip/port einzelnd erlauben oder?
    Das kommt ganz auf deine Regelsätze an.

    PS: http://de.wiktionary.org/wiki/einzeln

  3. #3
    Registrierter Benutzer
    Registriert seit
    Sep 2006
    Beiträge
    195
    Erstmal danke für die schnelle Antwort.
    Kann ich die Position, in der die Regeln stehen, selber festlegen, bzw verschieben etc?
    AMD Phenom II X6 1100T 6x3,3 gherz
    8GB DDR3-1333 Ram
    Geforce gts 250 1gb ddr3
    bequiet 550W

  4. #4
    Roger Wilco
    Gast
    Zitat Zitat von xJAMESx Beitrag anzeigen
    Kann ich die Position, in der die Regeln stehen, selber festlegen, bzw verschieben etc?
    Ja, warum auch nicht? Irgendwo wirst du ja ein paar Aufrufe von `iptables` stehen haben. Deren Ordnung kannst du doch verändern, oder?

  5. #5
    Registrierter Benutzer Avatar von derRichard
    Registriert seit
    Nov 2001
    Beiträge
    5.069
    Zitat Zitat von xJAMESx Beitrag anzeigen
    Hallo,
    kann ich irgentwie auf meinem Server eine IP-Adresse, bzw. einen Range sperren, wenn ich vorher alle Verbindungen zugelassen habe?

    Also es werden vorher alle Verbindungen erlaubt, aber eine IP wird IMMER gedroppt.
    "iptables -A" vs. "iptables -I"

    //richard
    There are two factions of CS, the ones that hate computers, and the ones that hate science.

  6. #6
    Registrierter Benutzer Avatar von framp
    Registriert seit
    Jun 2005
    Ort
    bei Stuttgart
    Beiträge
    374
    Zitat Zitat von xJAMESx Beitrag anzeigen
    Erstmal danke für die schnelle Antwort.
    Kann ich die Position, in der die Regeln stehen, selber festlegen, bzw verschieben etc?
    Leider geht es nicht dass man Positionen angibt. Die Reihenfolge der iptables Regeln entscheidet sowie ob Du -A (append) oder -I (insert) benutzt. -A haengt am Ende der Regeln an waehrend -I an Anfang der Regeln einfuegt. Wenn Du also schon fertige Regelsaetze hast musst Du nur mit -I die einzelne IP blocken.

  7. #7
    Registrierter Benutzer Avatar von derRichard
    Registriert seit
    Nov 2001
    Beiträge
    5.069
    Zitat Zitat von framp Beitrag anzeigen
    Leider geht es nicht dass man Positionen angibt.
    warum sollte das nicht gehen?
    Code:
           -I, --insert chain [rulenum] rule-specification
                  Insert  one  or more rules in the selected chain as the given rule number.  So, if the rule number is 1, the rule or
                  rules are inserted at the head of the chain.  This is also the default if no rule number is specified.
    
           -R, --replace chain rulenum rule-specification
                  Replace a rule in the selected chain.  If the source and/or destination names resolve  to  multiple  addresses,  the
                  command will fail.  Rules are numbered starting at 1.
    //richard
    There are two factions of CS, the ones that hate computers, and the ones that hate science.

  8. #8
    Registrierter Benutzer
    Registriert seit
    Sep 2006
    Beiträge
    195
    Okay, jetzt weißt ich wei es geht, vielen dank

    Eine frage noch, kann ich mit netstat die mac Adresse einer Verbindung mir anzeigen lassen? Also wenn ich die IP habe.
    AMD Phenom II X6 1100T 6x3,3 gherz
    8GB DDR3-1333 Ram
    Geforce gts 250 1gb ddr3
    bequiet 550W

  9. #9
    Registrierter Benutzer Avatar von derRichard
    Registriert seit
    Nov 2001
    Beiträge
    5.069
    Zitat Zitat von xJAMESx Beitrag anzeigen
    Okay, jetzt weißt ich wei es geht, vielen dank

    Eine frage noch, kann ich mit netstat die mac Adresse einer Verbindung mir anzeigen lassen? Also wenn ich die IP habe.
    würde mich sehr wundern weil nicht garantiert ist, dass jede verbindung über ethernet kommt.
    in 99% alles fälle würdest du dann ja die mac von deinem router sehen...

    //richard
    There are two factions of CS, the ones that hate computers, and the ones that hate science.

  10. #10
    Registrierter Benutzer Avatar von framp
    Registriert seit
    Jun 2005
    Ort
    bei Stuttgart
    Beiträge
    374
    Zitat Zitat von derRichard Beitrag anzeigen
    warum sollte das nicht gehen?...
    Oha - das war mir nicht bekannt. Man lernt eben nie aus

  11. #11
    Registrierter Benutzer
    Registriert seit
    Sep 2006
    Beiträge
    195
    Zitat Zitat von derRichard Beitrag anzeigen
    würde mich sehr wundern weil nicht garantiert ist, dass jede verbindung über ethernet kommt.
    in 99% alles fälle würdest du dann ja die mac von deinem router sehen...

    //richard
    Das reicht ja, da man die dann Sperren kann. MAC ist halt eindeutiger als IP. So kann man diesen möchtegern TeamSpeak Hacker die MAC sperren in den IPTables und nicht die IP, die die ganze zeit geändert werden kann.
    AMD Phenom II X6 1100T 6x3,3 gherz
    8GB DDR3-1333 Ram
    Geforce gts 250 1gb ddr3
    bequiet 550W

  12. #12
    Registrierter Benutzer Avatar von derRichard
    Registriert seit
    Nov 2001
    Beiträge
    5.069
    Zitat Zitat von xJAMESx Beitrag anzeigen
    Das reicht ja, da man die dann Sperren kann. MAC ist halt eindeutiger als IP. So kann man diesen möchtegern TeamSpeak Hacker die MAC sperren in den IPTables und nicht die IP, die die ganze zeit geändert werden kann.
    im internet gibt es keine mac-adressen.
    darum wirst du ja dann immer nur die mac von deinem router sehen.

    mach deinen teamspeak-server doch einfach nur noch via vpn erreichbar.

    //richard
    There are two factions of CS, the ones that hate computers, and the ones that hate science.

  13. #13
    Registrierter Benutzer
    Registriert seit
    Sep 2006
    Beiträge
    195
    Meine TeamSpeak Server benutzen ja nicht nur ich und meine Freunde, da sind sehr viele leute drauf, und bei jedem dann ne VPN einzurichten, wobei die Leute das eh nicht verstehen.

    So muss man halt den Server etwas besser absichern^^.
    Naja, in ein paar Jahren hat sich IPv6 eingelebt, hoffe ich
    AMD Phenom II X6 1100T 6x3,3 gherz
    8GB DDR3-1333 Ram
    Geforce gts 250 1gb ddr3
    bequiet 550W

  14. #14
    Bastard User From Hell Avatar von kreol
    Registriert seit
    Oct 2004
    Beiträge
    7.971
    Hoffentlich hast Du Dich dann auch in die Welt der Netzsicherheit eingelebt...

    Nur btw: Auch MACs lassen sich ändern. Ob Dein Klientel das aber kann, wenn es mit VPN schon überfordert ist...

    Kreol
    Beim posten von Dateien oder Ausgaben bitte [code]Text[/code] verwenden. Nähere Info über vB-Tags gibt es hier

    I just want to know God's thoughts. The rest are details. (A. Einstein)

  15. #15
    Registrierter Benutzer Avatar von framp
    Registriert seit
    Jun 2005
    Ort
    bei Stuttgart
    Beiträge
    374
    Zitat Zitat von derRichard Beitrag anzeigen
    im internet gibt es keine mac-adressen.
    darum wirst du ja dann immer nur die mac von deinem router sehen...
    Wie schon derRichard schrieb - eine Mac wirst Du nicht mehr sehen. Das ist ein NetzwerkLayer unter Dir. Dein Filtering muss und kann nur auf IP Ebene funktionieren.

Ähnliche Themen

  1. iptables rules, ,HELP, bitte
    Von MDK-user im Forum Router und Netzaufbau
    Antworten: 8
    Letzter Beitrag: 04.06.06, 11:25
  2. Hilfe bei Firewallkonfiguration gesucht
    Von Tiddoff im Forum Router und Netzaufbau
    Antworten: 2
    Letzter Beitrag: 04.04.06, 09:19
  3. Unter iptables Port 80 für Apache öffnen
    Von kaheki im Forum Router und Netzaufbau
    Antworten: 12
    Letzter Beitrag: 27.02.04, 01:37
  4. probleme mit meinen router - iptables
    Von Trikolon im Forum Router und Netzaufbau
    Antworten: 2
    Letzter Beitrag: 11.10.03, 22:55
  5. iptables Fehlermeldung
    Von M@ster im Forum Router und Netzaufbau
    Antworten: 8
    Letzter Beitrag: 16.02.03, 09:52

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •