IP Tables auf Router

  • Hi,


    Ich verwende einen Router mit Tomato als firmware. Ich habe versucht ein Firewall script zu machen um, einmal testhalber, bestimmte externe IPs zu sperren.


    Script

    Code
    iptables -t filter -A INPUT -s x.x.x.x -j DROP
    iptables -t filter -A INPUT -s y.y.y.y -j DROP


    Am Router gibt mir iptables -vL das aus:



    Geblockt wird jedoch nichts. Woran könnte das liegen?


    LG

    “For God's sake, give me the young man who has brains enough to make a fool of himself”, Robert Louis Stevenson


  • Geblockt wird jedoch nichts. Woran könnte das liegen?


    normalerweise hoert sich soetwas danach an dass eine ACCEPT vorher greift. aber ich habe iptables schon jahre lang nicht mehr angegriffen, ich hasse sie. vor vielen jahren habe ich zum router firewall bauen fwbuilder verwendet. die config konnte man dann auch gleich per ssh/scp auf den router bringen.

    Willfähriges Mitglied des Fefe-Zeitbinder-Botnets und der Open Source Tea Party.

  • Code
    Chain INPUT (policy DROP 0 packets, 0 bytes)
     pkts bytes target     prot opt in     out     source               destination
        7   436 ACCEPT     0    --  any    any     anywhere             anywhere            state RELATED,ESTABLISHED
        4   120 ACCEPT     0    --  br0    any     anywhere             anywhere
        1    32 ACCEPT     igmp --  any    any     anywhere             anywhere
        2   658 logdrop    0    --  any    any     anywhere             anywhere


    Geblockt wird jedoch nichts. Woran könnte das liegen?


    Um es mal ziemlich direkt zu machen; erste spalte gibt die Anzahl der Pakets an die durch eine Rule bearbeitet wurden.
    Im Endeffekt lässt der erste Accept alle bestehenden durch und die nächsten beiden werden "alle" Interfaces des Routers abdecken.
    Nachdem deine Blocks nach einem logdrop sind, wird sowieso kein Paket zu ihnen kommen.


    Du solltest versuchen die mittels

    Code
    iptables -t filter -I INPUT -s x.x.x.x -j DROP
    iptables -t filter -I INPUT -s y.y.y.y -j DROP


    einzubauen. Damit kommen die an den Anfang der Filterregeln, welche top-down abgearbeitet werden.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!