+ -
当前位置:首页 → 问答吧 → CentOS5.2 iptables奇怪问题

CentOS5.2 iptables奇怪问题

时间:2011-01-11

来源:互联网

服务器有2块网卡,eth0:192.168.78.10   eth1:192.168.77.10
设置服务器防火墙如下:
iptables -F
iptables -P INPUT    DROP
iptables -P OUTPUT   DROP
iptables -P FORWARD  DROP

iptables -I OUTPUT -p tcp  -j ACCEPT
iptables -I INPUT  -p icmp -j ACCEPT
iptables -I OUTPUT -p icmp -j ACCEPT

iptables -I INPUT -p tcp --dport 80 -j ACCEPT

iptables -I INPUT -i eth1 -p tcp --dport 80 -j DROP
这样设置后,还是能够通过eth1还是能够访问服务器的80端口,即http://192.168.77.10,为什么呢?
iptables -vnL结果如下:
[root@localhost ~]# iptables -vnL
Chain INPUT (policy DROP 3 packets, 118 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 DROP       tcp  --  eth1   *       0.0.0.0/0            0.0.0.0/0           tcp dpt:80
  177 15296 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    0     0 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:80
    0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           

Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy DROP 60 packets, 90000 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           
  198 37688 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           
[root@localhost ~]# iptables -vnL
Chain INPUT (policy DROP 5 packets, 184 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 DROP       tcp  --  eth1   *       0.0.0.0/0            0.0.0.0/0           tcp dpt:80
  191 16360 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    0     0 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:80
    0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           

Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy DROP 60 packets, 90000 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           
  218 40536 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0

作者: wan_gjie   发布时间: 2011-01-11

我觉得吧,只要匹配了这条就应该能访问http://192.168.77.10
iptables -I INPUT -p tcp --dport 80 -j ACCEPT

作者: dn833   发布时间: 2011-01-11