At 07:15 PM 12/19/2002, you wrote:
>
>Ada yg mau berbaik hati bikinin iptables command buat saya? ;)
>
>server: doraemon
>eth0 : 10.1.1.2 [internal]
>eth1 : 202.154.200.2 [external]
>
>rule:
>
>1. semua koneksi dr ext ke doraemon = reject
>2. koneksi apa saja dr doraemon ke ext dan int = accept
>3. semua koneksi dari int ke doraemon = reject, kecuali :
>   - *apa saja* dari ip : 10.5.5.5
>   - 8080 dari ip : 10.0.0.0/24
> 

duh sepi banget??
ini udah optimal belum???

iptables -t filter -F
iptables -t filter -X
iptables -t nat -F
iptables -t nat -X
iptables -t mangle -F
iptables -t mangle -X

## semua koneksi dari internet ke eth1 drop, kecuali ping.
## koneksi lo ke ext boleh
#iptables -N log_drop_ext
#iptables -A log_drop_ext -j LOG --log-prefix "DROP EXT :"
#iptables -A log_drop_ext -j DROP

iptables -A INPUT -m state --state NEW,INVALID -p ! icmp -i eth1 -j DROP

## drop koneksi dr dalam, kecuali icmp, 8080
## koneksi dr lo ke int boleh
## debug
#iptables -N log_drop_in
#iptables -A log_drop_in -j LOG --log-prefix "DROP IN :"
#iptables -A log_drop_in -j DROP

iptables -A INPUT -i eth0 -p tcp --dport 8080 -j ACCEPT
iptables -A INPUT -i eth0 -s 10.5.5.5/32 -j ACCEPT
iptables -A INPUT -m state --state NEW,INVALID -p ! icmp -i eth0 -j DROP

## Masq koneksi dr 10.5.5.5
iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 202.154.200.2

echo 1 > /proc/sys/net/ipv4/ip_forward



--
Right or wrong my list. Unsubscribe option is currently unavailable.
Indeed, it's available upon request .. but: cepek dulu donk!

Kirim email ke