A r j u n a wrote: > On Friday 05 January 2007 15:05, rednux wrote: > >> halo, saya ingin membatasi hanya ip (misal 202.xxx.xx.abc) tertentu yg >> dapat akses ssh dengan menggunakan iptables >> >> $IPTABLES -A INPUT -p tcp -s 202.xxx.xx.abc -d $SERVER_SSH_IP --dport >> 513:65535 --sport 22 -m state --state NEW,ESTABLISHED -j ACCEPT >> $IPTABLES -A OUTPUT -p tcp -s $SERVER_SSH_IP -d 202.xxx.xx.abc --sport >> 22 --dport 513:65535 -m state --state ESTABLISHED -j ACCEPT >> >> namun saya coba menggunakan ip selain 202.xxx.xx.abc, ternyata masih >> bisa mengakses SERVER_SSH_IP. >> >> mohon pencerahannya apa ada yang salah >> terimakasih >> > > pusing baca keterangan anda > itu bisa dijelasin anda ngetik iptables di mana dan ip si ABC itu dimana? > (mbok ya kalo mo ngarang ip tulis aja ip sembarang napa?) > > > haha.
btw ya, itu rule pertama aneh toh. bukan sport yang 22, tapi harusnya dport nya 22. client ga harus connect di port 22 (boleh pake port berapa aja), yang penting server nya listening di port 22. kalau traffic balik nya dari ssh server ke client, baru sport 22. coba begini: IPTABLES -A INPUT -p tcp -s 202.xxx.xx.abc -d $SERVER_SSH_IP --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT $IPTABLES -A OUTPUT -p tcp -s $SERVER_SSH_IP -d 202.xxx.xx.abc --sport 22 -m state --state ESTABLISHED -j ACCEPT trus cek default untuk Policy Input dan Output. harusnya 2-2nya default drop. iptables -P INPUT DROP iptables -P OUTPUT DROP Maap ya, masukan dikit. kok ga pake Policy Forward aja? kalau sekedar limit ini ga boleh connect situ, ga usah di forward aja kan beres. daripada policy input output, harus ada rule di input dan di output. kalau setup gue, cuma pake policy forward. input output di accept semua. kecuali ada alasan lain. thx -- FAQ milis di http://wiki.linux.or.id/FAQ_milis_tanya-jawab Unsubscribe: kirim email ke [EMAIL PROTECTED] Arsip dan info milis selengkapnya di http://linux.or.id/milis
