Linux 板


LINE

需求是firewalld擋10.20.1.x 但不擋 此網段某幾個ip 例如只擋 10.20.1.0-100 10.20.1.105-200 10.20.1.205-255 中間的ip不擋 其他網域也不擋 上網查只有擋整個網段 或 擋單個ip firewall-cmd --permanent --zone=public --add-rich-rule="rule family='ipv4' service name ='ssh' source address='10.20.1.100' reject" firewall-cmd --permanent --zone=public --add-rich-rule="rule family='ipv4' service name ='ssh' source address='10.20.1.0/24' reject" 難道我只能用窮舉法設定每個ip reject了嗎 請問有沒有更簡單的command來設定 --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自:
※ 文章網址: https://webptt.com/m.aspx?n=bbs/Linux/M.1652860162.A.C45.html
1F:→ CP64: 那先對放行的那幾個下 accept 最後對整段下 reject 呢 05/18 16:34
2F:推 nknudragon: submask不要用24 ,用28 or 30看看 05/18 16:39
3F:推 nknudragon: https://www.aelius.com/njh/subnet_sheet.html 05/18 16:44
4F:推 nknudragon: 另外的想法是,用/28,切成16個網段,開1擋15 05/18 16:53
5F:推 mirc: 先設定要放行的,之後再擋網段呢? 05/18 17:29
6F:→ roccqqck: 看來2樓的方法可能是唯一解 05/18 20:49
7F:→ roccqqck: mirc的方法我試過 失敗 整個網段reject 05/18 20:50
8F:→ roccqqck: 也是CP64的方法 05/18 20:59
9F:推 hizuki: iptables -L -v 先到accept target的方法是對的 05/18 22:16
10F:→ CP64: 不太確定 firewalld 底下的運作 看是先用樓上的方法 05/19 01:41
11F:→ CP64: 或是 nft list ruleset 看它生出來的 rule 是不是對的 05/19 01:41
12F:→ tomsawyer: 我記得firewalld跟iptables一樣有先後順序 你有對嗎? 05/19 10:32
firewalld 我兩種順序都試過 都是整個網段被reject iptables的確照順序會成功 iptables還有--src-range的用法 但是要把其他規則移植到iptables 我寧用窮舉法
13F:→ tomsawyer: 喔我看錯,50可能要48遮 100用96遮 05/19 10:34
14F:推 chang0206: 維護一個iplist 作為放行白名單? 05/19 11:39
15F:→ CP64: 實際看了產出來的 rule, firewalld 會強制把 deny 放前面... 05/20 04:23
16F:→ CP64: 會需要在 accept 的 rule 裡加 priority=-1 往前拉 05/20 04:28
感謝 不過我的RHEL7 firewalld 0.6.3 剛剛測試似乎不支援priority ※ 編輯: roccqqck (101.12.100.160 臺灣), 05/20/2022 09:55:00
17F:→ tomsawyer: Rich-rule的參數似乎有rule-priority 可以用 可以試試 05/22 05:27
18F:→ tomsawyer: >0.7 05/22 05:28
19F:→ fashionjack: 先寫先執行,1F是正解。 05/22 05:28
firewalld一定要priority才行 照順序沒用 我另外找到一個很奇怪的方法 用firewall-cmd下iptables的規則 www.tecmint.com/block-ssh-and-ftp-access-to-specific-ip-and-network-range #--------------------- On IPtables Firewall --------------------- ``` iptables -I INPUT -s 192.168.1.100 -p tcp --dport ssh -j REJECT iptables -I INPUT -s 192.168.1.0/24 -p tcp --dport ssh -j REJECT ``` #--------------------- On FirewallD --------------------- ``` firewall-cmd --direct --add-rule ipv4 filter INPUT 1 -m tcp --source 192.168.1.100 -p tcp --dport 22 -j REJECT firewall-cmd --direct --add-rule ipv4 filter INPUT 1 -m tcp --source 192.168.1.100/24 -p tcp --dport 22 -j REJECT ``` ``` firewall-cmd --reload #這規則用firewalld看不到 firewall-cmd --list-all-zones #用iptables才看得到 iptables -L -n --line-numbers ``` ※ 編輯: roccqqck (49.216.102.88 臺灣), 05/25/2022 15:22:33







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BabyMother站內搜尋

TOP