目前環境如下:
內網網段:192.168.10.0/24;
網關:192.168.10.254(在大樓物業處);
因此現在在內部做一個自己的網關,在上面做iptables策略.
今後內網網路更換為192.168.9.0/24;網關為192.168.9.254
筆記如下:
1.配置閘道伺服器網卡資訊:
複製代碼 代碼如下:
ifconfig eth0 192.168.10.222 //配置網卡0
ifconfig eth1 192.168.9.254 //配置網卡1
route add default gateway 192.168.10.254 //配置預設閘道
2.利用iptables設定NAT
複製代碼 代碼如下:
iptables -t nat -a POSTROUTING -o eth0 -s 192.168.9.0/24 -j SNAT --to 192.168.10.222 //將9網段NAT為192.168.10.222出去
3.利用iptables做策略限制QQ與MSN
QQ伺服器連接埠為:8000;用戶端連接埠為:4000(開啟第二個QQ時為4001,依次類推);均為UDP.
MSN連接埠數較多:1863為登陸所需要的連接埠以及3000-4000等等;MSN伺服器為gateway.messenger.hotmail.com.
iptables -A FORWARD --protocol udp --dport 8000 -j REJECT //屏蔽QQ伺服器
iptables -A FORWARD -d gateway.messenger.hotmail.com -j REJECT //屏蔽msn伺服器
iptables -A FORWARD --protocol tcp --dport 1863 -j REJECT //屏蔽msn用戶端連接埠
QQ的是source-port 4000,destination-port 8000
只需要在FORWARD裡加入一條規則就可以
iptables -A FORWARD -i eth0 -p udp --dport 8000 -j DROP
這裡的eth0是內網網卡.
要刪了這條規則只需要輸入:
iptables -D FORWARD 1
這裡的1是指它的序號
附:
封殺MSN的方法:
複製代碼 代碼如下:
/sbin/iptables -I FORWARD -d gateway.messenger.hotmail.com -j DROP
/sbin/iptables -I FORWARD -p tcp --dport 1863 -j DROP