Всем привет!
iptables не хочет работать, если поставить все политики DROP. Когда ACCEPT -работает. Подскажите, в чем ошибка?
Конфиг:
#!/bin/sh
service iptables restart
IPT="/sbin/iptables"
LAN_IFACE="eth0"
INET_IFACE="eth1"
$IPT -F
$IPT -F -t nat
$IPT -F -t mangle
$IPT -P INPUT DROP
$IPT -P OUTPUT DROP
$IPT -P FORWARD DROP
$IPT -A INPUT -i lo -j ACCEPT
$IPT -A OUTPUT -o lo -j ACCEPT
$IPT -A FORWARD -i lo -j ACCEPT
$IPT -A POSTROUTING -t nat -s 192.168.0.0/24 -j SNAT --to-source 123.456.789.000
#Чтоб только через сквид ходили
$IPT -A FORWARD -i $LAN_IFACE -p tcp -m multiport --destination-port 80,8080,81 -j DROP
$IPT -A INPUT -p icmp -j DROP
$IPT -A INPUT -p tcp -m state --state RELATED,ESTABLISHED -j ACCEPT
$IPT -A INPUT -p udp -m multiport --destination-port 53,123,2074,4000 -j ACCEPT
$IPT -A OUTPUT -p udp -m multiport --destination-port 53,123,2074,4000 -j ACCEPT
$IPT -A FORWARD -p udp -m multiport --destination-port 53,123,2074,4000 -j ACCEPT
$IPT -A INPUT -p tcp -m multiport --destination-port 23,25,21,2525,22,110,80,8080,3128 -j ACCEPT
$IPT -A OUTPUT -p tcp -m multiport --destination-port 23,25,21,2525,22,110,80,8080,3128 -j ACCEPT
$IPT -A FORWARD -p tcp -m multiport --destination-port 23,25,21,2525,22,110,80,8080,3128 -j ACCEPT
# end
iptables -L -n выдает:
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT all -- 0.0.0.0/0 0.0.0.0/0
ACCEPT all -- 192.168.0.0/24 0.0.0.0/0
DROP icmp -- 0.0.0.0/0 0.0.0.0/0
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 53,123,2074,4000
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 23,25,21,2525,22,110,80,8080,3128
Chain FORWARD (policy DROP)
target prot opt source destination
ACCEPT all -- 0.0.0.0/0 0.0.0.0/0
DROP tcp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 80,8080,81
ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 53,123,2074,4000
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 23,25,21,2525,22,110,80,8080,3128
Chain OUTPUT (policy DROP)
target prot opt source destination
ACCEPT all -- 0.0.0.0/0 0.0.0.0/0
ACCEPT all -- 192.168.0.0/24 0.0.0.0/0
ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 53,123,2074,4000
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 23,25,21,2525,22,110,80,8080,3128
Или хотя б INPUT как сделать DROP?