nixp.ru v3.0

18 января 2017,
среда,
23:18:16 MSK

DevOps с компанией «Флант»
Fatal написал 4 ноября 2005 года в 15:17 (649 просмотров) Ведет себя как мужчина; открыл 123 темы в форуме, оставил 484 комментария на сайте.

Приветствую!

Как можно сделать с помощью фэйреволы, что пользователи могли ходить только, к примеру, на www.yandex.ru

Как я пологаю здесь не обойтись простым разрешением конекта к IP йандекса, так как на нём ещё куча рекламных ссылок у которых свой IP и поэтому, будет всё тормозить ожидая, когда же эта реклама загрузиться, т.е. from ${user} to www.yandex.ru и from www.yandex.ru to ${user} или nat to www.yandex via ${ext_if} — не пропрёт. А разрешить эти рекламы, значит разрешить и другие сайты. Подскажите, что делать? И можно ли решить эту проблему с помощью firewall?

Longobard

Можно разрешить доступ на яндекс, на остальные адреса — не дроп, а REJECT.

Fatal

A какая разница между drop и reject?

Longobard
Fatal
A какая разница между drop и reject?

RTFM :)

DROP просто уничтожает пакет, а REJECT еще и отвечает отправителю пакета. Например:

-j REJECT —reject-with tcp-reset

Т.е. отправитель не будет ждать «ну скоро там узел то ответит!??», а будет сразу знать что (например) узел недоступен, и ждать уже не будет.

Fatal

Спасибо!

ecobeingecobeing.ru
Экология и вегетарианство на благо всем живым существам Планеты.