IPtables DNS конфликты

На моем VPS, когда я запускаю

ping 8.8.8.8

Он работает просто отлично, но когда я делаю

ping google.com

, он просто зависает. Содержимое /etc/resolv.conf:

# Dynamic resolv.conf(5) file for glibc resolver(3) generated by 
resolvconf(8)
#     DO NOT EDIT THIS FILE BY HAND -- YOUR CHANGES WILL BE OVERWRITTEN
nameserver 108.61.10.10
nameserver 208.67.222.222
nameserver 208.67.220.220

, и я знаю, что OpenDNS работает нормально. Я думаю, что проблема с iptables, потому что он работал нормально, прежде чем я изменил настройки iptables iptables -S:

-P INPUT ACCEPT
-P FORWARD ACCEPT
-P OUTPUT ACCEPT
-A INPUT -p tcp -m tcp -m multiport ! --dports 80,443,8080,2222,22,1194,993,25,995,143,110,4433 -j DROP
-A INPUT -p udp -m udp -m multiport ! --dports 53,1194,500,4500 -j DROP
-A INPUT -p tcp -m connlimit --connlimit-above 25 --connlimit-mask 32 --connlimit-saddr -j REJECT --reject-with tcp-reset
-A INPUT -p tcp -m tcp --tcp-flags RST RST -m limit --limit 2/sec --limit-burst 2 -j ACCEPT
-A INPUT -p tcp -m tcp --tcp-flags RST RST -j DROP
-A INPUT -p tcp -m conntrack --ctstate NEW -m limit --limit 20/sec --limit-burst 20 -j ACCEPT
-A INPUT -p tcp -m conntrack --ctstate NEW -j DROP
1
задан 15 January 2018 в 23:18

1 ответ

Необходимо разрешить исходный порт 53, iptables -A INPUT -p udp --sport 53 -j ACCEPT до -A INPUT -p udp -m udp -m multiport ! --dports 53,1194,500,4500 -j DROP, так как ответы поступают из исходного порта преобразователя 53.

Для целей отладки прикрепите проблемное правило с целью -j LOG, и вы получите более четкое изображение.

Однако для правильного брандмауэра - я бы рекомендовал использовать POLICY DROP и разрешать только желаемый трафик.

1
ответ дан 15 January 2018 в 23:18

Другие вопросы по тегам:

Похожие вопросы: