Блокировка интернета в МОС при помощи iptables

Материал из IT в школе
Перейти к навигацииПерейти к поиску



Типичной задачей при проведении олимпиад, тестирований, экзаменов и т.д. является ограничение доступа в интернет, оставив доступ к одному или нескольким сайтам. Рассмотрим решение этой задачи с использованием iptables - стандартных для Linux правил обработки сетевых пакетов.

Достоинства использования iptables на рабочих станциях:

  • Готовое решение, не требует установки дополнительного ПО.
  • Не требует наличия маршрутизатора, прокси-сервера и т.д, может быть реализовано в любом компьютерном классе.

Недостатки использования iptables:

  • Фильтрация производится на каждом компьютере, поэтому требуется настройка каждого компьютера (но может быть выполнена скриптами с использованием ssh).
  • Фильтрация производится по IP-адресу, поэтому если разрешается доступ к какому-либо сайту, то будет открыт и доступ ко всем сайтам на том же IP-адресе.
  • Если у сайта изменился IP-адрес, то необходимо обновить правило фильтрации.

Настройка блокировки интернета

Мы рассмотрим настройку iptables при помощи системы настройки etcnet. По умолчанию в М ОС сеть настраивается при помощи etcnet. Файлы настройки сети находятся в каталоге /etc/net.

Прежде всего необходимо включить файрвол в файле /etc/net/ifaces/default/options. Необходимо изменить значение параметра CONFIG_FW на yes:

CONFIG_FW=yes                                                                                                                                                               

После этого необходимо отредактировать файлы из каталога /etc/net/ifaces/default/fw/iptables/filter. В этих файлах задаются правила для фильтрации входящих пакетов (INPUT) и исходящих пакетов (OUTPUT), а также для пересылаемых пакетов (FORWARD).

Цепочка FORWARD понадобится для настройки фильтрации на сетевых шлюзах. Если компьютер используется в качестве сетевого шлюза, то проходящие через него пакеты обрабатываются в цепочке FORWARD, и используя эту цепочку можно настроить фильтрацию трафика, например, для отдельного компьютерного класса на шлюзе, через который проходят эти пакеты, но настройка межсетевых шлюзов не является предметом этой статьи. Поэтому здесь мы ограничимся только цепочками INPUT и OUTPUT.

Допустим, мы хотим применить следующие правила.

  • Ограничить доступ к сети интернет только одним сайтом, например, olympiads.ru
  • Также необходимо обеспечить работу службы DNS, чтобы браузер и система могли определить IP-адрес данного сайта. DNS использует порт 53.
  • Снаружи оставим доступ к данному компьютеру по SSH, чтобы сохранить возможность удалённого администрирования. SSH использует порт 22.
  • Также оставим возможность использования протокола ICMP для работы ping, например, чтобы можно было "пинговать" наш компьютер.

Определим адрес сайта olympiads.ru при помощи команды host. Обратите внимание, у одного доменного имени может быть несколько IP-адресов (как, например, у google.com), тогда нужно будет добавить все эти IP-адреса в конфиг.

# host olympiads.ru 
olympiads.ru has address 194.58.88.173 
olympiads.ru mail is handled by 10 mf1.nic.ru.

Запишем в файл /etc/net/ifaces/default/fw/iptables/filter/INPUT следующий текст:

-P DROP
-m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-p tcp --dport 22 -j ACCEPT
-p udp --dport 22 -j ACCEPT
-p icmp -j ACCEPT

Здесь первая строка "-P DROP" указывает политику обработки пакетов "по умолчанию" - входящие пакеты будут сброшены. Затем идёт набор правил, заканчивающихся действием "-j ACCEPT". Пакеты, удовлетворяющие этим правилам, будут приняты. Во второй строчке задаётся правило для принятия всех пакетов уже установленных соединений. В третьей и четвёртой строках - правила для входящих пакетов, отправленных по протоколам tcp и udp (опции -p tcp и -p udp) на порт 22 (опция --dport 22 задаёт порт назначения (destination) пакета). Пятая строка разрешает пакеты по протоколу icmp, то есть ping-запросы.

Запишем в файл /etc/net/ifaces/default/fw/iptables/filter/OUTPUT следующий текст:

-P DROP
-m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-d 194.58.88.173 -j ACCEPT
-p tcp --dport 53 -j ACCEPT
-p udp --dport 53 -j ACCEPT

Здесь всё аналогично, в третьей строке мы разрешаем все исходящие пакеты на адрес 194.58.88.173. При необходимости открыть доступ к другим адресам добавьте аналогичные строчки. Можно также открыть доступ целиком к некоторой сети, например, -d 10.0.0.0/8 откроет доступ к группе локальных IP-адресов. В строках 4 и 5 откроем все исходящие соединения на порты 53 для того, чтобы работала служба DNS.

Если хочется реализовать блокировку по "чёрному списку", то есь заблокировать доступ к нескольким IP-адресам, оставив открытые все остальные, то можно это реализовать при помощи -P ACCEPT в качестве политики по умолчанию и действий -j DROP для тех адресов, которые нужно заблокировать.

Для того, чтобы изменения вступили в силу, нужно перезагрузить компьютер или перезапустить поддержку сети:

# systemctl restart network

Если настройка выполняется удалённо, то может быть полезен скрипт, который выполняет все указанные выше действия. Слова "END1" и "END2" в этом скрипте - это указатели на конец выводимого текста, они не будет записаны в данные файлы.

#!/bin/bash

# Исправляем файл /etc/net/ifaces/default/options
sed 's/^CONFIG_FW=.*/CONFIG_FW=yes/' -i /etc/net/ifaces/default/options

# Записываем настройки в цепочку INPUT
cat << END1 > /etc/net/ifaces/default/fw/iptables/filter/INPUT 
-P DROP 
-m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT 
-p tcp --dport 22 -j ACCEPT 
-p udp --dport 22 -j ACCEPT 
-p icmp -j ACCEPT 
END1
 
# Записываем настройки в цепочку OUTPUT
cat << END2 > /etc/net/ifaces/default/fw/iptables/filter/OUTPUT 
-P DROP 
-m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-d 194.58.88.173 -j ACCEPT
-p tcp --dport 53 -j ACCEPT
-p udp --dport 53 -j ACCEPT
END2

# Перезапускаем сеть
systemctl restart network

Отключение блокировки интернета

Чтобы отключить блокировку, можно выполнить одно из двух действий.

Первый способ. Записать в файл /etc/net/ifaces/default/options параметр CONFIG_FW=no

Можно сделать командой

sed 's/^CONFIG_FW=.*/CONFIG_FW=no/' -i /etc/net/ifaces/default/options

Тогда у вас сохранятся файлы с цепочками INPUT и OUTPUT, и вы можете не меняя конфигурацию iptables просто включать или выключать работу iptables, меняя параметр CONFIG_FW в указанном файле.

Второй способ. Не отключать фильтрацию как таковую, а просто очистить цепочки с правилами. Можно сделать командами

echo -n > /etc/net/ifaces/default/fw/iptables/filter/INPUT
echo -n > /etc/net/ifaces/default/fw/iptables/filter/OUTPUT

После применения изменений перезапустите компьютер (просто перезапустить сеть недостаточно).

Известные проблемы

Перезапуск сети при помощи команды

# systemctl restart network

не позволяет отключить firewall, потому что при наличии опции CONFIG_FW=no скрипт просто не настраивает firewall, то есть установленные настройки не меняются (см. статью о настройке firewall в etcnet). Поэтому если вы хотите изменить правила или отключить фильтрацию, то нужно перезагрузить компьютер.

В любой момент вы можете проверить содержимое текущих правил iptables при помощи команды

# iptables-save