Блокировка интернета в МОС при помощи iptables
Типичной задачей при проведении олимпиад, тестирований, экзаменов и т.д. является ограничение доступа в интернет, оставив доступ к одному или нескольким сайтам. Рассмотрим решение этой задачи с использованием iptables - стандартных для Linux правил обработки сетевых пакетов.
Достоинства использования iptables на рабочих станциях:
- Готовое решение, не требует установки дополнительного ПО.
- Не требует наличия маршрутизатора, прокси-сервера и т.д, может быть реализовано в любом компьютерном классе.
Недостатки использования iptables:
- Фильтрация производится на каждом компьютере, поэтому требуется настройка каждого компьютера (но может быть выполнена скриптами с использованием ssh).
- Фильтрация производится по IP-адресу, поэтому если разрешается доступ к какому-либо сайту, то будет открыт и доступ ко всем сайтам на том же IP-адресе.
- Если у сайта изменился IP-адрес, то необходимо обновить правило фильтрации.
Настройка блокировки интернета
Мы рассмотрим настройку iptables при помощи системы настройки etcnet. По умолчанию в М ОС сеть настраивается при помощи etcnet. Файлы настройки сети находятся в каталоге /etc/net.
Прежде всего необходимо включить файрвол в файле /etc/net/ifaces/default/options. Необходимо изменить значение параметра CONFIG_FW на yes:
CONFIG_FW=yes
После этого необходимо отредактировать файлы из каталога /etc/net/ifaces/default/fw/iptables/filter. В этих файлах задаются правила для фильтрации входящих пакетов (INPUT) и исходящих пакетов (OUTPUT), а также для пересылаемых пакетов (FORWARD).
Цепочка FORWARD понадобится для настройки фильтрации на сетевых шлюзах. Если компьютер используется в качестве сетевого шлюза, то проходящие через него пакеты обрабатываются в цепочке FORWARD, и используя эту цепочку можно настроить фильтрацию трафика, например, для отдельного компьютерного класса на шлюзе, через который проходят эти пакеты, но настройка межсетевых шлюзов не является предметом этой статьи. Поэтому здесь мы ограничимся только цепочками INPUT и OUTPUT.
Допустим, мы хотим применить следующие правила.
- Ограничить доступ к сети интернет только одним сайтом, например, olympiads.ru
- Также необходимо обеспечить работу службы DNS, чтобы браузер и система могли определить IP-адрес данного сайта. DNS использует порт 53.
- Снаружи оставим доступ к данному компьютеру по SSH, чтобы сохранить возможность удалённого администрирования. SSH использует порт 22.
- Также оставим возможность использования протокола ICMP для работы ping, например, чтобы можно было "пинговать" наш компьютер.
Определим адрес сайта olympiads.ru при помощи команды host. Обратите внимание, у одного доменного имени может быть несколько IP-адресов (как, например, у google.com), тогда нужно будет добавить все эти IP-адреса в конфиг.
# host olympiads.ru olympiads.ru has address 194.58.88.173 olympiads.ru mail is handled by 10 mf1.nic.ru.
Запишем в файл /etc/net/ifaces/default/fw/iptables/filter/INPUT следующий текст:
-P DROP -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT -p tcp --dport 22 -j ACCEPT -p udp --dport 22 -j ACCEPT -p icmp -j ACCEPT
Здесь первая строка "-P DROP" указывает политику обработки пакетов "по умолчанию" - входящие пакеты будут сброшены. Затем идёт набор правил, заканчивающихся действием "-j ACCEPT". Пакеты, удовлетворяющие этим правилам, будут приняты. Во второй строчке задаётся правило для принятия всех пакетов уже установленных соединений. В третьей и четвёртой строках - правила для входящих пакетов, отправленных по протоколам tcp и udp (опции -p tcp и -p udp) на порт 22 (опция --dport 22 задаёт порт назначения (destination) пакета). Пятая строка разрешает пакеты по протоколу icmp, то есть ping-запросы.
Запишем в файл /etc/net/ifaces/default/fw/iptables/filter/OUTPUT следующий текст:
-P DROP -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT -d 194.58.88.173 -j ACCEPT -p tcp --dport 53 -j ACCEPT -p udp --dport 53 -j ACCEPT
Здесь всё аналогично, в третьей строке мы разрешаем все исходящие пакеты на адрес 194.58.88.173. При необходимости открыть доступ к другим адресам добавьте аналогичные строчки. Можно также открыть доступ целиком к некоторой сети, например, -d 10.0.0.0/8 откроет доступ к группе локальных IP-адресов. В строках 4 и 5 откроем все исходящие соединения на порты 53 для того, чтобы работала служба DNS.
Если хочется реализовать блокировку по "чёрному списку", то есть заблокировать доступ к нескольким IP-адресам, оставив открытые все остальные, то можно это реализовать при помощи -P ACCEPT в качестве политики по умолчанию и действий -j DROP для тех адресов, которые нужно заблокировать.
Если необходимо разрешить обнаруживать локальные сетевые ресурсы при помощи службы Avahi (например, включить ресолвинг имён из домена .local в IP-адреса), необходимо разрешить UDP-запросы на порт 5353. Подробней в статье Avahi.
Для того, чтобы изменения вступили в силу, нужно перезагрузить компьютер или перезапустить поддержку сети:
# systemctl restart network
Если настройка выполняется удалённо, то может быть полезен скрипт, который выполняет все указанные выше действия. Слова "END1" и "END2" в этом скрипте - это указатели на конец выводимого текста, они не будет записаны в данные файлы.
#!/bin/bash # Исправляем файл /etc/net/ifaces/default/options sed 's/^CONFIG_FW=.*/CONFIG_FW=yes/' -i /etc/net/ifaces/default/options # Записываем настройки в цепочку INPUT cat << END1 > /etc/net/ifaces/default/fw/iptables/filter/INPUT -P DROP -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT -p tcp --dport 22 -j ACCEPT -p udp --dport 22 -j ACCEPT -p icmp -j ACCEPT END1 # Записываем настройки в цепочку OUTPUT cat << END2 > /etc/net/ifaces/default/fw/iptables/filter/OUTPUT -P DROP -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT -d 194.58.88.173 -j ACCEPT -p tcp --dport 53 -j ACCEPT -p udp --dport 53 -j ACCEPT END2 # Перезапускаем сеть systemctl restart network
Отключение блокировки интернета
Чтобы отключить блокировку, можно выполнить одно из двух действий.
Первый способ. Записать в файл /etc/net/ifaces/default/options параметр CONFIG_FW=no
Можно сделать командой
sed 's/^CONFIG_FW=.*/CONFIG_FW=no/' -i /etc/net/ifaces/default/options
Тогда у вас сохранятся файлы с цепочками INPUT и OUTPUT, и вы можете не меняя конфигурацию iptables просто включать или выключать работу iptables, меняя параметр CONFIG_FW в указанном файле.
Второй способ. Не отключать фильтрацию как таковую, а просто очистить цепочки с правилами. Можно сделать командами
echo -n > /etc/net/ifaces/default/fw/iptables/filter/INPUT echo -n > /etc/net/ifaces/default/fw/iptables/filter/OUTPUT
После применения изменений перезапустите компьютер (просто перезапустить сеть недостаточно).
Известные проблемы
Перезапуск сети при помощи команды
# systemctl restart network
не позволяет отключить firewall, потому что при наличии опции CONFIG_FW=no скрипт просто не настраивает firewall, то есть установленные настройки не меняются (см. статью о настройке firewall в etcnet). Поэтому если вы хотите изменить правила или отключить фильтрацию, то нужно перезагрузить компьютер.
В любой момент вы можете проверить содержимое текущих правил iptables при помощи команды
# iptables-save