iptables REJECT vs. DROP

  • Themenstarter Themenstarter Anonymouse
  • Beginndatum Beginndatum
A

Anonymouse

Guest
Hallo zusammen,

ich habe eine kleine Verständnisfrage zu iptables.

Also erstmal der Anwendungszweck:
Ich blocke alle IP-Adressen von Google. Egal ob es sich dabei um eingehende Verbindungen handelt, oder um solche die von einem Host initiiert werden (wollen).

Als Beispiel:
## Block Google (https://developers.google.com/apps-script/guides/jdbc?hl=en)
## Incoming Connection
$IPTABLES -A INPUT -m iprange --src-range 216.239.32.0-216.239.63.255 -j DROP
[ ... ]
## Outgoing Connection
$IPTABLES -A OUTPUT -m iprange --dst-range 216.239.32.0-216.239.63.255 -j DROP

Jetzt kommt es auf dem Client beim browsen zu Timeouts. Das liegt am DROP Befehl der Outgoing-Kette. Hier arbeite ich jetzt mit REJECT, was dann bedeutet:

## Outgoing Connection
$IPTABLES -A OUTPUT -m iprange --dst-range 216.239.32.0-216.239.63.255 -j REJECT

Jetzt bekommt der Client eine ICMP Destination Unreachable Nachricht. Sprich der Browser weiss anschließend, dass bspw. das eingebettete Youtube-Video bzw. die IP-Adresse nicht geladen werden kann.

Jetzt zu meiner (vielleicht etwas blöden) Verständnisfrage: Wird auch die Zieladresse bzw. die Google IP-Adresse mittels einem ICMP-Paket informiert oder beschränkt sich das hier absolut auf die Sender IP-Adresse bzw. den Client?

Danke schonmal
 
Nur der Client, der versucht die dst-range anzusprechen bekommt das REJECT zu spüren.
 
Zurück
Oben