ПГК · Практикум МДК
Практическое заданиеСиСА · Демо 2026

Межсетевой экран nftables

Сохраняется в этом браузере
На этой странице

Задание

4. Настройте межсетевой экран на маршрутизаторах HQ-RTR и BR-RTR на сеть в сторону ISP

  • Обеспечьте работу протоколов http, https, dns, ntp, icmp или дополнительных нужных протоколов
  • Запретите остальные подключения из сети Интернет во внутреннюю сеть.

Реализация

Виртуальная машина HQ-RTR

**В фале /etc/nftables/hq-rtr.nft (создан в 1 модуле) добавляем новую таблицу записей table inet filter

# nano /etc/nftables/hq-rtr.nft

Пишем следующие строки:

table inet filter {
        chain input {
                type filter hook input priority filter;
                udp dport 53 accept;
                tcp dport 80 accept;
                tcp dport 443 accept;
                tcp dport 123 accept;
                ct state {established, related} accept;
                ip protocol gre accept;
                ip protocol icmp accept;
                ip protocol ospf accept;
                udp dport 500 accept;
                ip saddr 192.168.100.0/27 accept;
                ip saddr 192.168.200.0/28 accept;
                ip saddr 192.168.30.0/28 accept;
                ip version 4 drop;
        }
}

3-4_002.png

где:
3-4_001.png

Перезапускаем сервис nftables:

# systemctl restart nftables

Виртуальная машина BR-RTR

В файле /etc/nftables/br-rtr.nft (создан в 1 модуле) добавляем новую таблицу записей table inet filter аналогичную HQ-RTR

# nano /etc/nftables/hq-rtr.nft

3-4_001.png

Перезапускаем сервис nftables:

# systemctl restart nftables

Поиск по мануалу

Введите текст для поиска.