Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » ipchains, iptables etc

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8

Открыть новую тему     Написать ответ в эту тему

MrGalaxy



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Dr_Spectre
Благодарю за ответ.)
Меня смутило то, что Флёнов в своей книжке "Линукс глазами хакера" отдельно описывает 2 эти программы.
Я, собственно, хотел настроить систему на отбрасывание внешних пакетов, имеющих флаг syn (чтоб никто по своей инициативе ко мне не подключался по сети). А какой порграммой это сделать - мне всё-равно.

Всего записей: 1868 | Зарегистр. 11-01-2007 | Отправлено: 09:32 10-05-2008
MrGalaxy



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как запомнить все созданные правила iptables?
Я пробовал
 sudo iptables-save,
 однако после перезагрузки команда
 sudo iptables -L
 показывает девственно пустой список.

Всего записей: 1868 | Зарегистр. 11-01-2007 | Отправлено: 00:57 11-05-2008
Dr_Spectre



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Как запомнить все созданные правила iptables?
Я пробовал
 sudo iptables-save,  

Все зависит от дисртибутива - есть ли в стартовом скрипте iptables функция iptables-restore или нет

----------
Со всеми регардами - Alexei Dmitriev aka Dr.Spectre
Чтобы добиться успеха в этом мире, одной глупости недостаточно, к ней нужны еще хорошие манеры.
(c) Вольтер

Всего записей: 1554 | Зарегистр. 15-12-2001 | Отправлено: 14:39 11-05-2008
MrGalaxy



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Dr_Spectre
С запоминанием/восстановлением правил разобрался.
iptables-restore <файл работает, только её каждый раз надо вручную запускать.
Как мне этот процесс автоматизировать при загрузке системы?
Система - Убунта-8.04-64

Всего записей: 1868 | Зарегистр. 11-01-2007 | Отправлено: 17:01 11-05-2008
Sapd



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как включить поддержку всех критериев модуля owner?
В man iptables написано:  

Цитата:
Please  note:  This option requires kernel support that might not be available in official Linux kernel sources or Debian’s packaged Linux
              kernel sources.  And if support for this option is available for the specific Linux kernel  source  version,  that  support  might  not  be
              enabled in the current Linux kernel binary.

Соответственно, критерии --uid-owner --gid-owner работают, а --pid-owner, --sid-owner и --cmd-owner нет.
Пробовал ковырять конфиг ядра, но там только можно указать собирать модуль или нет.
Система у меня ubuntu 7.10 server, ядро 2.6.22-14-server
Поможет ли сборка нового ядра?

Всего записей: 429 | Зарегистр. 08-06-2005 | Отправлено: 22:30 16-12-2008
sssset

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
всем привет.  
хотел сделать роутер на базе линукса (RHEL 5.3)
 появился трабл...
 
я пересобрал ядро, в config файле работающего ядра поменял лишь параметр WAN routing (включил его) система с новым ядром грузиться, только вот когда запускаешь iptables говорит мне:
 
Loading additional iptables modules: ip_conntrack_netbios_ns [FAILED]
 
по ходу появилось 3 вопроса:
1) что ему не понравилось, что поменялось после пересборки ядра ? (изменения я внес минимальные и, по моему, с модулем не связанные)
2) что это за модуль? в нете нашел только англоязычное объяснение... которое не понял 8(((
может вообще не обращать внимание на это сообщение...
3) чем чревато для работы iptables отсутствие этого модуля?
 
кто знает в какую сторону копать - прошу подскажите!

Всего записей: 28 | Зарегистр. 03-09-2007 | Отправлено: 21:04 08-06-2009
Dr_Spectre



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Loading additional iptables modules: ip_conntrack_netbios_ns [FAILED]  

судя по названию - модуль который через NAT позволяет прогонять netbios запросы

Цитата:
чем чревато для работы iptables отсутствие этого модуля?  

выключите его в конфиге и все
/etc/sysconfig/iptables_modules или подобный

----------
Со всеми регардами - Alexei Dmitriev aka Dr.Spectre
Чтобы добиться успеха в этом мире, одной глупости недостаточно, к ней нужны еще хорошие манеры.
(c) Вольтер

Всего записей: 1554 | Зарегистр. 15-12-2001 | Отправлено: 11:53 20-06-2009
perdun



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
други, патскажите, плс..
 
вапрос номер рас
нада трансляционное правило "если стучимся с ИП1 на порт 22, то прозрачно отдать на ИП2, тот же порт"
 
и вапрос нумер два (немного не в тему )
как скомпилять идро с ипитаблезом и всеми патч-о-матиками...?

Всего записей: 1499 | Зарегистр. 21-01-2004 | Отправлено: 16:38 21-07-2009
yosemity

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
это правило разрешит подключаться откуда угодно.
 
iptables -t nat -I PREROUTING 1 -p tcp -d ИП1 --dport 22 --to-destination ИП2

Всего записей: 36 | Зарегистр. 05-07-2005 | Отправлено: 16:53 21-07-2009
perdun



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yosemity
мдя, маленько я не так сформулировал..

Цитата:
это правило разрешит подключаться откуда угодно

мне как раз не надо "откуда угодно"..
т.е.,  
"если стучимся с ИП1 на ИП3 порт 22, то прозрачно отдать на ИП2, тот же порт";
"если стучимся с "НЕ ИП1" на ИП3 порт 22, то оставлять себе (ИП3)"..., т.е. для всех "остальных" ниче не менять...
 
полагаю как то так
iptables -t nat -I PREROUTING 1 -p tcp -s ИП1 -d ИП3 --dport 22 --to-destination ИП2
верно?

Всего записей: 1499 | Зарегистр. 21-01-2004 | Отправлено: 17:10 21-07-2009
yosemity

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
верно?

совершенно верно.

Всего записей: 36 | Зарегистр. 05-07-2005 | Отправлено: 17:16 21-07-2009
perdun



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yosemity
опс.. еще момент..
а если у меня трафик не маршрутизируется, то бишь долбимся с одного сегмента лана..
(в моем примере ИП3 - есть роутер, на к-ром, собсно и крутится ипитаблез, ИП3 глядит в лан)
прокатит?

Всего записей: 1499 | Зарегистр. 21-01-2004 | Отправлено: 19:16 21-07-2009 | Исправлено: perdun, 19:36 21-07-2009
yosemity

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
эээ, ну естессно, роутер (вообще, то правильно рутер ) должен знать маршрут в ЛАН и туда, откуда ломятся.

Всего записей: 36 | Зарегистр. 05-07-2005 | Отправлено: 08:11 22-07-2009
perdun



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yosemity

Цитата:
должен знать маршрут

это понятно, что знает.. поскольку все 3 ИПа в одном сегменте..
откуда, собсно и появилось сомнение..  
а попадет ли пакет вообще в цепочку прероутинг?
ведь логично, что никакого решения о маршрутизации принимать не нужно..
и далее..
пакет "не предназначен локальному процессу", соответственно, дальнейший путь - в цепочку форвард -> построутинг? не так ли? или он туда уже не попадает..?

Всего записей: 1499 | Зарегистр. 21-01-2004 | Отправлено: 23:39 22-07-2009
Dr_Bier

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Попадёт. Точнее, он сначала попадёт в PREROUTING таблицы mangle, а потом таблицы nat, которая для DNAT служит.

Всего записей: 428 | Зарегистр. 25-06-2002 | Отправлено: 02:31 23-07-2009
yosemity

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
поскольку все 3 ИПа в одном сегменте..

а зачем тогда вообще извращаться с DNATом?

Всего записей: 36 | Зарегистр. 05-07-2005 | Отправлено: 09:27 23-07-2009
perdun



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Dr_Bier

Цитата:
Попадёт. Точнее, он сначала попадёт в PREROUTING таблицы mangle, а потом таблицы nat, которая для DNAT служит.

чета я не понял.. что произойдет после прероутинга?
судя по листингу, туда действительно влетело 3 пакета, а вот дальше...

Код:
pkts      bytes target     prot opt in     out     source               destination
       3      144 DNAT       tcp  --  *      *       ИП1           ИП3     tcp dpt:22 to:ИП2

как просмотреть\залогировать дальнейшую "судьбу" пакета..?
как отобразить в реальном времени то, что происходит в /proc/net/ip_conntrack ?
yosemity

Цитата:
 зачем тогда вообще извращаться с DNATом?

ну не знаю, если могут быть другие решения поставленной задачи

Цитата:
"если стучимся с ИП1 на ИП3 порт 22, то прозрачно отдать на ИП2, тот же порт";  
"если стучимся с "НЕ ИП1" на ИП3 порт 22, то оставлять себе (ИП3)"..., т.е. для всех "остальных" ниче не менять...
, был бы рад..
мы, кстате, забыли его указать (DNAT)
 
имхо, одного правила  
iptables -t nat -A PREROUTING -s ИП1 -d ИП3 -p tcp --dport 22 -j DNAT --to-destination ИП2
недостаточно...
добавил еще так
iptables -t nat -A POSTROUTING -p tcp -s ИП1 -d ИП2 --dport 22 -j SNAT --to-source ИП3
все равно не катит

Всего записей: 1499 | Зарегистр. 21-01-2004 | Отправлено: 13:23 24-07-2009
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sssset

Цитата:
я пересобрал ядро, в config файле работающего ядра поменял лишь параметр WAN routing (включил его) система с новым ядром грузиться, только вот когда запускаешь iptables говорит мне:
 
Loading additional iptables modules: ip_conntrack_netbios_ns

Не знаю как в RHEL 5.3, но например в MANDRIVA такое сообщение появится только если создать в iptables правила с ссылкой на отсутсвующий модуль.
 
 

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 14:02 24-07-2009
shaman91

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Может кто подскажет...
 
есть до меня настроений альтлинукс 4 на нём стоит сквид и иптаблес
две сетевухи, одна смотрит наружу, вторая смотрит в локалку
 
сервер само собой раздаёт инет,.. так вот... некотоые юсеры явно юзают то ли емули, то ли торенты, короче есть трафик не считаемый сквидом
 
подскажите, как в иптаблес закрыть порты.. мне главное чтобы работали браузеры и почта, больше ничего в общем то....
 
маны курил, н оя не линуксоид и что-то мой моск не врубается

Всего записей: 79 | Зарегистр. 22-01-2003 | Отправлено: 12:34 22-09-2009 | Исправлено: shaman91, 12:35 22-09-2009
attaattaatta



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
shaman91
 
http://citkit.ru/package/iptables-p2p/
 
работает на прикладном уровне

----------
Фрилансю

Всего записей: 1118 | Зарегистр. 25-09-2007 | Отправлено: 12:48 22-09-2009 | Исправлено: attaattaatta, 12:51 22-09-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » ipchains, iptables etc


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru