Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)  (Прочитано 194375 раз)

0 Пользователей и 2 Гостей просматривают эту тему.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #285 : 23 Января 2013, 18:33:11 »
Транзитного трафика не видно.
Для начала ответа на остальные вопросы - приложите iptables-save под спойлером.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #286 : 23 Января 2013, 20:11:49 »
А я с уверенностью могу сказать, что транзитного траффика нет.
А правила?.... Неполохо конечно, но лучше покажите, что показывает командв:
sysctl net.ipv4.ip_forward

Оффлайн anuta_kirova

  • Новичок
  • *
  • Сообщений: 3
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #287 : 23 Января 2013, 20:24:49 »
Неполохо конечно, но лучше покажите, что показывает командв:
sysctl net.ipv4.ip_forward

Там не 1 => форвардинг отключен.

Как думаете, чтобы был транзитивный трафик необходимо выполнить команду:  iptables -P FORWARD ACCEPT ?
Или какую-то другую?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #288 : 23 Января 2013, 20:42:07 »
Там не 1 => форвардинг отключен.
Тогда о каком транзитном траффике может идти речь?

необходимо выполнить команду:  iptables -P FORWARD ACCEPT ?
Он у Вас в правилах и так разрешён.

Оффлайн anuta_kirova

  • Новичок
  • *
  • Сообщений: 3
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #289 : 23 Января 2013, 21:10:41 »
Я не пойму. Значит транзитного трафика просто нет?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #290 : 23 Января 2013, 21:21:51 »
Говорю открыто:
в netfilter ака брандмауер, правилами разрешён транзитный траффик. (тот самый FORWARD ACCEPT)
НО!!! в самом ядре форвардинг, ака транзитный траффик, запрещён параметром net.ipv4.ip_forward. Точнее не разрешён (0).

ЗЫ. netfilter является также одной из составляющей ядра

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #291 : 23 Января 2013, 23:09:57 »
Я не пойму. Значит транзитного трафика просто нет?
Не нет, а быть не может. Сами только что сказли, что пересылка пакетов отключена.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн my_respect_nick

  • Новичок
  • *
  • Сообщений: 7
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #292 : 29 Марта 2013, 16:19:07 »
Привет.
Имеется роутер с такими вот правилами.
iptables -t nat -A PREROUTING -p tcp -d 84.*.*.* --dport 9001:9100 -j DNAT --to-destination 172.16.0.16:9001-9100
iptables -A POSTROUTING -p tcp -d 84.*.*.* --dport 9001:9100 -j SNAT --to-source 172.16.0.16
#iptables -A FORWARD -i eth0 -d 172.16.0.16 -p tcp --dport 9001:9100 -j ACCEPT
Работать не желает, порты не пробрасывает. Самое удивительное, тоже самое на другой машине отлично работает  :idiot2:
Есть какие то соображения?

Пользователь решил продолжить мысль 29 Марта 2013, 16:49:29:
iptable-save на сервере где не работает
# Generated by iptables-save v1.4.12 on Fri Mar 29 16:44:11 2013
*filter
:INPUT ACCEPT [289:23927]
:FORWARD ACCEPT [70:6477]
:OUTPUT ACCEPT [226:20266]
-A FORWARD -d 172.16.0.16/32 -i eth0 -p tcp -m tcp --dport 9001:9100 -j ACCEPT
COMMIT
# Completed on Fri Mar 29 16:44:11 2013
# Generated by iptables-save v1.4.12 on Fri Mar 29 16:44:11 2013
*nat
:PREROUTING ACCEPT [123:8955]
:INPUT ACCEPT [88:6618]
:OUTPUT ACCEPT [44:2748]
:POSTROUTING ACCEPT [70:4212]
-A PREROUTING -d 84.*.*.*/32 -p tcp -m tcp --dport 9001:9100 -j DNAT --to-destination 172.16.0.16:9001-9100
-A POSTROUTING -o eth0 -j MASQUERADE
COMMIT
# Completed on Fri Mar 29 16:44:11 2013

iptables-save на сервере где работает
# Generated by iptables-save v1.4.8 on Fri Mar 29 16:43:28 2013
*filter
:INPUT ACCEPT [1584355:300766746]
:FORWARD ACCEPT [39428563:23679777687]
:OUTPUT ACCEPT [1275581:292681264]
-A FORWARD -d 192.168.1.13/32 -i eth0 -p tcp -m tcp --dport 7071 -j ACCEPT
COMMIT
# Completed on Fri Mar 29 16:43:28 2013
# Generated by iptables-save v1.4.8 on Fri Mar 29 16:43:28 2013
*nat
:PREROUTING ACCEPT [1063399:80626250]
:POSTROUTING ACCEPT [18668:1171531]
:OUTPUT ACCEPT [187201:13643090]
-A PREROUTING -d 80.*.*.*/32 -p tcp -m tcp --dport 3389 -j DNAT --to-destination 192.168.1.10:3389
-A POSTROUTING -o eth0 -j MASQUERADE
COMMIT
# Completed on Fri Mar 29 16:43:28 2013



Пользователь решил продолжить мысль 29 Марта 2013, 17:43:40:
вот и я не могу понять что за фигня :(
« Последнее редактирование: 29 Марта 2013, 17:43:40 от my_respect_nick »

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #293 : 29 Марта 2013, 17:59:12 »
А шлюзом у компьютера, на который вы DNAT'ите, что стоит?...
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн my_respect_nick

  • Новичок
  • *
  • Сообщений: 7
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #294 : 29 Марта 2013, 20:03:27 »
А шлюзом у компьютера, на который вы DNAT'ите, что стоит?...
Ахахаха :)
конечно же 172.16.0.11 а не 172.16.0.1
спасибо, я уже FreeBSD раскатал, думал на ipfw редирект поднять, а оказалось, просто опечатался

Оффлайн zWOWz

  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #295 : 11 Апреля 2013, 11:06:02 »
Приветствую. Нужна ваша помощь:
Имееем: wifi роутер на ubuntu server с интерфейсами:
br0       Link encap:Ethernet  HWaddr - ЛОКАЛКА (wifi+lan) С DHCP
          inet addr:192.168.1.252  Bcast:192.168.1.255  Mask:255.255.255.0
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
eth0      Link encap:Ethernet  HWaddr - ЭТО ИНЕТ
          inet addr:10.242.X.X  Bcast:10.242.X.255  Mask:255.255.255.0
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
em0 и wlan0 объединение в br0

Провайдер вещает IPTV:
udp://@230.0.1.48:1234
udp://@230.0.11.39:1234
...

файл /etc/rc.local сейчас такой
/sbin/iptables -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmt
/sbin/iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE

Интернет раздается, DHCP - работает.
Что нужно добавить чтобы заработало IPTV в локалке?
Пожалуйста, help  :'(, очень нужно. Заранее спасибо.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #296 : 11 Апреля 2013, 14:01:19 »
zWOWz, создайте новый топик, если поиск по форуму не даёт ответа на ваш вопрос.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн thunderamur

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 6846
    • Просмотр профиля
Как разрешить доступ к определенному IP:port за шлюзом для определенного внешнего IP?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
sudo iptables -A FORWARD -s ip_remote -d ip_local -p tcp --dport port -J ACCEPT
Но к CONNLIMIT это не имеет никакого полового отношения.

Оффлайн Vexare

  • Любитель
  • *
  • Сообщений: 64
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #299 : 18 Августа 2013, 14:12:03 »
Вот у меня правило такое:
iptables -A INPUT -p tcp --syn --dport 3308 -m connlimit --connlimit-above 5 -j REJECT

Ограничитель на порт, больше 5 блок.

 

Страница сгенерирована за 0.022 секунд. Запросов: 22.