Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Помогите разобраться с iptables  (Прочитано 2636 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #15 : 30 Ноября 2010, 17:20:16 »
Тогда просто вместо
-A PREROUTING -d AA.BB.CC.DD/32 -p udp -m udp --dport 53 -j DNAT --to-destination 192.168.0.1
-A PREROUTING -d AA.BB.CC.DD/32 -p tcp -m tcp --dport 53 -j DNAT --to-destination 192.168.0.1
в NAT

пишешь в filter
-A INPUT -p udp -m udp --dport 53 -m conntrack --ctstate NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 53 -m conntrack --ctstate NEW -j ACCEPT
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #16 : 30 Ноября 2010, 17:35:09 »
Тогда просто вместо
-A PREROUTING -d AA.BB.CC.DD/32 -p udp -m udp --dport 53 -j DNAT --to-destination 192.168.0.1
-A PREROUTING -d AA.BB.CC.DD/32 -p tcp -m tcp --dport 53 -j DNAT --to-destination 192.168.0.1
в NAT

пишешь в filter
-A INPUT -p udp -m udp --dport 53 -m conntrack --ctstate NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 53 -m conntrack --ctstate NEW -j ACCEPT
Прописал твои правила. Делаю nmap с другого сервера показыват что порт 53 tcp закрыт
(Нажмите, чтобы показать/скрыть)
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #17 : 30 Ноября 2010, 17:42:07 »
iptables-save покажи, чего ты там прописал.
И, у тебя вообще есть чему слушать на 53/tcp ?
DNS обычно на udp работает.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #18 : 30 Ноября 2010, 17:53:53 »
iptables-save
(Нажмите, чтобы показать/скрыть)
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #19 : 30 Ноября 2010, 18:00:02 »
(Нажмите, чтобы показать/скрыть)

Сорани в файл, запусти
iptables-restore < файлик
Я даже не буду говорит, где и что именно в твоих таблицах бредово. В основном раздражает дикое количество не имеющих смысла правил.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #20 : 30 Ноября 2010, 18:03:48 »
(Нажмите, чтобы показать/скрыть)

Сорани в файл, запусти
iptables-restore < файлик
Я даже не буду говорит, где и что именно в твоих таблицах бредово. В основном раздражает дикое количество не имеющих смысла правил.
Например покажи, т.с. что бы больше не плодить. Я все понимаю что достал, но хочется понять.
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #21 : 30 Ноября 2010, 18:07:21 »
Стоит OUTPUT ACCEPT и в OUTPUT три правила разрешающих ещё что-то дополнительно.
В остальном, каюсь, ты всё почистил.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #22 : 30 Ноября 2010, 18:13:41 »
Стоит OUTPUT ACCEPT и в OUTPUT три правила разрешающих ещё что-то дополнительно.
В остальном, каюсь, ты всё почистил.
Это пока стоит в ACCEPT из-за того что у нас vlan настроена телефония.
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #23 : 30 Ноября 2010, 18:17:03 »
Стоит OUTPUT ACCEPT и в OUTPUT три правила разрешающих ещё что-то дополнительно.
В остальном, каюсь, ты всё почистил.
Это пока стоит в ACCEPT из-за того что у нас vlan настроена телефония.

OUTPUT BLOCK почти всегда означает ошибку в настройке.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #24 : 30 Ноября 2010, 18:26:34 »
Стоит OUTPUT ACCEPT и в OUTPUT три правила разрешающих ещё что-то дополнительно.
В остальном, каюсь, ты всё почистил.
Это пока стоит в ACCEPT из-за того что у нас vlan настроена телефония.

OUTPUT BLOCK почти всегда означает ошибку в настройке.
Согласен мой косяк, поправил, убрал лишнее. Теперь все вот так:
(Нажмите, чтобы показать/скрыть)
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #25 : 30 Ноября 2010, 18:46:12 »
Вот эти два правила

-A INPUT -i ppp0 -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j LOG --log-prefix "New not syn:"
-A INPUT -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j DROP

я бы вообще убрал.
Разве что вас будут усиленно досить - тогда можно искать решения по минимизации издержек.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #26 : 30 Ноября 2010, 18:52:53 »
Вот эти два правила

-A INPUT -i ppp0 -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j LOG --log-prefix "New not syn:"
-A INPUT -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j DROP

я бы вообще убрал.
Разве что вас будут усиленно досить - тогда можно искать решения по минимизации издержек.
Понял. Поправлю. Спасибо большое за помощь.

Последний вопросик. Что бы пробросить порт внутрь сети мне необходимо добавлять правила в цепочку FORWARD?
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #27 : 30 Ноября 2010, 20:02:05 »
Нет. В nat/PREROUTING
В filter/FORWARD уже стоит правило (два правила, но не суть), разрешающее прохождение перенаправленных пакетов. (Какие именно - домашнее задание :P )
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Автор темы
  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: Помогите разобраться с iptables
« Ответ #28 : 30 Ноября 2010, 22:16:09 »
Нет. В nat/PREROUTING
В filter/FORWARD уже стоит правило (два правила, но не суть), разрешающее прохождение перенаправленных пакетов. (Какие именно - домашнее задание :P )
Суть понял. Спасибо большое. Буду изучать iptables.
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

 

Страница сгенерирована за 0.018 секунд. Запросов: 20.