Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: iptables. FORWARD. запросы в мир проходят, несмотря на блок. правила. [РЕШЕНО]  (Прочитано 3458 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Brunen

  • Автор темы
  • Участник
  • *
  • Сообщений: 143
    • Просмотр профиля
Решён вопрос

Отключить до перезагрузки сервера:
sysctl -w net.ipv4.conf.all.send_redirects=0
Или добавляйте строку в конец файла /etc/sysctl.conf:
net.ipv4.conf.all.send_redirects=0
Или выполните команду с правами root:
echo "net.ipv4.conf.all.send_redirects=0" >> /etc/sysctl.conf

(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 09 Май 2011, 12:06:41 от Brunen »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13750
    • Просмотр профиля
Разнесите сети между клиентом и роутером в разные подсети (тем же алиасом на eth0) и будет Вам щастье.

А вообще так никто не делает.
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн shumtest

  • Активист
  • *
  • Сообщений: 731
  • Это вам просто кажется...
    • Просмотр профиля
    • Блог Шумомера

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13750
    • Просмотр профиля
Но, таки лучше разнести. Найдётся умник и пропишет правильный маршрут. tracepath (tracert в окнах) никто не отменял ;)
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн podkovyrsty

  • Старожил
  • *
  • Сообщений: 1547
  • Content-Type: alternative
    • Просмотр профиля
А ничего, что по умолчанию работает механизм обнаружения кратчайших путей, и ваш клиент про .1 забывает и пользуется .254?
Шаг за шагом можно достичь цели.

Оффлайн zah_al

  • Любитель
  • *
  • Сообщений: 88
    • Просмотр профиля
Это с чего это он будет 254 пользоваться, ничего подобного, должен обязательно по маршруту идти! У нас 250 шлюз в нет, 254 шлюз в другие сети, 245 шлюз по умолчанию который раскидывает, какие пакеты куда, никто ни с того ни с сего на 250 или 254 напрямую не попадает!

Оффлайн podkovyrsty

  • Старожил
  • *
  • Сообщений: 1547
  • Content-Type: alternative
    • Просмотр профиля
Это с чего это он будет 254 пользоваться, ничего подобного, должен обязательно по маршруту идти! У нас 250 шлюз в нет, 254 шлюз в другие сети, 245 шлюз по умолчанию который раскидывает, какие пакеты куда, никто ни с того ни с сего на 250 или 254 напрямую не попадает!
Голову включите, и поубавьте спесь.
У "вас" 250 про 254 ничего не знает.
А тут маршрутизатор знает.
Шаг за шагом можно достичь цели.

Оффлайн zah_al

  • Любитель
  • *
  • Сообщений: 88
    • Просмотр профиля
и что, что 250 про 254 не знает? 245 знает про всех, и именно он стоит шлюзом по дефолту. Может я чего недопонимаю, но трасерт всегда идёт через 245

Оффлайн podkovyrsty

  • Старожил
  • *
  • Сообщений: 1547
  • Content-Type: alternative
    • Просмотр профиля
и что, что 250 про 254 не знает? 245 знает про всех, и именно он стоит шлюзом по дефолту. Может я чего недопонимаю, но трасерт всегда идёт через 245
Значит у вас этот протокол закрыт/отключен, и tracert не показатель.
Шаг за шагом можно достичь цели.

Оффлайн Brunen

  • Автор темы
  • Участник
  • *
  • Сообщений: 143
    • Просмотр профиля
А ничего, что по умолчанию работает механизм обнаружения кратчайших путей, и ваш клиент про .1 забывает и пользуется .254?

sysctl -w net.ipv4.conf.all.send_redirects=1
Оно?

Оффлайн podkovyrsty

  • Старожил
  • *
  • Сообщений: 1547
  • Content-Type: alternative
    • Просмотр профиля
Шаг за шагом можно достичь цели.

Оффлайн Brunen

  • Автор темы
  • Участник
  • *
  • Сообщений: 143
    • Просмотр профиля
Ага (:

Выставил, скрипт с правилами иптаблеса перезапустил, но те же пинги всё равно идут.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27327
    • Просмотр профиля
iptables-save показывайте.
И, таки, вынесите роутер в другую подсеть...
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Brunen

  • Автор темы
  • Участник
  • *
  • Сообщений: 143
    • Просмотр профиля
iptables-save показывайте.
И, таки, вынесите роутер в другую подсеть...
iptables-save
# Generated by iptables-save v1.4.4 on Fri Apr 29 19:35:52 2011
*mangle
:PREROUTING ACCEPT [6237:2531863]
:INPUT ACCEPT [6237:2531863]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [6118:2495965]
:POSTROUTING ACCEPT [6123:2496673]
COMMIT
# Completed on Fri Apr 29 19:35:52 2011
# Generated by iptables-save v1.4.4 on Fri Apr 29 19:35:52 2011
*nat
:PREROUTING ACCEPT [161:10341]
:OUTPUT ACCEPT [321:19667]
:POSTROUTING ACCEPT [321:19667]
COMMIT
# Completed on Fri Apr 29 19:35:52 2011
# Generated by iptables-save v1.4.4 on Fri Apr 29 19:35:52 2011
*filter
:INPUT ACCEPT [70513:21525637]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [66006:45127326]
-A FORWARD -s 192.168.0.34/32 -i eth0 -p tcp --dport 110 -j ACCEPT
-A FORWARD -s 192.168.0.34/32 -i eth0 -p tcp --dport 25 -j ACCEPT

Пользователь решил продолжить мысль 29 Апрель 2011, 16:39:08:
ysctl -a|grep redirect
error: permission denied on key 'net.ipv4.route.flush'
net.ipv4.route.redirect_load = 5
net.ipv4.route.redirect_number = 9
net.ipv4.route.redirect_silence = 5120
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.secure_redirects = 1
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.default.accept_redirects = 1
net.ipv4.conf.default.secure_redirects = 1
net.ipv4.conf.default.send_redirects = 1
net.ipv4.conf.lo.accept_redirects = 1
net.ipv4.conf.lo.secure_redirects = 1
net.ipv4.conf.lo.send_redirects = 1
net.ipv4.conf.eth0.accept_redirects = 1
net.ipv4.conf.eth0.secure_redirects = 1
net.ipv4.conf.eth0.send_redirects = 1

« Последнее редактирование: 29 Апрель 2011, 16:40:08 от Brunen »

Оффлайн shumtest

  • Активист
  • *
  • Сообщений: 731
  • Это вам просто кажется...
    • Просмотр профиля
    • Блог Шумомера
Выставил, скрипт с правилами иптаблеса перезапустил, но те же пинги всё равно идут.
"Выставил" в какое значение? (надо - 0)

 

Страница сгенерирована за 0.19 секунд. Запросов: 24.