Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Поправьте если не прав  (Прочитано 1384 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Поправьте если не прав
« : 22 Августа 2011, 11:27:49 »
iptables -A INPUT -i eth1 -s #через запятую помещены блокируемые айпи# -m state --state NEW -p tcp -m multiport --dport 80,25,110,21,22 -j DROP
Но вот проблемма они не блокируются вход идёт по любому порту
что делаю не так?
спасибо за ответы
"В чем сила юности? Время сгубило тысячи глупцов"

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13763
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #1 : 22 Августа 2011, 11:33:30 »
А проверяли результирующие правила?
Интерфейс и цепочку правильную выбрали?
Уверены, что только NEW-пакеты нужно дропать? может тогда уж лучше на любом этапе?

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #2 : 22 Августа 2011, 11:57:56 »
да нужно дропать попытки открыть соеденение, прошу прощения что такое "результирующие правило"?
спасибо за отклик
"В чем сила юности? Время сгубило тысячи глупцов"

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13763
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #3 : 22 Августа 2011, 12:11:28 »
sudo iptables-saveэто вывод всех результирующих правил iptables. Т.е. те правила, которым ядро реально подчиняется и в каком порядке их просматривает

sudo iptables -nvL INPUTпросмотр статистики работы правил цепочки INPUT таблицы filter в частности.

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #4 : 22 Августа 2011, 12:36:53 »
установил на сервер xtables-addons может из за этого?
"В чем сила юности? Время сгубило тысячи глупцов"

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13763
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #5 : 22 Августа 2011, 12:52:19 »
Всё может быть, особенно, если гадать на кофейной гуще.
Выводом вышеозвученных команд поделитесь? Или кофе начинать варить?

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #6 : 22 Августа 2011, 13:29:56 »
в общем да вы правы коллега приходится очень много гадать потому как спросить не у кого
-A INPUT -s ИП/32 -i eth1 -p tcp -m state --state NEW -m multiport --dports 80,25,110,21,22 -j DROP
-A INPUT -s ИП/32 -i eth1 -p tcp -m state --state NEW -m multiport --dports 80,25,110,21,22 -j DROP
-A INPUT -s ИП/32 -i eth1 -p tcp -m state --state NEW -m multiport --dports 80,25,110,21,22 -j DROP
-A INPUT -s ИП/32 -i eth1 -p tcp -m multiport --dports 80,25,110,21,22 -m limit --limit 3/min -j LOG --log-prefix HAKS_ --log-level 7
-A INPUT -s ИП/32 -i eth1 -p tcp -m multiport --dports 80,25,110,21,22 -m limit --limit 3/min -j LOG --log-prefix HAKS_ --log-level 7
-A INPUT -s ИП/32 -i eth1 -p tcp -m multiport --dports 80,25,110,21,22 -m limit --limit 3/min -j LOG --log-prefix HAKS_ --log-level 7

айпишники откуда не желателено открытие соеденение у меня перечисленны через запятую команда iptables-save вывела их построчно
"В чем сила юности? Время сгубило тысячи глупцов"

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13763
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #7 : 22 Августа 2011, 13:35:56 »
точно на этот интерфейс запросы придут? Попробуйте в правиле не указывать интерфейс, если не уверены

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #8 : 22 Августа 2011, 13:40:40 »
на этот на этот он как внешний стоит я думаю что с ядром что то может криво чё как ещё проверить точно ли пакеты чрез иптаблес идут через скрипт мой?
"В чем сила юности? Время сгубило тысячи глупцов"

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13763
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #9 : 22 Августа 2011, 13:45:33 »
Покажите ВСЕ правила цепочки INPUT, а не выжимки

Порты 80,25,110,21,22 принадлежат исследуемой машине?
« Последнее редактирование: 22 Августа 2011, 13:47:04 от fisher74 »

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #10 : 22 Августа 2011, 13:59:00 »
у меня вот огромное сомнение в том что пакеты не идут через мой скрипт в следсвии того что я раза три переустанавливал хтаблес аддон
"В чем сила юности? Время сгубило тысячи глупцов"

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #11 : 22 Августа 2011, 16:50:03 »
ip_tables: TARPIT target: invalid size 0 != 8 при рестарте скрипта выдает забыл сказать ране не было
"В чем сила юности? Время сгубило тысячи глупцов"

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13763
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #12 : 22 Августа 2011, 18:43:24 »
попробую ещё раз

Покажите ВСЕ правила цепочки INPUT, а не выжимки

Порты 80,25,110,21,22 принадлежат исследуемой машине?

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #13 : 23 Августа 2011, 06:03:32 »
друг мой и надеюсь коллега (потому как ваши вапросы мне не понятны при чём тут весь скрипт итаблеса?)конкретно ошибка ip_tables: TARPIT target: invalid size 0 != 8 раньше иё не было был ли у вас такой случай? если нет говарите честно тип "извини друг не знаю у меня такого не было"
да и PS
геоайпи амно не верьте всё это чушь
"В чем сила юности? Время сгубило тысячи глупцов"

Оффлайн remonik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 77
  • Кот-Шаман
    • Просмотр профиля
Re: Поправьте если не прав
« Ответ #14 : 23 Августа 2011, 06:15:24 »
ещё вот такой вапрос не в тему извиняюсь канечно, но для меня немного не понятно вапрос с logrotate вот конфиг
на примере сислога
/var/log/syslog

{
        rotate 7
        daily
        missingok
        notifempty
        compress
        delaycompress
        sharedscripts
        postrotate
                #invoke-rc.d rsyslog reload > /dev/null
                /etc/init.d/rsyslog reload
        endscript
}

ежедневное ротирование копий семь но стандартный рсислог релоад не работал! пришлось напрямую прописать терь пашет сам логротейт работает нормально ротирует создаёт навые файлы с логами но поечему то рсислог писать в них не хотел то есть новые созданные логи были пусты писал он в syslog.1  и разбухал он до неприличного (чё баба американская вскормлённая на гамбургерах) предверяю вапрос с правами всё норма
"В чем сила юности? Время сгубило тысячи глупцов"

 

Страница сгенерирована за 0.019 секунд. Запросов: 21.