Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: HOWTO: Iptables для новичков  (Прочитано 527058 раз)

0 Пользователей и 1 Гость просматривают эту тему.

alexxnight

  • Гость
Re: HOWTO: Iptables для новичков
« Ответ #1170 : 10 Апреля 2011, 00:06:48 »
Пакеты состояний не имеют.
Система conntrack отслеживает соединения и присваивает им состояния(а также их отслеживает) у "себя в голове".
В этом одна из фич iptables. :)

Если нужно более подробно объяснить, спросите...

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1171 : 10 Апреля 2011, 11:16:16 »
С а. абсолютно согласен (хотя обычно для OUTPUT в политике по-умолчанию используют ACCEPT)
Бывают необычные случаи и требования к безопасности, отличные от обычных

С b. не согласен: для этого случая используется
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
Опять же политику безопасности можно строить по разному.

С b. не согласен: либо политика по-умолчанию ACCEPT, либо:
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
Ну я уже сказал про различные политики безопасности

Общее правило:
В общих случаях, да. Именно так.
Но был задан вопрос прокомментировать моё заявление, что всё зависит от положения правила и в какой цепочке. Я объяснил и привёл примеры, не утверждая, что это есть правила для подражания.
Скорее это пример того, что нужно всё-таки полностью правила показывать при просьбах выявить проблему, а не заниматься литературными излияниями.

alexxnight

  • Гость
Re: HOWTO: Iptables для новичков
« Ответ #1172 : 10 Апреля 2011, 12:44:10 »
... нужно всё-таки полностью правила показывать при просьбах выявить проблему, а не заниматься литературными излияниями.

абсолютно согласен. за это спасибо!

Оффлайн Druge

  • Любитель
  • *
  • Сообщений: 96
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1173 : 10 Апреля 2011, 21:05:08 »
AnrDaemon
Меня отсюда опять вернули в эту тему. Говорят, что OPERA указанным способом не блокирует входящие соединения и надо дорабатывать iptables.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1174 : 10 Апреля 2011, 21:20:08 »
AnrDaemon
Меня отсюда опять вернули в эту тему. Говорят, что OPERA указанным способом не блокирует входящие соединения и надо дорабатывать iptables.
При чём тут входящие соединения???????? Поставьте задачу нормально.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Druge

  • Любитель
  • *
  • Сообщений: 96
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1175 : 10 Апреля 2011, 21:40:14 »
Здесь  я Вам вопрос задал с описанием проблемы.
Потом Вы помогли поставить OPERA и я отправился туда узнавать как запретить диапазон IP.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1176 : 10 Апреля 2011, 21:58:35 »
"Сайты общаются" исходящими соединениями (google://polling). Входящие принимать некому, если только вы специально это не разрешили и настроили.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Druge

  • Любитель
  • *
  • Сообщений: 96
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1177 : 10 Апреля 2011, 23:15:51 »
Разрешения у меня следующие:
    $IPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPT -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPT -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1178 : 11 Апреля 2011, 14:29:35 »
Разрешения у меня следующие:
    $IPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPT -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPT -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
Никакого отношения к вашему вопросу не имеет.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

alexxnight

  • Гость
Re: HOWTO: Iptables для новичков
« Ответ #1179 : 11 Апреля 2011, 17:19:09 »
Разрешения у меня следующие:
    $IPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPT -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPT -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
Никакого отношения к вашему вопросу не имеет.

Ну уж скажите человеку как сделать... а то грустно смотреть на "глухие телефончики" :)

Оффлайн bubuntu-ru

  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1180 : 11 Апреля 2011, 20:21:18 »

Если на пк нет днс сервера, зачем вообще разрешать -s -d 53 порт.

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1181 : 11 Апреля 2011, 20:34:55 »
Чтобы хост мог обратиться к стороннему DNS-серверу.

Оффлайн bubuntu-ru

  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1182 : 11 Апреля 2011, 22:54:09 »
А что, без открытия 53 не судьба что ли. Может тогда и  80 порт открыть, чтобы на сторонние сайты зайти.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1183 : 11 Апреля 2011, 23:56:21 »
Ну уж скажите человеку как сделать... а то грустно смотреть на "глухие телефончики" :)
Сказали уже. По его вопросу тут советов не дают, ибо на уровне сетевого фильтра можно только заблокировать вообще весь трафик на конктерный узел. А SMF поллинг реквестами http://domain/forum/?action=keepalive;<hash> блокируется в Опере добавлением
*action=keepalive;*
в список блокируемого контента. (как пример)

Пользователь решил продолжить мысль 11 Апреля 2011, 23:56:50:
А что, без открытия 53 не судьба что ли. Может тогда и  80 порт открыть, чтобы на сторонние сайты зайти.
Не путайте UDP с TCP.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

alexxnight

  • Гость
Re: HOWTO: Iptables для новичков
« Ответ #1184 : 12 Апреля 2011, 06:33:03 »
А что, без открытия 53 не судьба что ли. Может тогда и  80 порт открыть, чтобы на сторонние сайты зайти.

видимо, имелось в виду, открыть исходящий трафик UDP на 53 порт...

 

Страница сгенерирована за 0.546 секунд. Запросов: 25.