Форум русскоязычного сообщества Ubuntu


Получить помощь и пообщаться с другими пользователями Ubuntu можно
на irc канале #ubuntu-ru в сети Freenode
и в Jabber конференции ubuntu@conference.jabber.ru

Автор Тема: HOWTO: Iptables для новичков  (Прочитано 521841 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1785 : 28 Сентября 2012, 20:58:56 »
Не валить всё в одну кучу.
Чтобы по вашему правилу дропнулся пакет, он должен одновременно быть DC И EDK И ... И ...
Это просто нереально, пвот и не дропается.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1786 : 28 Сентября 2012, 21:28:52 »
Не валить всё в одну кучу.
Чтобы по вашему правилу дропнулся пакет, он должен одновременно быть DC И EDK И ... И ...
Это просто нереально, пвот и не дропается.
Спасибо большое, буду пробовать
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн chester_+1

  • Новичок
  • *
  • Сообщений: 26
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1787 : 28 Сентября 2012, 22:14:32 »
olegik-hp
(Нажмите, чтобы показать/скрыть)

Погуглил по ключевым словам, раз и два. В репозитории 1.41-2ubuntu0.1, который вроде как должен быть рабочим, но результат противоположный...

AnrDaemon
Я начитавшись отзывах об обновлении дистрибутива, не решился так ставить. Пишут разное, софт часто падает, ломается apt, зависимости. Думал, не за горами прекращение поддержки (2013), обновлюсь на свежий lts релиз с  новым ядром. Еще в 10.04 мне не хватало некоторых примочек новых ipt, приходилось городить костыли (правило вместо пяти, помещалось бы в одно).

Или речь о свежей установке + апгрейд дистр.? В таком случае старые ядра останутся?


Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1788 : 28 Сентября 2012, 22:21:13 »
Я начитавшись ...
...
Думал, не за горами прекращение поддержки (2013)
Если бы Вы внимательней читали, то и думать не надо было бы - LTS-версии поддерживаются в течении 5-ти лет, то есть до 10.04 lts будет сопровождаться до апреля (минимум) 2015 года.

Оффлайн chester_+1

  • Новичок
  • *
  • Сообщений: 26
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1789 : 28 Сентября 2012, 22:26:22 »
fisher74
Речь о десктоп версии. И если не ошибаюсь, до 2015 на платной основе. Системник стоит на кухне, имеет выход на телевизор. Раньше крутился mythbuntu.

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1790 : 28 Сентября 2012, 22:29:10 »
Эммм.... Смотря что Вы имеете ввиду под поддержкой.
А вот про десктопную версию.... странно, обычно шлюзы на серерах делают.
И в чём Вы видите отличия десктопной версии от серверной?

Оффлайн chester_+1

  • Новичок
  • *
  • Сообщений: 26
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1791 : 28 Сентября 2012, 23:11:43 »
Эммм.... Смотря что Вы имеете ввиду под поддержкой.
Не вдавался в вопрос. Прочел о 2013  на вики.

И в чём Вы видите отличия десктопной версии от серверной?
Иксы подняты для телевизора, т.к. часто так смотрю по сопке футбол (фильмы реже, сдох пульт). На кроне висит скрипт, который в случае отсутствия/наличия пинга останавливает иксы. Ставить сервер, а потом поднимать иксы... Вам не кажется, что это извращение?

Вот сижу и не знаю, что решить. Ставить обратно 10.04, переписывать правила, искать решение (с риском загубить систему), оставить все как есть.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1792 : 29 Сентября 2012, 00:19:36 »
По поводу поддержки и LTS - три года полная поддержка, и ещё два - только обновления безопасности. Так вроде.
И в любом случае, кто вам мешает сделать полный бэкап раздела перед апгрейдом? Ах, да, вы же его уже сделали. Так чего бояться? Не заладится апгрейд - откатитесь. Делов на полчаса.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн chester_+1

  • Новичок
  • *
  • Сообщений: 26
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1793 : 30 Сентября 2012, 05:16:42 »
AnrDaemon
Рядом поставил 10.04, может починят. Зря в виртуалке предварительно не поигрался...

Оффлайн tagilchanin

  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1794 : 01 Октября 2012, 16:28:31 »
Не валить всё в одну кучу.
Чтобы по вашему правилу дропнулся пакет, он должен одновременно быть DC И EDK И ... И ...
Это просто нереально, пвот и не дропается.
Помогите разобраться вот с чем: не могу заставить работать запрет на скачку торрентов. Сделал как Вы сказали, качает.
Грешу что не правильно прописал правила в цепочке FORWARD.
сделал вот как:
(Нажмите, чтобы показать/скрыть)
Если убираю правило: -A FORWARD -s 192.168.0.0/24 -j ACCEPT 
не корректно работает инет. Не возможно зайти на web интерфейс yandex.почты или отправить сообщение в skype. Если оно стоит блокировки соответственно не срабатывают. Помогите советом, что я сделал не правильно
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: HOWTO: Iptables для новичков
« Ответ #1795 : 01 Октября 2012, 16:48:29 »
tagilchanin, а м.б. сделать white-лист разрешённых для форварда протоколов?

Оффлайн tagilchanin

  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1796 : 01 Октября 2012, 16:59:12 »
tagilchanin, а м.б. сделать white-лист разрешённых для форварда протоколов?
а смысл?
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1797 : 01 Октября 2012, 18:14:21 »
Смысл в том, чтобы разрешить форвард того, что можно и резать всё, что не разрешено.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн tagilchanin

  • Активист
  • *
  • Сообщений: 658
    • Просмотр профиля
Re: HOWTO: Iptables для новичков
« Ответ #1798 : 02 Октября 2012, 10:42:24 »
Смысл в том, чтобы разрешить форвард того, что можно и резать всё, что не разрешено.
Так возможно может быть список портов? Я правильно понимаю?
Выбери профессию, которую ты любишь, - и тебе не придется работать ни дня в твоей жизни. (Конфуций)

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: HOWTO: Iptables для новичков
« Ответ #1799 : 02 Октября 2012, 12:31:03 »
tagilchanin, у меня раньше было примерно так:
Код: (bash) [Выделить]
# Related and established connections
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
# icmp
-A FORWARD -p icmp -j ACCEPT
# lan > inet: ftp, http, https, oscar/icq, xmpp/c2s
-A FORWARD -s 10.10.28.0/24 -i em2 -o em1 -p tcp -m state --state NEW -m multiport --dports 21,80,443,5190,5222 -j ACCEPT
# Reject the rest
-A FORWARD -j REJECT --reject-with icmp-host-prohibited
Потом всё это дело завернулось на прокси, и в filter/FORWARD остались лишь специфические протоколы для отдельных хостов.

 

Страница сгенерирована за 0.02 секунд. Запросов: 21.