Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Не могу блокировать icmp flood  (Прочитано 1708 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Не могу блокировать icmp flood
« : 11 Апреля 2017, 20:44:35 »
Приветствую всех!
Подскажите что не так делаю
Политика INPUT/OUTPUT -j DROP
INPUT/OUTPUT -m conntrack -ctstate ESTABLISHED, RELATED -j ACCEPT
INPUT -p icmp --icmp-type echo-request -m conntrack --ctstate NEW -m limit --limit 1/s --limit-burst 1/s -j ACCEPT
Далее с другого хоста направляю флуд, hping3 --icmp ip-addr --flood
Что в итоге вижу, что правило не регулирует поток icmp, флуд продолжает работать.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #1 : 11 Апреля 2017, 21:13:16 »
-A INPUT -p icmp -j ACCEPT
-P OUTPUT ACCEPT
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #2 : 11 Апреля 2017, 21:27:38 »
Как бы не до шуток. Но все равно большое спасибо, веселее стало.

Оффлайн salvador

  • Участник
  • *
  • Сообщений: 106
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #3 : 12 Апреля 2017, 09:42:29 »
alexbalkan, так закройте весь icmp, зачем вам этот протокол?!

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #4 : 12 Апреля 2017, 13:49:00 »
Как бы не до шуток.
Мне "как бы" тоже.

alexbalkan, так закройте весь icmp, зачем вам этот протокол?!
Вообще-то ICMP это служебный протокол, если вы не знали. Без него у вас просто отвалится половина интернета.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн salvador

  • Участник
  • *
  • Сообщений: 106
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #5 : 12 Апреля 2017, 13:57:01 »
AnrDaemon, ничего не отвалится.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #6 : 12 Апреля 2017, 14:38:32 »
Да-да. И PMTU blackhole это вообще миф.
Не надо ерунду писать.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #7 : 12 Апреля 2017, 18:08:31 »
AnrDaemon, хватит тут страхи наводить. В железных хоум-роутерах icmp с улицы по дефолту закрыт. Чета никто не жалуется на это.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #8 : 12 Апреля 2017, 18:16:59 »
Так то "с улицы". А предлагают "вообще".
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн salvador

  • Участник
  • *
  • Сообщений: 106
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #9 : 12 Апреля 2017, 18:21:53 »
Что - то мне подсказывает, что в правиле автора для iptables лишним является контроль состояния пакетов.


Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Не могу блокировать icmp flood
« Ответ #10 : 12 Апреля 2017, 20:05:27 »
Упс, про "совсем" упустил

 

Страница сгенерирована за 0.053 секунд. Запросов: 25.