Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)  (Прочитано 249226 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #120 : 02 Мая 2010, 16:44:28 »
Положить в /etc/network/if-up.d/
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн cergei1982

  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #121 : 02 Мая 2010, 19:42:52 »
Положить в /etc/network/if-up.d/

Не подхватил при перезагрузке,так как была уже такая проблема из-за NetworkManager,может где то в его автозагрузку NetworkManager при поднятии eth0.
(Нажмите, чтобы показать/скрыть)
Глаза боятся,а руки делают.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #122 : 03 Мая 2010, 01:06:45 »
ls -lA /etc/network/if-up.d/
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн cergei1982

  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #123 : 03 Мая 2010, 03:09:42 »
ls -lA /etc/network/if-up.d/

Точно забыл показать что он выполняем
(Нажмите, чтобы показать/скрыть)
Глаза боятся,а руки делают.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #124 : 03 Мая 2010, 03:21:28 »
cdma-routes.sh

Где-то я такое слово слышал.
Вспоминай, как его работать заставил, так же и ipt поднимется.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн cergei1982

  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #125 : 09 Мая 2010, 14:09:16 »
cdma-routes.sh

Где-то я такое слово слышал.
Вспоминай, как его работать заставил, так же и ipt поднимется.

Проблему решил редактированием файла /etc/rc.local :)
Глаза боятся,а руки делают.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #126 : 09 Мая 2010, 19:07:11 »
А я кажется нашел реальную проблему.
Файлы с точкой в if-up.d не выполняются.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн cergei1982

  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #127 : 10 Мая 2010, 04:36:39 »
А я кажется нашел реальную проблему.
Файлы с точкой в if-up.d не выполняются.

Можно узнать почему?
Глаза боятся,а руки делают.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #128 : 10 Мая 2010, 04:48:01 »
По правилам... Случайно в совсем другом месте нашел подсказку.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн xeon_greg

  • Активист
  • *
  • Сообщений: 981
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #129 : 21 Мая 2010, 11:11:27 »
-A INPUT -p tcp -s 192.168.1.1/192.168.1.254 --syn  -m connlimit --connlimit-above 50 -j DROP

Такое правило не работает.
и не сработает. если у вас настроен нат и весь трафик пересылается с одного интерфейса на другой, поэтому резать надо не в  INPUT а в FORWARD
вашим же правилом вы можете ограничивать число сессий своего сервера но никак не клиентов за сервером
посему так работать будет
-I FORWARD -p tcp -s 192.168.1.1/192.168.1.254 --syn  -m connlimit --connlimit-above 50 -j DROP

Оффлайн cergei1982

  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #130 : 30 Мая 2010, 03:14:00 »
Поставил Gufw 9.10.4,но не включал его,но теперь настройки iptables из файла /etc/rc.local не загружаются.Я так понял что  Gufw 9.10.4 позже стартует и потому все настройки стирает,это мои догадки конечно.
Вот что прописано в /etc/rc.local
(Нажмите, чтобы показать/скрыть)
Вот как выключен Gufw

Подскажите как узнать в какой последовательности кто грузится,если конечно в этом причина.
Глаза боятся,а руки делают.

Оффлайн coolman

  • Участник
  • *
  • Сообщений: 156
  • :)
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #131 : 31 Мая 2010, 16:13:21 »
люди подскажите почему доменное имя не цепляет
например на такое правило
iptables -A INPUT -i eth0 -s ubuntu.ru  -j ACCEPT

 фарвол жалуется и не берет его

хотя в документации слудующее:

 
(Нажмите, чтобы показать/скрыть)

по идее должно резольвится в ip, а брать должно из доменов провайдера, в /etc/hosts только имя хоста, в rezolv.conf домены провайдера, инет прекрасно работает.
« Последнее редактирование: 31 Мая 2010, 16:19:03 от coolman »
iptables

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #132 : 01 Июня 2010, 00:43:48 »
Читай ещё раз - адрес! Не имя! iptables вообще не ресолвит имена.
То есть в принципе.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн coolman

  • Участник
  • *
  • Сообщений: 156
  • :)
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #133 : 01 Июня 2010, 16:42:08 »
Читай ещё раз - адрес! Не имя! iptables вообще не ресолвит имена.
То есть в принципе.
'это единственный и огромный минус, который я встретил в iptables, разачарован.
iptables

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #134 : 01 Июня 2010, 19:45:18 »
Не вижу минусов. DNS ресолвер не нужен маршрутизатору. И он ему может быть вообще не доступен.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.029 секунд. Запросов: 25.