Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)  (Прочитано 259302 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн dmsergei

  • Новичок
  • *
  • Сообщений: 47
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #90 : 24 Ноября 2009, 17:01:17 »
Режет SYN флуд.

Очень развёрнутый ответ - большое спасибо.

Оффлайн atem32

  • Активист
  • *
  • Сообщений: 596
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #91 : 08 Декабря 2009, 20:15:40 »
как разделить канал на 60 машин???
канал неизвестно какой ширины(точно известно что больше 3)
инет раздается через нат,еще висит днс дшсп самба фтп

Оффлайн TrEK

  • Автор темы
  • Активист
  • *
  • Сообщений: 738
  • good day in FolK-King life :)
    • Просмотр профиля
    • smallprogs.ru
Re: iptables _ CONNLIMIT
« Ответ #92 : 10 Декабря 2009, 23:44:38 »
как разделить канал на 60 машин???
канал неизвестно какой ширины(точно известно что больше 3)
инет раздается через нат,еще висит днс дшсп самба фтп

это сюда https://forum.ubuntu.ru/index.php?topic=33853.0

Оффлайн roma333

  • Участник
  • *
  • Сообщений: 206
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #93 : 14 Декабря 2009, 03:23:05 »
Не получается ограничить число соединений c одного айпи, н-р с 192.168.0.19. Делаю так: -A INPUT -p tcp -s 192.168.0.19 --syn  -m connlimit --connlimit-above 50 -j DROP. Но, судя по netstat, ничего не ограничивается. Вывод iptables-save:

(Нажмите, чтобы показать/скрыть)
вывод ifconfig:
(Нажмите, чтобы показать/скрыть)

Оффлайн mula

  • Любитель
  • *
  • Сообщений: 81
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #94 : 18 Января 2010, 15:10:24 »
у меня на ubuntu 9.10 connlimit отказивается работать

Оффлайн dmsergei

  • Новичок
  • *
  • Сообщений: 47
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #95 : 18 Января 2010, 20:08:27 »
Не получается ограничить число соединений c одного айпи, н-р с 192.168.0.19. Делаю так: -A INPUT -p tcp -s 192.168.0.19 --syn  -m connlimit --connlimit-above 50 -j DROP. Но, судя по netstat, ничего не ограничивается. Вывод iptables-save:

(Нажмите, чтобы показать/скрыть)
вывод ifconfig:
(Нажмите, чтобы показать/скрыть)

Ну ка удалось победить проблему - у меня такаеже ситуация ?
А тут смотрю никто не жаждит помочь.
« Последнее редактирование: 18 Января 2010, 20:10:47 от dmsergei »

Оффлайн mula

  • Любитель
  • *
  • Сообщений: 81
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #96 : 19 Января 2010, 14:07:34 »
да видимо багу исправят нескоро такая же ситуация наблюдается в debian squeeze може кто знает как победить ?

Оффлайн dmsergei

  • Новичок
  • *
  • Сообщений: 47
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #97 : 19 Января 2010, 14:14:36 »
да видимо багу исправят нескоро такая же ситуация наблюдается в debian squeeze може кто знает как победить ?

Таак вроде заработало.
Обновил ядро https://bugs.launchpad.net/ubuntu/+source/iptables/+bug/478290

Оффлайн mula

  • Любитель
  • *
  • Сообщений: 81
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #98 : 19 Января 2010, 16:30:46 »
да видимо багу исправят нескоро такая же ситуация наблюдается в debian squeeze може кто знает как победить ?

Таак вроде заработало.
Обновил ядро https://bugs.launchpad.net/ubuntu/+source/iptables/+bug/478290


на каком ядре у тебя заработало ?

Оффлайн dmsergei

  • Новичок
  • *
  • Сообщений: 47
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #99 : 19 Января 2010, 17:32:29 »
да видимо багу исправят нескоро такая же ситуация наблюдается в debian squeeze може кто знает как победить ?

Таак вроде заработало.
Обновил ядро https://bugs.launchpad.net/ubuntu/+source/iptables/+bug/478290


на каком ядре у тебя заработало ?

2.6.32.3

Оффлайн roma333

  • Участник
  • *
  • Сообщений: 206
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #100 : 20 Января 2010, 01:44:20 »
Эта штука работает на серверных ядрах...

Оффлайн dmsergei

  • Новичок
  • *
  • Сообщений: 47
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #101 : 20 Января 2010, 12:41:15 »
Эта штука работает на серверных ядрах...

У меня 9.10 Server - не работало  :(

Оффлайн mula

  • Любитель
  • *
  • Сообщений: 81
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #102 : 20 Января 2010, 15:39:31 »
ubuntu server 9.10 на ядре 2,6,31 не работало вчера установил 2.6.32.4 вродеб как заработало. Пакеты попадают под правило -A FORWARD -s 192.168.1.0/24 -p tcp --syn -m connlimit --connlimit-above 50 -j DROP
для теста ограничил ssh порт одной сесией в  итоге вторая попытка подключится  по ssh отшиваэтся

Оффлайн dmsergei

  • Новичок
  • *
  • Сообщений: 47
    • Просмотр профиля
Re: iptables _ CONNLIMIT
« Ответ #103 : 22 Января 2010, 12:21:28 »
-A INPUT -p tcp -s 192.168.1.1/192.168.1.254 --syn  -m connlimit --connlimit-above 50 -j DROP

Такое правило не работает.
« Последнее редактирование: 23 Января 2010, 11:28:42 от dmsergei »

Оффлайн Nitrolx

  • Новичок
  • *
  • Сообщений: 20
    • Просмотр профиля
    • nitro
Re: iptables _ CONNLIMIT
« Ответ #104 : 28 Января 2010, 18:09:39 »
Здравствуйте, подскажите пожалуйста у меня стоит ubuntu 9.10 server
канал интернета 10Мбит... через WIFI мост...  инет раздается с помощу NAT и ограничивается с помощью HBT  на шесть пользователей, почти все они используют торенты
Хочу ограничеть количество соиденений чтоб инет у всех работал нормально а торенты на минимуме щас попробовал вот такие настройки для каждого
-A INPUT -s 192.168.0.118/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A INPUT -s 192.168.0.116/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A INPUT -s 192.168.0.101/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A INPUT -s 192.168.0.115/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A INPUT -s 192.168.0.117/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A INPUT -s 192.168.0.119/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A INPUT -s 192.168.0.120/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A INPUT -s 192.168.0.121/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A OUTPUT -s 192.168.0.118/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A OUTPUT -s 192.168.0.116/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A OUTPUT -s 192.168.0.101/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A OUTPUT -s 192.168.0.115/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A OUTPUT -s 192.168.0.117/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A OUTPUT -s 192.168.0.119/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A OUTPUT -s 192.168.0.120/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP
-A OUTPUT -s 192.168.0.121/32 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 30 --connlimit-mask 32 -j DROP

но по мойму количество сесий не изменилось, смотрю я их программой ntop http://www.ntop.org/
Извиняюсь за рание я не очень силен в linux, помогите пожалуйста нужно ограничеть торенты максимально на сколько возможно потому что WIFI точки доступа сильно загружаются большим количеством соиденений и интернет работает плохо у всех.
« Последнее редактирование: 28 Января 2010, 19:38:25 от Nitrolx »

 

Страница сгенерирована за 0.046 секунд. Запросов: 25.