<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables проблемма</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html</link>
    <description>Добавил такую цепочку правил в iptbales&lt;br&gt;iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;iptables -A INPUT -i lo -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 2020 -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 21 -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 110 -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 25 -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 1194 -j ACCEPT&lt;br&gt;iptables -A INPUT -p udp -m state --state NEW -m udp --dport 1194 -j ACCEPT&lt;br&gt;iptables -A INPUT -s 192.168.137.2 -j ACCEPT&lt;br&gt;iptables -A INPUT -s 192.168.20.4 -j ACCEPT&lt;br&gt;iptables -A INPUT -s 192.168.20.5 -j ACCEPT&lt;br&gt;iptables -A INPUT -s 192.168.20.6 -j ACCEPT&lt;br&gt;iptables -A INPUT -i lo -j</description>

<item>
    <title>iptables проблемма (tux2002)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#14</link>
    <pubDate>Sat, 23 Oct 2010 08:14:34 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; iptables -A INPUT -s 192.168.137.2 -j ACCEPT&lt;br&gt;&amp;gt; я думаю еще указать интерфейс а то как то тоже по общему?&lt;br&gt;&lt;br&gt;Я думаю лучше точнее, но предполагаю, что чем больше критериев в правиле фильтрации, тем больше ресурсов задействуется.&lt;br&gt;</description>
</item>

<item>
    <title>iptables проблемма (xservices)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#13</link>
    <pubDate>Wed, 13 Oct 2010 17:17:31 GMT</pubDate>
    <description>&amp;gt;Зависит от того, какие функции выполняет данный роутер.&lt;br&gt;&lt;br&gt;Почтовый релей + VPN + проброс во внтуреннюю сеть портов&lt;br&gt;&lt;br&gt;&amp;gt;Ну тут есть 4 выхода:&lt;br&gt;&lt;br&gt;3 устраивает но не могу активировать правило.&lt;br&gt;</description>
</item>

<item>
    <title>iptables проблемма (Xaionaro)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#12</link>
    <pubDate>Wed, 13 Oct 2010 14:53:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; DNAT --to-destination 192.168.20.4&lt;br&gt;&amp;gt; iptables -t nat -A PREROUTING -p tcp -m tcp --dport 2020 -j&lt;br&gt;&amp;gt; DNAT --to-destination 192.168.20.4&lt;br&gt;&amp;gt; iptables -t nat -A PREROUTING -p tcp -m tcp --dport 110 -j&lt;br&gt;&amp;gt; DNAT --to-destination 192.168.20.5&lt;br&gt;&amp;gt; iptables -A FORWARD -j REJECT --reject-with icmp-host-prohibited&lt;br&gt;&amp;gt; У меня еще вопрос есть по улучшению&lt;br&gt;&amp;gt; вот тут&lt;br&gt;&amp;gt; iptables -A INPUT -s 192.168.137.2 -j ACCEPT&lt;br&gt;&amp;gt; я думаю еще указать интерфейс а то как то тоже по общему?&lt;br&gt;&lt;br&gt;Если хотите немного комильфо, то тогда делайте более разветлённые правила, используйте multiports. Лично у меня бы данные правила выглядяли бы совсем иначе, т.к. тут постоянно повторяются одни и те же проверки :)&lt;br&gt;&lt;br&gt;&amp;gt; Тоесть вот так&lt;br&gt;&amp;gt; iptables -A INPUT -i tap0 -s 192.168.137.2 -j ACCEPT&lt;br&gt;&amp;gt; А вот ту у меня разрешения пропускать входящий icmp трафик.&lt;br&gt;&amp;gt; iptables -A INPUT -p icmp -m icmp -j ACCEPT&lt;br&gt;&amp;gt; Как его можно улучшить какой трафик icmp надо запретить а какой пропустить?&lt;br&gt;&lt;br&gt;Зависит от того, какие функции выполняет данный роут</description>
</item>

<item>
    <title>iptables проблемма (Andrey Mitrofanov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#11</link>
    <pubDate>Wed, 13 Oct 2010 11:27:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; man iptabes /ESTABLISHED&lt;br&gt;&amp;gt; Ну я понимаю что это уже установленные с конкретно допустим моего ип&lt;br&gt;&amp;gt; сесия ssh.&lt;br&gt;&amp;gt; Или я что то из вида упускаю?&lt;br&gt;&lt;br&gt;Да: &quot;сессия&quot; состоит из ip пакетов, правила &#091;в -t filter&#093; применяются к _каждому пакету ==&amp;gt; первый пакет &quot;смотрится&quot; правилом с NEW, все следующие - правилом с ETABLISHED.&lt;br&gt;&lt;br&gt;Угадай что, когда ты &quot;убираю вот эту вот ненужную строчку&quot;, да?&lt;br&gt;</description>
</item>

<item>
    <title>iptables проблемма (xservices)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#10</link>
    <pubDate>Wed, 13 Oct 2010 09:35:02 GMT</pubDate>
    <description>Спасибо всем так и сделал получилось так.&lt;br&gt;iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;iptables -A INPUT -i lo -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 1194 -j ACCEPT&lt;br&gt;iptables -A INPUT -p udp -m state --state NEW -m udp --dport 1194 -j ACCEPT&lt;br&gt;iptables -A INPUT -s 192.168.137.2 -j ACCEPT&lt;br&gt;iptables -A INPUT -p icmp -m icmp -j ACCEPT&lt;br&gt;iptables -A INPUT -j REJECT --reject-with icmp-host-prohibited&lt;br&gt;iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT &lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.4 --dport 80 -j ACCEPT&lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.4 --dport 21 -j ACCEPT&lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.4 --dport 2020 -j ACCEPT&lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.5 --dport 110 -j ACCEPT&lt;br&gt;iptables -t nat -A PREROUTING -p tcp -m tcp --dport </description>
</item>

<item>
    <title>iptables проблемма (xservices)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#9</link>
    <pubDate>Wed, 13 Oct 2010 09:19:33 GMT</pubDate>
    <description>&amp;gt; В цепочке форвард лучше уточнить -d 192.168.20.4, -d 192.168.20.5 а то как&lt;br&gt;&amp;gt; то слишком общие правила.&lt;br&gt;&lt;br&gt;То есть лучше так?&lt;br&gt;&lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.4 --dport 80 -j ACCEPT&lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.4 --dport 22 -j ACCEPT&lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.4 --dport 21 -j ACCEPT&lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.4 --dport 2020 -j ACCEPT&lt;br&gt;iptables -A FORWARD -p tcp -m state --state NEW -m tcp -d 192.168.20.5 --dport 110 -j ACCEPT&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables проблемма (xservices)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#8</link>
    <pubDate>Wed, 13 Oct 2010 09:18:46 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Где я ошибся?&lt;br&gt;&amp;gt; в действии &quot;И вот когда убираю...&quot;&lt;br&gt;&amp;gt; верните на место.&lt;br&gt;&lt;br&gt;Когда все отвалилось так и сделал )))&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables проблемма (xservices)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#7</link>
    <pubDate>Wed, 13 Oct 2010 09:18:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt; 20.5&lt;br&gt;&amp;gt;&amp;gt; 20.4&lt;br&gt;&amp;gt;&amp;gt; 20.6&lt;br&gt;&amp;gt;&amp;gt; Это нат пакетов с внешнего на внтурнеений.&lt;br&gt;&amp;gt; P.S.: Что-то я не вижу в ваших правилах адрес 192.168.20.6. :)&lt;br&gt;&lt;br&gt;Затупил нет там 20.6 )))) сори )&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables проблемма (xservices)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90017.html#6</link>
    <pubDate>Wed, 13 Oct 2010 09:17:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;&amp;gt;&amp;gt; Все что установленны он обрывает.&lt;br&gt;&amp;gt;&amp;gt; И все и на 22 порт не подключишься и форвард не пашет&lt;br&gt;&amp;gt;&amp;gt; запрешен и даже VPN отрубает..&lt;br&gt;&amp;gt;&amp;gt; Где я ошибся?&lt;br&gt;&amp;gt; А почему вы считаете, что он должен вам разрешать 22-ой порт, когда&lt;br&gt;&amp;gt; вы убираете упомянутые правила? Он и не должен вас пускать. Вы&lt;br&gt;&amp;gt; разрешаете только NEW по 22-ому порту, а уже, например, ESTABLISHED не&lt;br&gt;&amp;gt; пропускаете.&lt;br&gt;&amp;gt; man iptabes /ESTABLISHED&lt;br&gt;&lt;br&gt;Ну я понимаю что это уже установленные с конкретно допустим моего ип сесия ssh.&lt;br&gt;вот я убераю правила. жду пока сесия скинеться  и пытаюсь как NEW но сервер не пускает..&lt;br&gt;Или я что то из вида упускаю?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
