|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форумы
Информационная безопасность (Public)
| |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 01:44 | |
Коллеги, | |
| Высказать мнение | Ответить | Правка | Cообщить модератору |
| Оглавление |
|
| Сообщения по теме | [Сортировка по времени | RSS] |
| 1. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 14-Окт-08, 03:37 | |
На ум приходят два варианта | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
| 2. "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 10:38 | |
А не может это быть как-то связано с переполнением внутренних таблиц? Может эти параметры как-то негативно влияют? | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 3. "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 11:50 | |
>Странность еще в том, что tcpdump показывает, что незаначенными из интерфейса выходят | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 4. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 14-Окт-08, 12:01 | |
>А не может это быть как-то связано с переполнением внутренних таблиц? Может | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 5. "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 15:12 | |
>Это уже совсем другой вопрос, почему RST-пакеты не натятся, нужно правила смотреть | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 6. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 14-Окт-08, 18:18 | |
>Можно вот это место по-подробнее? Почему остальные не должны попадать в nat:POSTROUTING? | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 7. "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 23:13 | |
>По этой причине POSTROUTING не рекомендуется использовать для фильтрации. | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 8. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 15-Окт-08, 00:09 | |
>Как видно, 1-й пакет - это eth1 -> eth0, 2-й пакет - это internet -> eth0 и 3-й пакет - это eth0 -> eth1. Пакета eth0 -> internet не видим, т.к. он идет уже с другим (наченным) сорцом. | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 9. "iptables съел мозг" | |
Сообщение от Alexander (??) on 15-Окт-08, 13:00 | |
Я не уточнил, сорри. Конфиг такой: | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 10. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 15-Окт-08, 13:25 | |
Да нет же, все у вас в порядке и работает правильно. Вланы все объясняют. | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 11. "iptables съел мозг" | |
Сообщение от Alexander (??) on 15-Окт-08, 15:35 | |
>Он не мог быть пойман на eth0, потому что dst-адрес у него | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 12. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 16-Окт-08, 22:22 | |
>Вопрос: откуда на eth0 пакеты с сорцом 10.4.1.1 ? | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 13. "iptables съел мозг" | |
Сообщение от Alexander (??) on 17-Окт-08, 12:56 | |
>Приведите уже ваши сверхсекретные правила для nat :) | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 14. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 19-Окт-08, 04:55 | |
Судя по приведенным правилам, у вас натятся только маркированные пакеты. Возможно, RST-пакеты по какой-то причине оказываются немаркированными. Приведите правила маркировки. | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 15. "iptables съел мозг" | |
Сообщение от Alexander (??) on 20-Окт-08, 15:05 | |
Вся маркировка делается в таблице mangle. Оставил только значащие правила. | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 16. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 21-Окт-08, 03:18 | |
Несколько вопросов: | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 17. "iptables съел мозг" | |
Сообщение от Alexander (??) on 21-Окт-08, 13:41 | |
>есть ли разница (хоть какая-нибудь) в правилах для хоста 10.4.1.1 и 10.4.1.43? | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 18. "iptables съел мозг" | |
Сообщение от Alexander (??) on 21-Окт-08, 14:24 | |
сейчас провел эксперимент: | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 19. "iptables съел мозг" | |
Сообщение от thehangedman ![]() (ok) on 22-Окт-08, 00:29 | |
Так вот значит вы и нашли ответ) | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
| 20. "iptables съел мозг" | |
Сообщение от Alexander (??) on 22-Окт-08, 12:21 | |
>Повторил ваш эксперимент и получил тот же результат. Успешно натятся только syn-пакеты, | |
| Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору | |
|
Архив | Удалить |
Индекс форумов | Темы | Пред. тема | След. тема |
| Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ] | |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |