|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форумы Информационная безопасность (Public) | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 01:44 | |
Коллеги, | |
Высказать мнение | Ответить | Правка | Cообщить модератору |
Оглавление |
|
Сообщения по теме | [Сортировка по времени | RSS] |
1. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 14-Окт-08, 03:37 | |
На ум приходят два варианта | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
2. "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 10:38 | |
А не может это быть как-то связано с переполнением внутренних таблиц? Может эти параметры как-то негативно влияют? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
3. "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 11:50 | |
>Странность еще в том, что tcpdump показывает, что незаначенными из интерфейса выходят | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
4. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 14-Окт-08, 12:01 | |
>А не может это быть как-то связано с переполнением внутренних таблиц? Может | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
5. "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 15:12 | |
>Это уже совсем другой вопрос, почему RST-пакеты не натятся, нужно правила смотреть | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
6. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 14-Окт-08, 18:18 | |
>Можно вот это место по-подробнее? Почему остальные не должны попадать в nat:POSTROUTING? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
7. "iptables съел мозг" | |
Сообщение от Alexander (??) on 14-Окт-08, 23:13 | |
>По этой причине POSTROUTING не рекомендуется использовать для фильтрации. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
8. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 15-Окт-08, 00:09 | |
>Как видно, 1-й пакет - это eth1 -> eth0, 2-й пакет - это internet -> eth0 и 3-й пакет - это eth0 -> eth1. Пакета eth0 -> internet не видим, т.к. он идет уже с другим (наченным) сорцом. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
9. "iptables съел мозг" | |
Сообщение от Alexander (??) on 15-Окт-08, 13:00 | |
Я не уточнил, сорри. Конфиг такой: | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
10. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 15-Окт-08, 13:25 | |
Да нет же, все у вас в порядке и работает правильно. Вланы все объясняют. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
11. "iptables съел мозг" | |
Сообщение от Alexander (??) on 15-Окт-08, 15:35 | |
>Он не мог быть пойман на eth0, потому что dst-адрес у него | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
12. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 16-Окт-08, 22:22 | |
>Вопрос: откуда на eth0 пакеты с сорцом 10.4.1.1 ? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
13. "iptables съел мозг" | |
Сообщение от Alexander (??) on 17-Окт-08, 12:56 | |
>Приведите уже ваши сверхсекретные правила для nat :) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
14. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 19-Окт-08, 04:55 | |
Судя по приведенным правилам, у вас натятся только маркированные пакеты. Возможно, RST-пакеты по какой-то причине оказываются немаркированными. Приведите правила маркировки. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
15. "iptables съел мозг" | |
Сообщение от Alexander (??) on 20-Окт-08, 15:05 | |
Вся маркировка делается в таблице mangle. Оставил только значащие правила. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
16. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 21-Окт-08, 03:18 | |
Несколько вопросов: | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
17. "iptables съел мозг" | |
Сообщение от Alexander (??) on 21-Окт-08, 13:41 | |
>есть ли разница (хоть какая-нибудь) в правилах для хоста 10.4.1.1 и 10.4.1.43? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
18. "iptables съел мозг" | |
Сообщение от Alexander (??) on 21-Окт-08, 14:24 | |
сейчас провел эксперимент: | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
19. "iptables съел мозг" | |
Сообщение от thehangedman (ok) on 22-Окт-08, 00:29 | |
Так вот значит вы и нашли ответ) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
20. "iptables съел мозг" | |
Сообщение от Alexander (??) on 22-Окт-08, 12:21 | |
>Повторил ваш эксперимент и получил тот же результат. Успешно натятся только syn-пакеты, | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Индекс форумов | Темы | Пред. тема | След. тема |
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ] |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |