
    Новые сообщения [новые:0]
  
  Дайджест 
  
  Горячие темы
    Избранное [новые:0]
  
Форумы 
 
Пользователи 
Статистика 
Статистика нагрузки 
    Мод. лог 
  
  Поиск 
| 
 | 
| 22.04.2004, 18:06 | |||
|---|---|---|---|
| 
 | |||
| Борьба с iptables | |||
| #18+ Как правильно сконфигурировать iptables, чтобы было возможно установить соединение с внешним интерфейсом своей же машины с какого-то неопределённого порта этого же самого интерфейса при использовании политики DROP на INPUT и OUTPUT-цепочках? Сейчас политика такая: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. При попытке соединения с этой машины (192.168.0.1) на неё же на порт 1521 в netstat видно следующее Код: plaintext 1. 2. и соединение не проходит. Вот зе фак? ... | |||
| : 
 Нравится:
     Не нравится:
     | |||
|  | 
| 22.04.2004, 20:29 | |||
|---|---|---|---|
| 
 | |||
| Борьба с iptables | |||
| #18+ А чего это у тебя Chain INPUT 2 раза встречается в листинге? Это опечатка или как? ... | |||
| : 
 Нравится:
     Не нравится:
     | |||
|  | 
| 22.04.2004, 20:42 | |||
|---|---|---|---|
| 
 | |||
| Борьба с iptables | |||
| #18+ Опечатка. Из буфера 2 раза вставил, до конца не подчистил :) ... | |||
| : 
 Нравится:
     Не нравится:
     | |||
|  | 
| 22.04.2004, 23:07 | |||
|---|---|---|---|
| 
 | |||
| Борьба с iptables | |||
| #18+ Может туплю, но может и поможет Код: plaintext ... | |||
| : 
 Нравится:
     Не нравится:
     | |||
|  | 
| 23.04.2004, 07:16 | |||
|---|---|---|---|
| 
 | |||
| Борьба с iptables | |||
| #18+ С утра подумал. Присоединяюсь к предыдущему посту. Нет правила, позволяющего принять ответ с 1521-го порта на любой порт. А вообще в целях диагностики можно было в input/output цепях последними поставить правила, которые пакеты в лог записывают. Сразу бы понял, что дропается. А потом эти правила можно убрать. ===== Не дождетесь! ... | |||
| : 
 Нравится:
     Не нравится:
     | |||
|  | 
| 23.04.2004, 09:21 | |||
|---|---|---|---|
| 
 | |||
| Борьба с iptables | |||
| #18+ Не помогает. Аналогично не получается, например, приssh-иться с этой машины на саму себя (добавил input-правило для 22-го порта аналогично предложенному Tiv). В логе видно вот что: Код: plaintext 1. Добавлял журналирование следующим образом: Код: plaintext 1. 2. 3. 4. ... | |||
| : 
 Нравится:
     Не нравится:
     | |||
|  | 
| 23.04.2004, 12:43 | |||
|---|---|---|---|
| 
 | |||
| Борьба с iptables | |||
| #18+ 1 Не вижу разрешения на вход пакетов на 22 порт с локальной машины, если пост 1 актуален. 2 Позволю расширить вопрос. 2.1 Не правильней ли будет разрешить весь трафик с 192.168.0.1 к 127.0.0.1 и наоборот. 2.2 Не правильнее ли разрешить весь исходяшьй трафик, или это всетаки повредит безопасности. ... | |||
| : 
 Нравится:
     Не нравится:
     | |||
|  | 
| 23.04.2004, 18:12 | |||
|---|---|---|---|
| Борьба с iptables | |||
| #18+ 1. Если нету юзверов, которым надо закрыть доступ на какие-то сервисы извне (те. делаешь для себя), то можно OUTPUT chain спокойно оставить ACCEPT, и жить будет легче. 2. Я давно конфигурировал свой iptables, но мне кажется, что нужно указывать --dport, а не --sport. Какая серваку разница, с кaкого порта коннектится клиент? 3. Еше точно помню, что есть флажки (-i, -o что ли), позволяющие указывать с и на какой интерфейс происходит коннект. ... | |||
| : 
 Нравится:
     Не нравится:
     | |||
|  | 
| 
 | 

| start [/forum/topic.php?fid=25&tablet=1&tid=1491563]: | 0ms | 
| get settings: | 11ms | 
| get forum list: | 14ms | 
| check forum access: | 4ms | 
| check topic access: | 4ms | 
| track hit: | 40ms | 
| get topic data: | 11ms | 
| get forum data: | 3ms | 
| get page messages: | 52ms | 
| get tp. blocked users: | 1ms | 
| others: | 230ms | 
| total: | 370ms | 

 
    | 0 / 0 | 
