<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables: всем всё можно?</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html</link>
    <description>Есть некий сервер на котором установлен iptables с большим количеством правил в цепочке INPUT&lt;br&gt;&lt;br&gt;$ iptables -L INPUT&amp;#124; wc -l&lt;br&gt;79&lt;br&gt;&lt;br&gt;При этом второй строчкой в списке правил стоит&lt;br&gt;&lt;br&gt;ACCEPT     all  --  anywhere             anywhere            &lt;br&gt;&lt;br&gt;Я правильно понимаю, что это правило срабатывает вообще для всех пакетов, они получают ACCEPT, после чего все дальнейшие правила теряют смысл?&lt;br&gt;</description>

<item>
    <title>iptables: всем всё можно? (LSTemp)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#9</link>
    <pubDate>Fri, 17 May 2013 00:41:29 GMT</pubDate>
    <description>&amp;gt; Есть некий сервер на котором установлен iptables с большим количеством правил в &lt;br&gt;&amp;gt; цепочке INPUT &lt;br&gt;&amp;gt; $ iptables -L INPUT&amp;#124; wc -l &lt;br&gt;&amp;gt; 79 &lt;br&gt;&amp;gt; При этом второй строчкой в списке правил стоит &lt;br&gt;&amp;gt; ACCEPT     all  --  anywhere   &lt;br&gt;&amp;gt;           anywhere &lt;br&gt;&amp;gt; Я правильно понимаю, что это правило срабатывает вообще для всех пакетов, они &lt;br&gt;&amp;gt; получают ACCEPT, после чего все дальнейшие правила теряют смысл?&lt;br&gt;&lt;br&gt;Кто знает... стоит и порты правил смотреть, а не только srcIP+dstIP:&lt;br&gt;&lt;br&gt;iptables -L -n -v&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables: всем всё можно? (ALex_hha)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#8</link>
    <pubDate>Wed, 24 Apr 2013 15:42:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Есть некий сервер на котором установлен iptables с большим количеством правил в &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; цепочке INPUT &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; $ iptables -L INPUT&amp;#124; wc -l &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 79 &lt;br&gt;&amp;gt;&amp;gt; п-ф-ф-ф-ф, я то думал там хотя бы 1k правил &lt;br&gt;&amp;gt; 1k правил для нагруженной системы примененные ко всем пакетам - мазохизм редкостный. &lt;br&gt;&amp;gt; ipset весьма часто помогает превратить дофига правил в одно-два.&lt;br&gt;&amp;gt; 79 - тоже не айс, но жить можно, да.&lt;br&gt;&lt;br&gt;79 это вообще ни о чем.&lt;br&gt;&lt;br&gt;~400 правил, 400 Мбит трафика. не жалуюсь&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables: всем всё можно? (Mick)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#7</link>
    <pubDate>Wed, 24 Apr 2013 15:00:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Есть некий сервер на котором установлен iptables с большим количеством правил в &lt;br&gt;&amp;gt;&amp;gt; цепочке INPUT &lt;br&gt;&amp;gt;&amp;gt; $ iptables -L INPUT&amp;#124; wc -l &lt;br&gt;&amp;gt;&amp;gt; 79 &lt;br&gt;&amp;gt; п-ф-ф-ф-ф, я то думал там хотя бы 1k правил &lt;br&gt;&lt;br&gt;1k правил для нагруженной системы примененные ко всем пакетам - мазохизм редкостный. &lt;br&gt;ipset весьма часто помогает превратить дофига правил в одно-два.&lt;br&gt;&lt;br&gt;79 - тоже не айс, но жить можно, да.&lt;br&gt;</description>
</item>

<item>
    <title>iptables: всем всё можно? (ALex_hha)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#6</link>
    <pubDate>Mon, 15 Apr 2013 13:59:16 GMT</pubDate>
    <description>&amp;gt; Есть некий сервер на котором установлен iptables с большим количеством правил в &lt;br&gt;&amp;gt; цепочке INPUT &lt;br&gt;&amp;gt; $ iptables -L INPUT&amp;#124; wc -l &lt;br&gt;&amp;gt; 79 &lt;br&gt;&lt;br&gt;п-ф-ф-ф-ф, я то думал там хотя бы 1k правил&lt;br&gt;</description>
</item>

<item>
    <title>iptables: всем всё можно? (stakado)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#5</link>
    <pubDate>Mon, 15 Apr 2013 12:35:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  pkts bytes target     prot opt in  &lt;br&gt;&amp;gt;    out     source   &lt;br&gt;&amp;gt;            &lt;br&gt;&amp;gt;  destination &lt;br&gt;&amp;gt; ......&lt;br&gt;&amp;gt; 7419K 1296M ACCEPT     all  --  lo &lt;br&gt;&amp;gt;     *       &lt;br&gt;&amp;gt; 0.0.0.0/0           &lt;br&gt;&amp;gt;  0.0.0.0/0 &lt;br&gt;&amp;gt; А как это можно было понять из вывода iptables -L ?&lt;br&gt;&lt;br&gt;Никак. Помимо IP-адресов, протоколов и портов в правилах фаервола так же учавствуют интерфейсы, которые важны не менее, чем остальных параметров.&lt;br&gt;В вашем случае именно в интерфейсе дело и есть.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables: всем всё можно? (A.N. Onim)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#4</link>
    <pubDate>Mon, 15 Apr 2013 10:37:03 GMT</pubDate>
    <description>Похоже, это и вправду так:&lt;br&gt;&lt;br&gt;Chain INPUT (policy ACCEPT 0 packets, 0 bytes)&lt;br&gt; pkts bytes target     prot opt in     out     source               destination&lt;br&gt;......         &lt;br&gt;7419K 1296M ACCEPT     all  --  lo     *       0.0.0.0/0            0.0.0.0/0           &lt;br&gt;&lt;br&gt;А как это можно было понять из вывода iptables -L ?&lt;br&gt;</description>
</item>

<item>
    <title>iptables: всем всё можно? (fa)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#3</link>
    <pubDate>Mon, 15 Apr 2013 10:12:45 GMT</pubDate>
    <description>Скорей всего это правило только для loopback-интерфейса (lo).&lt;br&gt;&lt;br&gt;Посмотрите вот так:&lt;br&gt;&lt;br&gt;# iptables -L -n -v&lt;br&gt;...&lt;br&gt;1138K   68M ACCEPT     all  --  lo     *       0.0.0.0/0            0.0.0.0/0 &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables: всем всё можно? (A.N. Onim)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#2</link>
    <pubDate>Mon, 15 Apr 2013 07:09:10 GMT</pubDate>
    <description>&amp;gt; А куда нас отправляет первая строчка?&lt;br&gt;&lt;br&gt;REJECT     all  --  anywhere             anywhere            state INVALID reject-with icmp-port-unreachable &lt;br&gt;</description>
</item>

<item>
    <title>iptables: всем всё можно? (DearFriend)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/94584.html#1</link>
    <pubDate>Mon, 15 Apr 2013 06:39:55 GMT</pubDate>
    <description>А куда нас отправляет первая строчка?&lt;br&gt;</description>
</item>

</channel>
</rss>
