<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables+RHEL5 - зависает работа</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3982.html</link>
    <description>Вообщем настроена машина шлюзом в интернет под RedHat Enterprise 5 - iptables фаервол&lt;br&gt;Разрешенно определённым машинам (по мак адресам) по определённым портам (80,81,110,25) доступ в интернет&lt;br&gt;Всё работает, но проявляется неприятная ситуация&lt;br&gt;через промежуток времени перестают на клиентских машинах открываться странички и получаться почта&lt;br&gt;В чём может быть проблема? И ещё может конфиг как то усовершенствовать? Зарание благодарен за помощь!&lt;br&gt;Вот конфиг iptables:&lt;br&gt;# Generated by iptables-save v1.3.5 on Mon Sep 22 11:05:08 2008&lt;br&gt;*nat&lt;br&gt;:PREROUTING ACCEPT &#091;160:17336&#093;&lt;br&gt;:POSTROUTING ACCEPT &#091;126:7719&#093;&lt;br&gt;:OUTPUT ACCEPT &#091;139:10053&#093;&lt;br&gt;-A POSTROUTING -o eth0 -j MASQUERADE &lt;br&gt;COMMIT&lt;br&gt;# Completed on Mon Sep 22 11:05:08 2008&lt;br&gt;# Generated by iptables-save v1.3.5 on Mon Sep 22 11:05:08 2008&lt;br&gt;*filter&lt;br&gt;:INPUT DROP &#091;196:22233&#093;&lt;br&gt;:FORWARD DROP &#091;3:136&#093;&lt;br&gt;:OUTPUT DROP &#091;0:0&#093;&lt;br&gt;:allowed - &#091;0:0&#093;&lt;br&gt;:bad_tcp_packets - &#091;0:0&#093;&lt;br&gt;:icmp_packets - &#091;0:0&#093;&lt;br&gt;:tcp_packets - &#091;0:0&#093;&lt;br&gt;:udp_packets - &#091;0:0&#093;&lt;br&gt;-A INPUT -s 192.168.0.0/255.255.0.0 -i eth1 -j ACCEPT</description>

<item>
    <title>iptables+RHEL5 - зависает работа (Andrey Mitrofanov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3982.html#4</link>
    <pubDate>Mon, 22 Sep 2008 12:29:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Разрешенно определённым машинам (по мак адресам) по определённым портам (80,81,110,25) доступ в интернет &lt;br&gt;&amp;gt;&amp;gt;У Вас либо ошибка в конфиге, либо в том, что Вы о нём думате...(--&amp;gt;1)&lt;br&gt;&amp;gt;Тоесть порты у меня открыты все? В чём ошибка? &lt;br&gt;&lt;br&gt;Клиентам Вы даёте (в приведённом конфиге) соединяться на любые порты, но говорите, что только на перечисленные. Ошибка либо в конфиге, либо в том, что Вы говорите, как я и написал.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;(1--&amp;gt;) Проблема с конфигом или пониманием: &quot;клиентов&quot; пускают наружу вне зависимости от порта назначения. У пользователей есть доступ &quot;к любым портам&quot;. (Быстрый фикс, с почти &quot;тем&quot; результатом, - &quot;-j tcp_packets&quot;.)&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тоесть нужно -A FORWARD -i eth1 -m mac --mac-source 00:04:4B:80:80:03 -j tcp_packets &lt;br&gt;&amp;gt;??? &lt;br&gt;&lt;br&gt;Как вариант (минимальными исправлениями...) - пользователей шлюз будет пускать только по перечисленным в цепочке tcp_packets tcp портам.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Проблема#2: У Вас tcp_packets &quot;зовётся&quot; из INPUT и по факту открывает доступ &lt;br&gt;&amp;gt;&amp;gt;&quot;из большого плохого интернета&quot; к перечисленным портам на этой маш</description>
</item>

<item>
    <title>iptables+RHEL5 - зависает работа (Andrey Mitrofanov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3982.html#3</link>
    <pubDate>Mon, 22 Sep 2008 12:06:07 GMT</pubDate>
    <description>&amp;gt;Вообщем настроена машина шлюзом в интернет под RedHat Enterprise 5 - iptables &lt;br&gt;&amp;gt;фаервол &lt;br&gt;&amp;gt;Разрешенно определённым машинам (по мак адресам) по определённым портам (80,81,110,25) доступ в &lt;br&gt;&amp;gt;интернет &lt;br&gt;&lt;br&gt;Кстати &#037;) , google.ru&lt;br&gt;firehol &quot;бесплатные образцы&quot; site:opennet.ru/openforum/&lt;br&gt;ENTER&lt;br&gt;-- я тут--^^^^^ всем советую FireHOL, как средство упрощения настройки фаервола (после того, как &quot;понимание наступило&quot;)&lt;br&gt;&lt;br&gt;Простейшая (dns &quot;выпал&quot;) конфигурация firehol по мотивам Вашей могла бы выглядеть так:&lt;br&gt;&lt;br&gt;---8&amp;lt;---&lt;br&gt;version 5&lt;br&gt;&lt;br&gt;interface &quot;eth0&quot; lan src &quot;192.168.0.0/16&quot;&lt;br&gt;  protection full&lt;br&gt;  client all accept&lt;br&gt;&lt;br&gt;interface &quot;eth1&quot; world&lt;br&gt;  protection full&lt;br&gt;  client all accept&lt;br&gt;&lt;br&gt;server_http81_ports=&quot;tcp/81&quot;&lt;br&gt;client_http81_ports=&quot;default&quot;&lt;br&gt;&lt;br&gt;router i inface &quot;eth1&quot; outface &quot;eth0&quot;&lt;br&gt;  masquerade reverse&lt;br&gt;  server &quot;http http81 pop3 smtp&quot; accept mac &quot;00:04:4B:80:80:03&quot;&lt;br&gt;---&amp;gt;8---&lt;br&gt;&lt;br&gt;или... в конце... кривовато и так, и эдак выходит -&lt;br&gt;&lt;br&gt;router i inface &quot;eth0&quot; outface &quot;eth1&quot;&lt;br&gt;  masquerade&lt;br&gt;  client &quot;http http81 pop3 smtp&quot; acce</description>
</item>

<item>
    <title>iptables+RHEL5 - зависает работа (BearMK)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3982.html#2</link>
    <pubDate>Mon, 22 Sep 2008 11:15:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Разрешенно определённым машинам (по мак адресам) по определённым портам (80,81,110,25) доступ в интернет &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У Вас либо ошибка в конфиге, либо в том, что Вы о нём думате...(--&amp;gt;1)&lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Тоесть порты у меня открыты все? В чём ошибка?&lt;br&gt;&lt;br&gt;&amp;gt;Усов.#1: Если внешний адрес статический, -j SNAT --to-source E.X.T.IP -- быстрее, чем &lt;br&gt;&amp;gt;маскарад. &lt;br&gt;&lt;br&gt;Переделал на snat работает. спасибо...&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;-j ACCEPT &lt;br&gt;&amp;gt;&amp;gt;-A INPUT -d 192.168.2.3 -m state --state RELATED,ESTABLISHED -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt;-A INPUT -i eth0 -p tcp -j tcp_packets &lt;br&gt;&amp;gt;&amp;gt;-A INPUT -i eth0 -p udp -j udp_packets &lt;br&gt;&amp;gt;&amp;gt;-A INPUT -i eth0 -p icmp -j icmp_packets &lt;br&gt;&amp;gt;&amp;gt;-A INPUT -m limit --limit 3/min --limit-burst 3 -j LOG --log-prefix &quot;IPT_INPUT_packet_died:&quot; &lt;br&gt;&amp;gt;&amp;gt;--log-level 7 &lt;br&gt;&amp;gt;&amp;gt;-A FORWARD -i eth1 -m mac --mac-source 00:04:4B:80:80:03 -j ACCEPT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;(1--&amp;gt;) Проблема с конфигом или пониманием: &quot;клиентов&quot; пускают наружу вне зависимости от порта назначения. У пользователей есть доступ &quot;к любым портам&quot;. (Быстрый фикс, с почти &quot;тем&quot; результатом, - &quot;-j tcp_pa</description>
</item>

<item>
    <title>iptables+RHEL5 - зависает работа (Andrey Mitrofanov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3982.html#1</link>
    <pubDate>Mon, 22 Sep 2008 11:01:20 GMT</pubDate>
    <description>&amp;gt;Разрешенно определённым машинам (по мак адресам) по определённым портам (80,81,110,25) доступ в интернет &lt;br&gt;&lt;br&gt;У Вас либо ошибка в конфиге, либо в том, что Вы о нём думате...(--&amp;gt;1)&lt;br&gt;&lt;br&gt;&amp;gt;через промежуток времени перестают на клиентских машинах открываться странички и получаться почта &lt;br&gt;&lt;br&gt;Про это не скажу...&lt;br&gt;&lt;br&gt;&amp;gt;И ещё может конфиг как то усовершенствовать?&lt;br&gt;&lt;br&gt;...а про это есть пара мыслей.&lt;br&gt;&lt;br&gt;&amp;gt;-A POSTROUTING -o eth0 -j MASQUERADE &lt;br&gt;&lt;br&gt;Усов.#1: Если внешний адрес статический, -j SNAT --to-source E.X.T.IP -- быстрее, чем маскарад.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;-A INPUT -s 192.168.2.3 -i lo -j ACCEPT &lt;br&gt;&amp;gt;-A INPUT -i eth1 -p udp -m udp --sport 68 --dport 67 &lt;br&gt;&amp;gt;-j ACCEPT &lt;br&gt;&amp;gt;-A INPUT -d 192.168.2.3 -m state --state RELATED,ESTABLISHED -j ACCEPT &lt;br&gt;&amp;gt;-A INPUT -i eth0 -p tcp -j tcp_packets &lt;br&gt;&amp;gt;-A INPUT -i eth0 -p udp -j udp_packets &lt;br&gt;&amp;gt;-A INPUT -i eth0 -p icmp -j icmp_packets &lt;br&gt;&amp;gt;-A INPUT -m limit --limit 3/min --limit-burst 3 -j LOG --log-prefix &quot;IPT_INPUT_packet_died:&quot; &lt;br&gt;&amp;gt;--log-level 7 &lt;br&gt;&amp;gt;-A FORWARD -i eth1 -m mac --mac-source 00:</description>
</item>

</channel>
</rss>
