<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Скрытые возможности Iptables</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html</link>
    <description>В статье &quot;The Hidden Treasures of IPTables&quot; рассказано о некоторых интересных возможностях iptables недоступных в стандартной поставке 2.4 Linux ядра и открывающихся только после установки POM (patch-o-matic) (http://netfilter.org/patch-o-matic/index.html) патчей. &lt;br&gt;&lt;br&gt;Ниже примеры интересных возможностей iptables: &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Фильтрация по строковой маске:&lt;br&gt;&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i eth0 -p tcp --sport 80 &#092;&lt;br&gt;   -m string --string &apos;&amp;#124;7F&amp;#124;ELF&apos; -j DROP&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i eth0 -p tcp &#092;&lt;br&gt;   ! -s 192.168.0.5 --sport 80 -m string &#092;&lt;br&gt;   --string &apos;&amp;#124;7F&amp;#124;ELF&apos; -j DROP&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Сжатая компоновка номеров портов в одной строке:&lt;br&gt;&lt;br&gt;&lt;br&gt;iptables -A INPUT -p tcp -m mport &#092;&lt;br&gt;   --dports 80,110,21,6000:6003 -j ACCEPT&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Учет времени при блокировке: &lt;br&gt;&lt;br&gt;&lt;br&gt;iptables -A INPUT -p tcp -d 80 -m time &#092;&lt;br&gt;   --timestart 04:00 --timestop 06:30 --days Fri &#092;&lt;br&gt;   --syn -j REJECT&lt;br&gt;&lt;br&gt;&lt;br&gt;Коннект в пустоту (соединение не закрывается, но ничего не происходит)&lt;br&gt;&lt;br&gt;&lt;br&gt;iptables -A INPUT -p tcp -m tcp -dport 80 -j TARPIT&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Срабатывание</description>

<item>
    <title>Скрытые возможности Iptables (опубликован перевод на русский... (прохожий.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#27</link>
    <pubDate>Fri, 15 Jan 2010 15:52:42 GMT</pubDate>
    <description>&amp;gt;Так несколько портов в одной строке давно можно было указать, только через &lt;br&gt;&amp;gt;multiport. Для этого не надо устанавливать patch-o-matic &lt;br&gt;&lt;br&gt;Посмеялся...&lt;br&gt;Если посмотреть на даты сообщений, и увидеть --mport можно, даже не зная факта,&lt;br&gt;сделать вывод о вхождении этих патчей в мейнстрим.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Скрытые возможности Iptables (опубликован перевод на русский язык) (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#26</link>
    <pubDate>Thu, 07 Aug 2008 14:02:00 GMT</pubDate>
    <description>Так несколько портов в одной строке давно можно было указать, только через multiport. Для этого не надо устанавливать patch-o-matic&lt;br&gt;</description>
</item>

<item>
    <title>OpenNews: Скрытые возможности Iptables (Кум)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#25</link>
    <pubDate>Fri, 05 Nov 2004 11:36:12 GMT</pubDate>
    <description>Подборка патчей для обзора IMHO не самая удачная.&lt;br&gt;Я например в свое время использовал для биллинговой системы интернет-клуба патчик, который прибивал правило в iptables, как только счетчик превышал заданное кол-во байт, кажется он называется limit. Красота, не надо было никаких кронов и прочей мутотени, не говоря уже о том что решение получилось хоть и не совсем стандартным (надо было патчить ядро), но зато красивым и производительным.&lt;br&gt;</description>
</item>

<item>
    <title>Скрытые возможности Iptables (опубликован перевод на русский... (rost)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#24</link>
    <pubDate>Mon, 14 Jun 2004 20:22:33 GMT</pubDate>
    <description>ну Iptables можно использовать как вспомогательный инструмент для Iproute2&lt;br&gt;в сочетании с модулями connmark,string,p2p получается очень вкусная шняжка ;) эдакий тонкий шейпер ;)</description>
</item>

<item>
    <title>Скрытые возможности Iptables (noname)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#23</link>
    <pubDate>Sun, 06 Jun 2004 11:07:55 GMT</pubDate>
    <description>&amp;gt;временные рамки тоже рулез &lt;br&gt;&amp;gt;почти циска &lt;br&gt;&lt;br&gt;Переменная, условие для iptables, устанавливаемая через /proc удобнее и более гибкая. Там хоть от времени, хоть от чёрты лысого устанавливай условия.</description>
</item>

<item>
    <title>Скрытые возможности Iptables (опубликован перевод на русский... (sauron)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#22</link>
    <pubDate>Sun, 06 Jun 2004 07:09:00 GMT</pubDate>
    <description>&amp;gt;к стати научился таки айпитаблес трафик по человечески шейпирорвать ? &lt;br&gt;А он тут причем??? Этим iproute2 заведует.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Скрытые возможности Iptables (опубликован перевод на русский язык) (a55_5)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#21</link>
    <pubDate>Sat, 05 Jun 2004 20:44:32 GMT</pubDate>
    <description>а проверить не судьба ? ) вообще тут половина старья которым я пользовался ещё в МДК 9.0 установке по умолчанию ничего не патча)&lt;br&gt;&lt;br&gt;к стати научился таки айпитаблес трафик по человечески шейпирорвать ? </description>
</item>

<item>
    <title>Скрытые возможности Iptables (опубликован перевод на русский язык) (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#20</link>
    <pubDate>Sat, 05 Jun 2004 19:56:23 GMT</pubDate>
    <description>Просветите несведущего, а когда эти патчи будут входить в состав стандартного ядра? Родмэп есть какой-то для каждой части? Или для всех патчей вкупе?</description>
</item>

<item>
    <title>Скрытые возможности Iptables (опубликован перевод на русский язык) (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/3758.html#19</link>
    <pubDate>Sat, 05 Jun 2004 19:53:50 GMT</pubDate>
    <description>Вероятность красивая штука. Если приложить голову, в некоторых случаях можно до &quot;высшего руководства&quot; в разрезе бюджетирования добраться.&lt;br&gt;&lt;br&gt;Некрасиво. Но можно. &lt;br&gt;&lt;br&gt;(как выпью - панковское детство просыпается, звиняйте люди добрые)</description>
</item>

</channel>
</rss>
