abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
dnes 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 2
dnes 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 0
dnes 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 1
dnes 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 0
dnes 00:10 | Nová verze

Byla vydána verze 3.2 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata. Z novinek lze zmínit například podporu protokolů DNP3 a CIP/ENIP, vylepšenou podporu TLS a samozřejmě také aktualizovanou dokumentaci.

Ladislav Hagara | Komentářů: 0
včera 21:00 | Nová verze

Byla vydána beta verze Linux Mintu 18.1 s kódovým jménem Serena. Na blogu Linux Mintu jsou hned dvě oznámení. První o vydání Linux Mintu s prostředím MATE a druhé o vydání Linux Mintu s prostředím Cinnamon. Stejným způsobem jsou rozděleny také poznámky k vydání (MATE, Cinnamon) a přehled novinek s náhledy (MATE, Cinnamon). Linux Mint 18.1 bude podporován až do roku 2021.

Ladislav Hagara | Komentářů: 0
včera 16:42 | Nová verze

Byl vydán Devuan Jessie 1.0 Beta 2. Jedná se o druhou beta verzi forku Debianu bez systemd představeného v listopadu 2014 (zprávička). První beta verze byla vydána v dubnu letošního roku (zprávička). Jedna z posledních přednášek věnovaných Devuanu proběhla v listopadu na konferenci FSCONS 2016 (YouTube, pdf).

Ladislav Hagara | Komentářů: 0
včera 15:16 | Komunita

Na GOG.com začal zimní výprodej. Řada zlevněných her běží oficiálně také na Linuxu. Hru Neverwinter Nights Diamond lze dva dny získat zdarma. Hra dle stránek GOG.com na Linuxu neběží. Pomocí návodu ji lze ale rozběhnout také na Linuxu [Gaming On Linux].

Ladislav Hagara | Komentářů: 1
včera 13:14 | Bezpečnostní upozornění

Byla vydána verze 2.7.1 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Řešeno je několik bezpečnostních problémů. Aktualizován byl především Tor Browser na verzi 6.0.7. Tor Browser je postaven na Firefoxu ESR (Extended Support Release) a právě ve Firefoxu byla nalezena a opravena vážná bezpečnostní chyba MFSA 2016-92 (CVE-2016-9079, Firefox SVG Animation

… více »
Ladislav Hagara | Komentářů: 0
30.11. 19:19 | Nová verze

Příspěvek na blogu nadace Raspberry Pi je věnován bezpečnostním vylepšením v nejnovější verzi Raspbianu s desktopovým prostředím PIXEL. V oficiálních obrazech je nově zakázán SSH přístup. Ten lze samozřejmě povolit po zavedení Raspbianu pomocí nástroje raspi-config. Nemá-li uživatel k Raspberry Pi připojený terminál, může SSH přístup povolit vytvořením souboru ssh v adresáři /boot. Raspbian nově upozorňuje uživatele na bezpečnostní riziko, je-li SSH přístup povolen a uživatel pi nemá změněno výchozí heslo.

Ladislav Hagara | Komentářů: 42
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 755 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Konfigurace iptables

16.12.2005 22:39 IUnknow
Konfigurace iptables
Přečteno: 258×
Zdravim

Pokusam sa rozchodit svoj prvy router avsak neuspesne. Prostudoval sem navod na root.cz o iptables avsak nejsem z toho moc mudri. Naviac mi pracu znemoznuje tak trochu horsia situacia na sieti. Pokusim sa to co najlepsie vysvetlit:

Moja siet je za routrom (gw je 192.168.3.1) cez ktory sa pripajam na net. IP mojeho PC1 je 192.168.3.115 a IP ethernetu0 na mojom PC2 (PC na ktorom sa snazim rozjet router) je 192.168.3.116 na ktorom je vlastne internet(ethernet0 je napojeny na gw 192.168.3.1). Na PC2 je ethernet1 ktory ma IP adresu 192.168.3.117. Tento ethernet1 by som potreboval pouzit ako gw pre PC1.( neskor pripadne pre dalsie pocitace). Uz sem skusil snad vsetky mozne kombinacie a nastavenia pre iptables a ani zaboha sa mi to nedari rozjet :( Potreboval by som pomoct alebo trosku nakopnut.

Diky

Odpovědi

16.12.2005 22:43 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
No a este dodam vsetky zariadenia mam na subentu 255.255.255.0
16.12.2005 22:45 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
Netfilter (to, čemu říkáte iptables) je paketový filtr. Sice pomocí něj jdou podobné věci obejít také, ale na úkor funkčnosti. Takže za prvé jste neuvedl naprosto žádný důvod, proč vlastně chcete PC1 schovávat za PC2. Pokud je to proto, že žádný důvod nemáte, tak ho tam neschovávejte, prostě posaďte GW, PC1 a PC2 na jeden segment a máte po problému. Pokud důvod máte, tak záleží na tom, proč přesně to tak chcete a co tam vlastně chcete provozovat. Podle okolností může být řešením přeadresování a rozdělení segmentu, Proxy ARP, bezstavový NAT 1:1 nebo klasická stavová maškaráda (v pořadí klesajících preferencí).
16.12.2005 23:43 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
Inak nejsom si isty jak myslite dat obydva stroje na jeden segment. Ja mozem na branu 192.168.3.1 ktoru mi poskytuje moj ISP pristupovat len s IP 192.168.3.116 a urcitou MAC adresou. Proste iba cez jednu kartu to mam povolene. Nemozem mat napojene 2 (tym padem 2 ethernety) masiny na jednu branu.
16.12.2005 23:51 Petr Šobáň | skóre: 79 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Konfigurace iptables
Jinak jak vidím tak v tom máš zmatek a fungovat to moc dobře nebude.

Proč používáš stejné IP pro svoji síť jako používá tvůj ISP ? Nebo ty ostatní IP máš od ISP ? Pokud ano stačí nastavit správně routování pokud ne tak si další PC v tvé síti nastav jiný adresní rozsah 10.0.0.x třeba a použij NAT.
bazil avatar 16.12.2005 23:14 bazil | skóre: 33 | blog: sluje | Miroslav
Rozbalit Rozbalit vše Re: Konfigurace iptables
můj firewall.sh skript, neříkám že je dokonalý ale třeba pomůže
16.12.2005 23:19 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
Pominu-li některé koncepční chyby, není mi jasné, jak by to mělo řešit problém tazatele.
bazil avatar 16.12.2005 23:37 bazil | skóre: 33 | blog: sluje | Miroslav
Rozbalit Rozbalit vše Re: Konfigurace iptables
treba tak, ze me dycky pomuze ukazka konfiguraku, nez jen navod, jak to udelat. na rootu sou i ukazky, ale ja bych to z nich asi moc nepochopil. mno a treba taky tak, zejestli chce z toho jednoho PC udelat router, a za nej dat truhy PC, tak ten skript staci jen spoustet pri startu na prvnim PC (routru)
17.12.2005 00:42 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
Nemám nic proti ukázce konfigurace, ale proti tomu, že se vůbec netýkala situace, na kterou se tazatel ptal.
bazil avatar 17.12.2005 09:08 bazil | skóre: 33 | blog: sluje | Miroslav
Rozbalit Rozbalit vše Re: Konfigurace iptables
nezdá se mi, žeby neměl nic společného, tazatel přece chce nastavit routování a maškarádu, a to se dělá pomocí netliftru ne ? ;-)
17.12.2005 10:25 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
nezdá se mi, žeby neměl nic společného, tazatel přece chce nastavit routování a maškarádu, a to se dělá pomocí netliftru ne ? ;-)

Neřekl bych. O maškarádě nepadlo v dotazu ani slovo a routování se rozhodně neprovádí netfilterem (i jde ve výjimečných případech netfilterem ovlivnit).

bazil avatar 16.12.2005 23:38 bazil | skóre: 33 | blog: sluje | Miroslav
Rozbalit Rozbalit vše Re: Konfigurace iptables
a btw jake chyby ?? aspon si to zpravim
17.12.2005 00:50 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
Pár postřehů:
  1. RP filter je lepší nepoužívat. Pakety, které by zahodil, rozumně nakonfigurovaný filtr zahodí tak jako tak. Naopak, existuje spousta situací, kde dělá problémy (a většinou není na první pohled vidět, že za to může RP filter).
  2. Povolovat veškerou komunikaci z "vnitřních" sítí není příliš dobrý nápad, zvláště je-li jedna z nich bezdrátová.
  3. Pravidlo pro maškarádu je příliš obecné a mohlo by se vám snadno stát, že odmaškarádujete i pakety, které jste nechtěl.
  4. Nastavujete řetězci OUTPUT politiku DROP, ale pak v něm stejně úplně všechno povolíte. Proč?
  5. Uživatelské řetězce obsahující jedno pravidlo bez podmínek s akcí ACCEPT jsou dost samoúčelné.
  6. Limit tří paketů za hodinu pro zápis do logu je pro praxi příliš nízký.
bazil avatar 17.12.2005 09:20 bazil | skóre: 33 | blog: sluje | Miroslav
Rozbalit Rozbalit vše Re: Konfigurace iptables
  1. díky, přestanu používat
  2. vnitřní síť je mistní LAN o par PC, pžez ten bezdrát se připojujeme na internet. ham0 je hamachi (www.hamachi.cc), coz je taková nějaká VPN bo jak to nazvat
  3. tak tohle opravdu nevim, jak by to mohlo být líp?
  4. jojo trošku blbost, máte pravdu
  5. ale já tam žádné omezovací pravidla nechci a nepotřebuji, jen chci povolit ty pakety, co sem do toho řetězce odeslal před tím
  6. to jen aby se neřeklo a abych viděl, že se něco děje, jinak samožřejmě nastavuji vyšší log. tohle je jen malinká siť a na net se dostáváme přez další síť z vymezeným rozsahem 192.168.X.X (a majitel se tváří jako velký poskytovatel) a moc ůtoků nehrozí, spíš chyby v nastavení firewallu
17.12.2005 10:33 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
Ad 2: stejně to není příliš dobrý nápad. Při dnešní frekvenci epidemií všemožných červů a virů si nemůžete být moc jistý, co vám vlastně na stanicích ve vnitřní síti běhá za software. Rozhodně bych i z vnitřní sítě povolil přístup jen na ty služby, které být povolené mají.

Ad 3: přidat podmínku, aby se pravidlo vztahovalo jen na ty zdrojové adresy, které opravdu chcete maškarádovat, tj. rozsahy vnitřních sítí.

Ad 5: v tom případě nechápu, proč místo

  iptables -N lan
  iptables -A INPUT  -p ALL -i $LAN_IF -j lan
  iptables -A OUTPUT -p ALL -o $LAN_IF -j lan
  iptables -A lan -j ACCEPT
nenapíšete prostě
  iptables -A INPUT -i $LAN_IF -j ACCEPT
  iptables -A OUTPUT -o $LAN_IF -j ACCEPT
Chápal bych to, kdybyste si tam ty řetězce připravoval pro případ, že to časem budete chtít upravit a povolit jen něco. Ale pak zase nedává smysl míchání INPUT a OUTPUT dohromady.
bazil avatar 17.12.2005 11:39 bazil | skóre: 33 | blog: sluje | Miroslav
Rozbalit Rozbalit vše Re: Konfigurace iptables
jasně díky za připomínky, poupravím si to ;-)
16.12.2005 23:39 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
No provozovat to chcem tak preto, protoze sa chcem neco priucit ;-) Clovek nikdy nevi kedy sa neco podobne v zivote zejde vedet (hlavne v mojom obore). Inak ked pojde vsetko podla planu, tak onedlho budu za tym routrem minimalne 3 PC.

2Bazil-XXL: Ok diky, omrknem to.

Zatial vdaka za reakcie.
17.12.2005 13:25 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
No tak uz sa mi to jakztakz podarilo rozchodit :-) Podla rady Petra Sobana som si nastavil iny rozsah IP. 10.2.0.0 na mojom pc na ktory routujem net a 10.1.0.0 na PC 2 ethernetu1. Takto som nastavil nat
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
a jede zatial vsetko bez problemu :-)
17.12.2005 13:37 Jan
Rozbalit Rozbalit vše Re: Konfigurace iptables
Technicky vhodnejsi je misto MASQUERADE pouzivat SNAT s parametrem --to. MASQUERADE je urceno pro dynamicky pridelovane adresy na odchozim interface a je malicko mene efektivni nez SNAT.
17.12.2005 13:47 trekker.dk | skóre: 71
Rozbalit Rozbalit vše Re: Konfigurace iptables
Jestli má IP svázanou s MAC, tak pravděpodobně bude dostávat adresu přes DHCP. Sice vždy stejnou, ale co kdyby.
Quando omni flunkus moritati
17.12.2005 13:40 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
Asi by bylo trochu vhodnější použít třeba 10.0.0.1 a 10.0.0.2, ale to je víceméně jedno…
17.12.2005 13:52 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
OK vdaka za reakce. ALe mam maly problem.

Od ISP mam povoleny port 1180 (udp,tcp) cez ktory chodievam na DC++ alebo Bittorrent. Avsak teraz uz to nefunguje. Predpokladam ze to je kvoli tomu mojmu NATu. V iptables som nic nezakazoval takze neviem preco to nefachci. Ma nekdo nejaky navrh?
17.12.2005 14:27 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
Uz som to vyriesil. Takze tento prispevok prosim ignorujte ;-)
17.12.2005 14:28 Petr Šobáň | skóre: 79 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Konfigurace iptables
Prostě musíš ten port přeroutovat na ten PC z kterého chceš ty DC používat.

Prostě pasivní režim by měl běžet ze všech PC aktivní pouze tam kam si přepošleš ten port.
17.12.2005 14:30 Jan
Rozbalit Rozbalit vše Re: Konfigurace iptables
Prichozi spojeni na porty 1180 jde, ale jen na pocitac, kde bezi maskarada. Na pocitacich za ni uz ne, ledazebyste si ho presmeroval na jeden z nich stejne jak to dela vas poskytovatel. Ovsem jen na jeden z nich. Je to opak maskarady, takze misto SNAT se pouzije DNAT. Prekpladejme, ze ten vybrany pocitac ma adresu 10.0.0.2:

iptables -t nat -A PREROUTING -i eth0 -p tcp -d 192.168.3.115 --dport 1180 -j DNAT --to 10.0.0.2:1180

iptables -t nat -A PREROUTING -i eth0 -p udp -d 192.168.3.115 --dport 1180 -j DNAT --to 10.0.0.2:1180

18.12.2005 00:02 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
Mam este jednu otazecku.

Ak to routujem takto -A PREROUTING -i eth0 -j DNAT --to-destination 10.1.0.0 -A POSTROUTING -o eth0 -j SNAT --to-source 192.168.3.116

tak nezapricini nahodou prva riadka ze ak budem stahovat neco na router, tak to bude posielat packety aj na 10.1.0.0 a tam sa budu zahazovat? To by potom bolo dost neefektivne
18.12.2005 00:03 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
Oprava:
-A PREROUTING -i eth0 -j DNAT --to-destination 10.1.0.0 
-A POSTROUTING -o eth0 -j SNAT --to-source 192.168.3.116
18.12.2005 00:21 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
Za prvé: tím nic neroutujete. Směrování (routování) se nastavuje příkazem 'ip route', router a paketový filtr jsou dvě různé věci. Za druhé: u klasického stavového překladu adres pomocí netfilteru (SNAT, DNAT) píšete pravidlo jakoby pouze pro první paket, o další pakety a opačný směr se postará netfilter sám.
18.12.2005 00:36 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
Nj, tzn. ze routovani je vlastne to
route add default gw 192.168.3.1
ze packety smerujem na 192.168.3.1. A NAT je preklad adres to je mi UZ jasne. Jako zacatecnik s routrovanim mam v terminologii trochu bordel. Vlastne nielen v terminologii ;-) Ale ten prvy prikaz neni vlastne routovanie (smerovanie)? pretoze ja vsetko co ide na eth0 "vrham" na 10.1.0.0 ;-)
18.12.2005 01:10 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Konfigurace iptables
To pravidlo netfilteru přepíše cílovou adresu, což (později) způsobí, že driver, který má na starosti směrování s ním naloží jinak (než kdyby zůstala původní). Ale to je jiná část jádra. Proto se také ten řetězec jmenuje PREROUTING - protože se pravidla v něm aplikují ještě před směrováním.

To nastavení default route pište raději takto: 'ip route add default via 192.168.3.1'. Ale v tomto případě se aplikuje položka pro (nejspíš) 10.0.0.0/8, kterou vám vytvoří jádro automaticky.

18.12.2005 00:24 IUnknow
Rozbalit Rozbalit vše Re: Konfigurace iptables
Hmm, odpoviem si sam: Staci iba ak zmenim zdrojovu adresu packetu...router neskor bude aj sam vedet na ktoru adresu v lokalnej sieti sa ma odpoved poslat.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.