abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
dnes 21:21 | Nová verze Ladislav Hagara | Komentářů: 0
dnes 11:44 | Zajímavý projekt

Na Indiegogo byla spuštěna kampaň na podporu herní mini konzole a multimediálního centra RetroEngine Sigma od Doyodo. Předobjednat ji lze již od 49 dolarů. Požadovaná částka 20 000 dolarů byla překonána již 6 krát. Majitelé mini konzole si budou moci zahrát hry pro Atari VCS 2600, Sega Genesis nebo NES. Předinstalováno bude multimediální centrum Kodi.

Ladislav Hagara | Komentářů: 0
dnes 00:10 | Nová verze

Byla vydána verze 4.7 redakčního systému WordPress. Kódové označením Vaughan bylo vybráno na počest americké jazzové zpěvačky Sarah "Sassy" Vaughan. Z novinek lze zmínit například novou výchozí šablonu Twenty Seventeen, náhledy pdf souborů nebo WordPress REST API.

Ladislav Hagara | Komentářů: 0
včera 12:00 | Zajímavý projekt

Projekt Termbox umožňuje vyzkoušet si linuxové distribuce Ubuntu, Debian, Fedora, CentOS a Arch Linux ve webovém prohlížeči. Řešení je postaveno na projektu HyperContainer. Podrobnosti v často kladených dotazech (FAQ). Zdrojové kódy jsou k dispozici na GitHubu [reddit].

Ladislav Hagara | Komentářů: 24
včera 11:00 | Bezpečnostní upozornění

Byly zveřejněny informace o bezpečnostní chybě CVE-2016-8655 v Linuxu zneužitelné k lokální eskalaci práv. Chyba se dostala do linuxového jádra v srpnu 2011. V upstreamu byla opravena minulý týden [Hacker News].

Ladislav Hagara | Komentářů: 2
5.12. 22:00 | Komunita

Přibližně před měsícem bylo oznámeno, že linuxová distribuce SUSE Linux Enterprise Server (SLES) běží nově také Raspberry Pi 3 (dokumentace). Obraz verze 12 SP2 pro Raspberry Pi 3 je ke stažení zdarma. Pro registrované jsou po dobu jednoho roku zdarma také aktualizace. Dnes bylo oznámeno, že pro Raspberry Pi 3 je k dispozici také nové openSUSE Leap 42.2 (zprávička). K dispozici je hned několik obrazů.

Ladislav Hagara | Komentářů: 6
5.12. 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 50
5.12. 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 10
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 17
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (8%)
 (5%)
 (3%)
Celkem 785 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby

mosquitor avatar 14.4.2007 22:49 mosquitor | skóre: 4 | blog: mosquitor
Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby
Přečteno: 256×
Dobrý večer,

mám problém se kterým si nevím rady. Diskuse jsem se snažil prohledat jak se dalo. Jsem v linuxu "pokročilý začátečník" a do některých detailů jsem zatím zcela nepronikl.

Takže aktuální situace: Nainstaloval jsem Debian poslední stable verzi. Na něj jsem přidal webmin a hlds plus další různé pomůcky jako iptraf a pod. HLDS (half life dedicated server) s módem pro counter strike jede v pohodě, jen někdy nemám odezvu, ale to mě teď tolik netrápí a možná to souvisí s mým problémem.

Rozhodl jsem se, že nastavím firewall tak, aby pouštěl dovnitř jen ssh, webmin, ping a hlds na portu 27015. Zde je vypis iptables:
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:27015
ACCEPT     udp  --  anywhere             anywhere            udp dpt:27015
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:10000
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh
ACCEPT     icmp --  anywhere             anywhere            icmp destination-unreachable
ACCEPT     icmp --  anywhere             anywhere            icmp echo-request
ACCEPT     icmp --  anywhere             anywhere            icmp echo-reply
ACCEPT     icmp --  anywhere             anywhere            icmp time-exceeded
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:auth

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
Ovšem problém je v tom, že v tomto stavu mi nejedou dotazy na DNS server a přihlášení k ssh trvá podezřele dlouho. Taky odezvy webminu je strašně velká (několik desítek sekund na každý kliknutí). Pokud dám defaultní politiku iptables na accept tak všechno jede ok.

Asi bude problém v tom, že mi chybí ještě něco povolit ve firewallu, ale netuším co.

Děkuji za případné tipy Radek

Odpovědi

14.4.2007 22:53 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
Problém není v tom, že by vám nefungovaly dotazy na nameserver. Problém je v tom, že k vám neprojde odpověď. Co se týká zpomalení ssh, to bude nejspíš způsobeno čekáním na timeout při reverzním lookupu adresy klienta.
mosquitor avatar 15.4.2007 07:57 mosquitor | skóre: 4 | blog: mosquitor
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
Díky za rady. Tady jsou jejich výsledky:

Nevím, jestli jsem přesně pochopil reversní lookup, nicméně jsem přidal do hosts počítač, ze kterého se připojuju na server, a ssh i webmin reagují svižně jako bez firewallu, ale ty dns dotazy se mi zatím stále nadaří. Přidal jsem do iptables pravidlo pro port 53 - doufám že správně, takže teď část input vypadá takto:
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:113
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:53
Stále však končí všechny dotazy na překlad takto:
;; connection timed out; no servers could be reached
Asi jsem to do iptables nedal správně, protože když dám input policy na accept tak to funguje.
mosquitor avatar 15.4.2007 08:02 mosquitor | skóre: 4 | blog: mosquitor
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
Takže si hned odpovím sám - samozřejmě tam musí být udp a ne tcp u toho dns dotazu. Teď už vše funguje tak jak má.

Jen by mě zajímalo, zda jsem správně pochopil ten reversní lookup :)

Díky
15.4.2007 10:50 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu

Gratuluji, právě jste si povolil veškerou UDP (původně TCP) komunikaci na svůj počítač za předpokladu, že útočník použije zdrojový port 53. Pokud nemáte vážný důvod se bránit použití stavového filtru, dejte tam raději

  iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
15.4.2007 11:14 Jaroslav
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
Je potřeba povilit UDP i TCP pro port 53. Nejdříve se použije UDP kvůli vyšší rychlosti odezvy. UDP je však nepotvrzovaný a může se cestou ztratit. V tom případě se potom použije spolehlivější TCP.
mosquitor avatar 15.4.2007 11:52 mosquitor | skóre: 4 | blog: mosquitor
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
Mohlo by to být třeba takto?
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11
ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp spt:53 state RELATED,ESTABLISHED
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:53 state RELATED,ESTABLISHED

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
15.4.2007 11:52 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
Stále stejná hrubá chyba jako výše.
mosquitor avatar 15.4.2007 13:27 mosquitor | skóre: 4 | blog: mosquitor
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
I když je v těch pravidlech ohledně portu 53 i ten stav?
15.4.2007 13:35 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
Aha, ten jsem přehlédl, příště radši pište pravidla, jak je zadáváte, ne výstup 'iptables -L'. Stejně bych ale raději povolil ESTABLISHED a RELATED obecně, takhle narazíte na stejný problém u jakékoli jiné komunikace, kterou iniciuje váš počítač.
mosquitor avatar 15.4.2007 13:44 mosquitor | skóre: 4 | blog: mosquitor
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
Když já to nastavuju přes toho webmina. Takže výsledek je takový:
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
A vše pracuje tak jak má. Moc děkuji za rady.
MMMMMMMMM avatar 15.4.2007 08:06 MMMMMMMMM | skóre: 41 | blog: unstable | Valašsko :-)
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
ted to mas pro TCP source port 53, co pridat jeste UDP source port 53
MMMMMMMMM avatar 15.4.2007 08:07 MMMMMMMMM | skóre: 41 | blog: unstable | Valašsko :-)
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
ajaj, odpovedel jsem s krizkem po funuse, prohlizel jsem si nastaveni sveho firewallu :)
14.4.2007 22:54 pavel
Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby
Tak ten DNS port povol...

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.