abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 22:00 | Komunita

Přibližně před měsícem bylo oznámeno, že linuxová distribuce SUSE Linux Enterprise Server (SLES) běží nově také Raspberry Pi 3 (dokumentace). Obraz verze 12 SP2 pro Raspberry Pi 3 je ke stažení zdarma. Pro registrované jsou po dobu jednoho roku zdarma také aktualizace. Dnes bylo oznámeno, že pro Raspberry Pi 3 je k dispozici také nové openSUSE Leap 42.2 (zprávička). K dispozici je hned několik obrazů.

Ladislav Hagara | Komentářů: 1
včera 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 26
včera 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 7
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 14
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 25
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 15
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 5
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 1
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 774 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: ip_conntrack

17.6.2008 13:33 secido | skóre: 27
ip_conntrack
Přečteno: 663×
V /proc/net/ip_conntrack sa mi zacali hromadit zaznamy, ale netusim z coho pochadzaju. Viete mi ich vysvetlit? Moze to by nejake skenovanie portov? Napr. adresa dst=192.168.46.59 sa v lokalnej sieti nepouziva i ked niektore z rozsahu 192.168.46.0/24 ano.
tcp      6 40258 ESTABLISHED src=201.231.167.28 dst=192.168.46.59 sport=44186 dport=4252 packets=2 bytes=80 [UNREPLIED] src=192.168.46.59 dst=201.231.167.28 sport=4252 dport=44187 packets=0 bytes=0 mark=0 use=1
tcp      6 40253 ESTABLISHED src=24.206.184.124 dst=192.168.46.59 sport=44165 dport=4241 packets=2 bytes=80 [UNREPLIED] src=192.168.46.59 dst=24.206.184.124 sport=4241 dport=44166 packets=0 bytes=0 mark=0 use=1
tcp      6 39735 ESTABLISHED src=84.54.166.74 dst=192.168.46.64 sport=42749 dport=1889 packets=2 bytes=80 [UNREPLIED] src=192.168.46.64 dst=84.54.166.74 sport=1889 dport=42750 packets=0 bytes=0 mark=0 use=1
tcp      6 39223 ESTABLISHED src=87.121.169.51 dst=192.168.46.64 sport=5 dport=1777 packets=2 bytes=80 [UNREPLIED] src=192.168.46.64 dst=87.121.169.51 sport=1777 dport=6 packets=0 bytes=0 mark=0 use=1
tcp      6 39082 ESTABLISHED src=87.120.145.133 dst=192.168.46.64 sport=41759 dport=1729 packets=2 bytes=80 [UNREPLIED] src=192.168.46.64 dst=87.120.145.133 sport=1729 dport=41760 packets=0 bytes=0 mark=0 use=1
tcp      6 38298 ESTABLISHED src=87.120.145.133 dst=192.168.46.64 sport=311 dport=1587 packets=2 bytes=80 [UNREPLIED] src=192.168.46.64 dst=87.120.145.133 sport=1587 dport=312 packets=0 bytes=0 mark=0 use=1
tcp      6 38100 ESTABLISHED src=85.196.168.249 dst=192.168.46.64 sport=39774 dport=1533 packets=2 bytes=80 [UNREPLIED] src=192.168.46.64 dst=85.196.168.249 sport=1533 dport=39775 packets=0 bytes=0 mark=0 use=1 

Odpovědi

17.6.2008 14:45 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: ip_conntrack
Máte nezbedného providera, protože si jinak (kromě source-routingu nebo sdíleného média) nedokážu představit, jak by se z Internetu do vaší sítě dostali pakety určené pro veřejně nesměrované rozsahy.

Prostě si na gatewayi zakažte jakékoliv příchozí pakety s cílovou adresou z vašeho soukromého rozsahu.
17.6.2008 14:50 secido | skóre: 27
Rozbalit Rozbalit vše Re: ip_conntrack
Nebude to robiť šarapatu, keď router slúži ako gateway s NAT?
17.6.2008 15:10 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: ip_conntrack
Musíte je zahazovat v tabulce mangle nebo raw. Tj. ještě dříve, než než se vám smíchají s regulérními pakety, jejichž cílovou adresu změnil NAT. Nebo si ty pakety nejprve označkujte a zahazujte je až pak. Nebo je rozpoznávajte podle --cstate !DNAT filtru.
17.6.2008 16:05 vr
Rozbalit Rozbalit vše Re: ip_conntrack
pocházejí z modulu jádra ip_nat a ip_conntrack, ten se zavede pokaždé, když se pokusíte provést něco s NATem, nemusíte mít NAT funkční, stačí napsat iptables -t nat -nvL

řešení

zařídit aby se modul ip_nat nikdy nezavedl, nebo ho potom odstranit z jádra
17.6.2008 16:22 secido | skóre: 27
Rozbalit Rozbalit vše Re: ip_conntrack
NAT potrebujem, funguje aj bez modulu ip_nat?
pavlix avatar 17.6.2008 16:23 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: ip_conntrack
1) koukni, jestli máš zapnutý rp_filter, ten by měl takovéto věci zvenku filtrovat (pokud je to tak, jak říkáš)

2) spíš si myslím, že máš na síti počítač, co tuhle IP používá. Vzhledem k tomu, že je to established spojení, tak bych se dost divil, kdyby ne.

Dál doporučuju na routeru prohlédnout arp tabulku (ip neigh nebo arp) v době, kdy spojení probíhá. Router ti pravděpodobně sdělí, že tohle IP na síti máš.

Na scanování portů bych to neviděl.

3) Máš doma wifi?
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
17.6.2008 23:32 Ash | skóre: 53
Rozbalit Rozbalit vše Re: ip_conntrack
Sice tam také vidím "established", ale také je tam UNREPLIED a pro druhý směr packets/bytes=0 ... packets=2 bytes=80 [UNREPLIED] src=... packets=0 bytes=0.
pavlix avatar 17.6.2008 23:38 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: ip_conntrack
To podle mě jen znamená, že komunikace probíhala pouze jedním směrem... což lze vyčíst i z těch počtů paketů.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
17.6.2008 23:59 Ash | skóre: 53
Rozbalit Rozbalit vše Re: ip_conntrack
Právě, čili není řečeno že když je tam napsáno "established" že tam počítač s danou ip opravdu je.
pavlix avatar 18.6.2008 02:37 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: ip_conntrack
To není obecně řečeno nikdy...

Ale co řečeno je, že někdo poslal packet s touhle zdrojovou adresou (veřejnou) a že očekává tamtu cílovou (neveřejnou).

Pokud to byl ten počítač s tou veřejnou IP... tak je to blbost a nemělo by se to nikdy stát (bezpečnostní prvky po cestě + jejich správná konfigurace).

Pokud to poslal jinej počítač mimo naši síť, je to taky špatně... a zase buď konfigurace nebo nějaký obcházení bezpečnosti (měl by zachytit "náš" router).

Pokud to poslalo něco z naší sítě... tak nefunguje NAT. protože src adresa je stejná jako reply adresa, což v případě NATu být nemá.

Možná jsem něco přehlédl, tak to berte s rezervou, musel bych se na to podívat pořádně a stejně bych to radši řešil s přístupem k síti, kdybych měl říct, co se opravdu děje.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
17.6.2008 23:58 Ash | skóre: 53
Rozbalit Rozbalit vše Re: ip_conntrack
V zásadě by tedy na to takzvané "established" mohl stačit jeden jediný SYN+ACK paket. Čili nemyslím, že by na druhé straně něco muselo odpovědět, to by tam bylo v "terminologii conntrack" třeba ASSURED nebo tak.
18.6.2008 00:07 Ash | skóre: 53
Rozbalit Rozbalit vše Re: ip_conntrack
Nebo když jsou tam všude packets=2 tak jeden SYN, a jeden SYN+ACK (týmž směrem), což už je skoro "established" (i když tam něco dost důležitého chybí:D)
pavlix avatar 18.6.2008 02:22 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: ip_conntrack
Když tam je jeden směr 2 a druhý směr 0, tak bych očekával, že to bude jeden packet SYN a druhej packet taky SYN.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
pavlix avatar 17.6.2008 16:55 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: ip_conntrack
Když to prohlížím pečlivěji... a porovnávám se svým conntrackem... to vypadá, jak když určité IP adresy prostě nenatuješ.

Tzn... buď máš špatnou konfiguraci... a nebo přicházejí, odkud přicházet nemají.

Vůbec se mi to nelíbí. Zkus tcpdump s nějakými parametry a zjistíš víc.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
18.6.2008 12:57 secido | skóre: 27
Rozbalit Rozbalit vše Re: ip_conntrack
Zistil som, že spojenia pochádzaju od ľudí s p2p klientom (asi bittorrent). Ospravedlňujem sa za zavádzanie. Ale aj tak, prečo zostávajú established?
pavlix avatar 18.6.2008 13:14 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: ip_conntrack
Tak ony nejsou v pravym smyslu established, jsou nezodpovězený. Nikdo se neobtěžoval na ně reagovat. Takže se taky špatně zjišťuje, kdy skončily, když pořádně ani nezačly. A to je TCP, kde ještě nějaký spojení i existuje.

Na UDP máš úplnou smůlu, tam se zpravidla jede jen na timeouty.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
18.6.2008 13:31 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: ip_conntrack
Lepší otázka je, jak se tam dostaly?

Předně se ujistěte, že máte poslední verzi jádra. Některá verze 2.6.25.X opravuje conntracking.

Dále je třeba vědět, že se natují jen pakety, které jsou NEW a pakety, které patří do proudu, jehož první NEW paket jádro vidělo a rozhodlo se jej natovat.

Např. když si z vnitřní sítě odešlete TCP paket jen s ACK příznakem, tak vám vyleze přes maškarádu s nepozměněnou adresou. Ovšem takový paket by měl mít stav INVALID nikoliv ESTABLISHED. Zkuste ve FORWARDU logovat INVALID a UNTRACKED pakety. Třeba se dozvíte více.

Také standardní conntracking je dosti přísný a opakované pakety bývají vyhodnoceny jako neplatné. Zkuste nastavit /proc/sys/net/netfilter/nf_conntrack_tcp_be_liberal.
18.6.2008 16:01 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: ip_conntrack
Ještě jedno možné vysvětlení přistálo dnes do netfilterové konference:
> Now I see log entries like:
> 
> ip_ct_tcp: invalid packet ignored IN= OUT= SRC=a.b.c.d DST=x.y.z.q LEN=48 
> TOS=0x00 PREC=0x00 TTL=118 ID=57462 DF PROTO=TCP SPT=2745 DPT=110 
> SEQ=1241333208 ACK=0 WINDOW=65535 RES=0x00 SYN URGP=0 OPT (020405B401010402)
> (most of them have SYN flag)
> 
> Interesting thing is that these log entries do not match those logged by
> iptables -t filter -A INPUT -m state --state INVALID -j LOG
> 
> Can someone tell why these two logs do not match, and what happens with 
> packets logged by (ip_ct_tcp) ip_conntrack_log_invalid?

TCP conntrack tries very hard to keep track of the connections.

The packets which are logged as 'invalid packet ignored' looks to 
conntrack as invalid, because it holds a connections and the packet does 
not fit into the stream. But at the same time it might be that conntrack 
holds a dead connection and the packet is a real, new, 
connection-initiating packet (SYN flag is on). So conntrack ignores the 
seemingly invalid packet, flags it as 'ESTABLISHED' (not 'INVALID') and 
lets it through. The reply packet will tell conntrack what should it do: 
delete the old dead connection or keep it as real.

ip_conntrack_log_invalid logs the "magic", which can help to identify
possible problems in TCP connection tracking: ignored packets or packets 
dropped by conntrack itself. All else is flagges as NEW, ESTABLISHED, 
RELATED or INVALID.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.