abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
dnes 22:00 | Komunita

Přibližně před měsícem bylo oznámeno, že linuxová distribuce SUSE Linux Enterprise Server (SLES) běží nově také Raspberry Pi 3 (dokumentace). Obraz verze 12 SP2 pro Raspberry Pi 3 je ke stažení zdarma. Pro registrované jsou po dobu jednoho roku zdarma také aktualizace. Dnes bylo oznámeno, že pro Raspberry Pi 3 je k dispozici také nové openSUSE Leap 42.2 (zprávička). K dispozici je hned několik obrazů.

Ladislav Hagara | Komentářů: 0
dnes 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 23
dnes 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 6
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 14
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 25
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 15
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 4
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 1
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 773 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: iptables povoleni SSH

6.7.2011 13:39 mapim | skóre: 18
iptables povoleni SSH
Přečteno: 495×
Ahoj, nějak jsem se ztratil v iptables. Má dvě síťovky, na jedné jsem připojen k internetu, druhou pouštím inet do LAN.
root@lin:~# iptables -L
Chain INPUT (policy ACCEPT)
target     prot opt source               destination         
LOG        all  --  anywhere             anywhere            LOG level warning 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh state NEW,ESTABLISHED 
ACCEPT     tcp  --  anywhere             anywhere            tcp spt:ssh state ESTABLISHED 

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         
LOG        all  --  anywhere             anywhere            LOG level warning 
ACCEPT     all  --  anywhere             anywhere            

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         
LOG        all  --  anywhere             anywhere            LOG level warning 
ACCEPT     tcp  --  anywhere             anywhere            tcp spt:ssh state ESTABLISHED 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh state NEW,ESTABLISHED 
Snažím se povolit SSH spojení odkudkoliv z inet na deb router, leč marně. Nevím, jestli není ještě náhodou chyba u poskytovatele, který mi povoloval SSH NAT.

Můžete mě prosím nějak nasměrovat? Moc díky

Řešení dotazu:


Odpovědi

6.7.2011 14:41 Robert Kupka | skóre: 13
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Kedze mate vo vsetkych chainoch policy ACCEPT, je uplne jedno ake su dalsie pravidla, mate povolene vsetko. Chyba bude teda niekde inde. Pocuva vam SSH demon na vsetkych interfacoch ?
6.7.2011 15:42 mapim | skóre: 18
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Díky za info. Nastavil jsem všechno na accept abych si byl jistý... sshd naslouchá na všech int...
root@lin:~# netstat -anp | grep sshd
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      1196/sshd       
tcp6       0      0 :::22                   :::*                    LISTEN      1196/sshd       
pavlix avatar 6.7.2011 14:46 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Samozřejmě lze používat SSH přes nasměrovaný port (tam bude nejspíš chyba, použij tcpdump k ověření, jestli ti ty pakety vůbec přicházejí). Ale mnohem lepší je říct si o alespoň jednu veřejnou adresu nebo získat třeba veřejné IPv6 adresy nativně, nebo v nejhorším přes tunel a připojovat se pomocí těch.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
6.7.2011 21:51 mapim | skóre: 18
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Děkuji za radu. Zapnul jsem si tcpdump, ale těžko se v tom zorientovat. Jsem přihlášený přes SSH na server a z něj se zkouším připojit zpět k sobě.

Zde příklad dumpu:
root@lin:~# tcpdump -nnvvi eth0 src 93.190.52.39 
tcpdump: listening on eth0, link-type EN10MB (Ethernet), capture size 65535 bytes
21:43:11.620256 IP (tos 0x4, ttl 55, id 45196, offset 0, flags [DF], proto TCP (6), length 100)
    93.190.52.39.22 > 192.168.99.254.54039: Flags [P.], cksum 0xba45 (correct), seq 2520793180:2520793228, ack 124454243, win 8326, options [nop,nop,TS val 1550188030 ecr 9027017], length 48
21:43:11.624232 IP (tos 0x4, ttl 55, id 45197, offset 0, flags [DF], proto TCP (6), length 100)
    93.190.52.39.22 > 192.168.99.254.54039: Flags [P.], cksum 0xa99d (correct), seq 48:96, ack 1, win 8326, options [nop,nop,TS val 1550188030 ecr 9027017], length 48
21:43:11.626120 IP (tos 0x4, ttl 55, id 45198, offset 0, flags [DF], proto TCP (6), length 148)
    93.190.52.39.22 > 192.168.99.254.54039: Flags [P.], cksum 0xd321 (correct), seq 96:192, ack 1, win 8326, options [nop,nop,TS val 1550188030 ecr 9027017], length 96
21:43:12.611174 IP (tos 0x4, ttl 55, id 45199, offset 0, flags [DF], proto TCP (6), length 116)
    93.190.52.39.22 > 192.168.99.254.54039: Flags [P.], cksum 0x3e90 (correct), seq 192:256, ack 49, win 8326, options [nop,nop,TS val 1550188055 ecr 9027116], length 64
21:43:12.889244 IP (tos 0x4, ttl 55, id 45200, offset 0, flags [DF], proto TCP (6), length 100)
    93.190.52.39.22 > 192.168.99.254.54039: Flags [P.], cksum 0xd05e (correct), seq 256:304, ack 97, win 8326, options [nop,nop,TS val 1550188062 ecr 9027144], length 48
nebo
root@lin:~# tcpdump -nnvvi eth0 port 22
tcpdump: listening on eth0, link-type EN10MB (Ethernet), capture size 65535 bytes
21:48:13.147686 IP (tos 0x10, ttl 64, id 50506, offset 0, flags [DF], proto TCP (6), length 100)
    192.168.99.254.54039 > 93.190.52.39.22: Flags [P.], cksum 0xb6e2 (incorrect -> 0xd7b6), seq 124454915:124454963, ack 2520794956, win 323, options [nop,nop,TS val 9057171 ecr 1550195160], length 48
21:48:13.170806 IP (tos 0x4, ttl 55, id 45240, offset 0, flags [DF], proto TCP (6), length 116)
    93.190.52.39.22 > 192.168.99.254.54039: Flags [P.], cksum 0x47e0 (correct), seq 1:65, ack 48, win 8326, options [nop,nop,TS val 1550195602 ecr 9057171], length 64
21:48:13.170872 IP (tos 0x10, ttl 64, id 50507, offset 0, flags [DF], proto TCP (6), length 52)
    192.168.99.254.54039 > 93.190.52.39.22: Flags [.], cksum 0xb6b2 (incorrect -> 0x523e), seq 48, ack 65, win 323, options [nop,nop,TS val 9057173 ecr 1550195602], length 0
21:48:13.927686 IP (tos 0x10, ttl 64, id 50508, offset 0, flags [DF], proto TCP (6), length 100)
    192.168.99.254.54039 > 93.190.52.39.22: Flags [P.], cksum 0xb6e2 (incorrect -> 0x7e2e), seq 48:96, ack 65, win 323, options [nop,nop,TS val 9057249 ecr 1550195602], length 48
21:48:13.941817 IP (tos 0x4, ttl 55, id 45241, offset 0, flags [DF], proto TCP (6), length 100)
    93.190.52.39.22 > 192.168.99.254.54039: Flags [P.], cksum 0xb42e (correct), seq 65:113, ack 96, win 8326, options [nop,nop,TS val 1550195621 ecr 9057249], length 48
21:48:13.941864 IP (tos 0x10, ttl 64, id 50509, offset 0, flags [DF], proto TCP (6), length 52)
    192.168.99.254.54039 > 93.190.52.39.22: Flags [.], cksum 0xb6b2 (incorrect -> 0x517e), seq 96, ack 113, win 323, options [nop,nop,TS val 9057250 ecr 1550195621], length 0


pavlix avatar 6.7.2011 23:30 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: iptables povoleni SSH
93.190.52.39.22 > 192.168.99.254.54039
Zdrojový port 22 znamená, že data odchází ze SSH serveru. To znamená, že na SSH server pravděpodobně přišlo něco, na co odpovídá (nahraď src za host a uvidíš oba směry... ale jak vidím, tak už jsi zkusil obdobu, port 22 ti taky dává oba směry).

SSH server tedy data přijímá i odesílá.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
vencour avatar 6.7.2011 23:52 vencour | skóre: 55 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: iptables povoleni SSH

Občas je přehlednější použití třeba programu iptraf, ukazuje průběžný seznam spojení pro jednotlivý interfejs.

Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
pavlix avatar 7.7.2011 00:28 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Může být. I když v tomhle případě asi ne, dotazujícímu šlo o to, jestli přístup vůbec funguje a na to mi přijde nejlepší se dívat přímo na pakety.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
Řešení 1× (mapim (tazatel))
7.7.2011 12:43 mapim | skóre: 18
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Ano! Už to šlape! Poskytovatel sice NAT nastavil ale jiné bráně :)

Děkuji za pomoc.
pavlix avatar 7.7.2011 12:44 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: iptables povoleni SSH
A umíš pár věcí navíc :).
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
7.7.2011 13:46 mapim | skóre: 18
Rozbalit Rozbalit vše Re: iptables povoleni SSH
tak čoveče, po 11 letech v IT, jsem zcela jistě schopen říct, že mi bylo objeveno něco nového, ale že bych to uměl? To budu muset ještě počkat :)))
pavlix avatar 7.7.2011 14:00 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: iptables povoleni SSH
tak čoveče, po 11 letech v IT, jsem zcela jistě schopen říct, že mi bylo objeveno něco nového, ale že bych to uměl? To budu muset ještě počkat :)))
Ten smajlík tam byl pro označení nadsázky, ne jako vítězný pokřik.

A jinak... 11 let v IT nic moc neznamená. Teď jsem koukal, co umí můj bratránek, který ještě před rokem byl z hlediska IT úplný ucho...
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
7.7.2011 14:15 mapim | skóre: 18
Rozbalit Rozbalit vše Re: iptables povoleni SSH

A jinak... 11 let v IT nic moc neznamená. Teď jsem koukal, co umí můj bratránek, který ještě před rokem byl z hlediska IT úplný ucho...
Naprostá pravda!

Taky jsem došel k tomu, že to nic neznamená :) ani plná složka certifikátů, ani titul, ani praxe. Jen to co opravdu umíš a s čím se dkážeš vypořádat něco znamená.
7.7.2011 12:30 mapim | skóre: 18
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Díky! Pěkná utilita, dobré vědět :)
vencour avatar 7.7.2011 13:27 vencour | skóre: 55 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: iptables povoleni SSH

Další je iftop (obecně je těch *topů víc, atop, htop, powertop, latencytop, iotop, dnstop, ale nejsou v každém repozitáři).

Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
7.7.2011 12:47 tomk
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Jestli to spravne chapu (vzhledem k odkazu na ISP, ktery "povoloval SSH NAT"), tak adresa naseho serveru je 192.168.99.254, tady bezi sshd a 93.190.52.39 je pak stroj v Internetu, na ktery jsme momentalne prihlaseni a zkousime _z_nej_ delat ssh na nas. Zajimal by nas tedy napr. SYN packet

93.190.52.39.1025 > 192.168.99.254.22

, ktery ale ve vypisu nevidim. To co vidime je jen stavajici ssh spojeni, ktere je jako na potvoru na stejnou IP adresu jako ta, ze ktere neco ocekavame.

Nebo se pletu?

Tomas
pavlix avatar 7.7.2011 12:56 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: iptables povoleni SSH
Máš částečně pravdu. Ale kde by se tam vzalo to napotvoru stejné spojení, když se celou dobu bavíme o tom, že takové spojení nelze navázat?
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
7.7.2011 13:35 mapim | skóre: 18
Rozbalit Rozbalit vše Re: iptables povoleni SSH
moje chybka, měl formulaci podat srozumitelněji :)

adresa serveru, na který se mělo dát dostat: 192.168.99.254
adresa serveru, ze kterého se připojuji: 93.190.52.39 (na kterém jsem zárověn připojen)

To spojení navázat nešlo. Myslel jsem si, že je to mým iptables, tak jsem v iptables vše povolil. Stále to však nešlo. Nakonec se ukázalo, že poskytovatel sice NAT nastavil, ale zapoměl "krabičku", kerou tu u sebe mám, na tu správnou gateway (na které NAT je) nasměrovat.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.