Portál AbcLinuxu, 19. dubna 2024 10:35


Dotaz: ip route blackhole == iptables INPUT + FORWARD drop ?

23.11.2014 04:44 Peter
ip route blackhole == iptables INPUT + FORWARD drop ?
Přečteno: 307×
Odpovědět | Admin
Dobrý deň vám prajem.

Pravdepodobne veľmi sprostá otázka, ale pre istotu sa ju opýtam. Ak na routeri urobím:
ip route add blackhole 1.2.3.4
bude efekt úplne taký istý akoby som na firewally urobil toto:
iptables -I INPUT 1 -s 1.2.3.4 -j DROP
iptables -I FORWARD 1 -s 1.2.3.4 -j DROP
?

Nejde mi teraz o samotné použitie blackhole vs. unreachable vs. prohibit. To už viem, že blackhole = drop a unreachable,prohibit = reject. Ide mi o to či mi tá routa spôsobí to isté ako dropovanie hlavne toho forwardu. Vopred vám veľmi pekne ďakujem za odpovede.
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

23.11.2014 10:27 NN
Rozbalit Rozbalit vše Re: ip route blackhole == iptables INPUT + FORWARD drop ?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Neslo by to zastasvit jeste pred 'route decision' pomoci mangle PREROUTING?
23.11.2014 12:10 Peter
Rozbalit Rozbalit vše Re: ip route blackhole == iptables INPUT + FORWARD drop ?
Chcem blokovať určité IP, ale z jedneho zákerného dôvodu mimo iptables. A preto som sa pýtal či takéto blokovanie pomocou blackhole route mi urobí ekvivalent iptables input+forward drop. Takže mangle nechajme na pokoji. :-) Dakujem veľmi pekne za ochotu.
23.11.2014 12:45 NN
Rozbalit Rozbalit vše Re: ip route blackhole == iptables INPUT + FORWARD drop ?
V tom pripade ano, je to de facto ekvivalent.
23.11.2014 12:47 timeos | skóre: 32
Rozbalit Rozbalit vše Re: ip route blackhole == iptables INPUT + FORWARD drop ?
zdravim

skorej si myslim ze blackhole routa bude ekvivalent pre:

iptables -I OUTPUT -d 1.2.3.4 -j DROP
iptables -I FORWARD -d 1.2.3.4 -j DROP

...pretoze unicast/bcast routing decision je vzdy na zaklade cielovej IP adresy. ale ucel by to splnilo, lebo obojsmerna komunikacia by nikdy nevznikla.

Dalsia moznost je pouzit routing policy control pouzitim ip rule, kde sa da definovat aj source s moznostou dropovania (blackhole/unreachable/prohibit).

23.11.2014 12:51 timeos | skóre: 32
Rozbalit Rozbalit vše Re: ip route blackhole == iptables INPUT + FORWARD drop ?

ked tak rozmyslam, tak pouzitie blackhole routy by mohlo byt ekvivalentom k:

iptables -I INPUT -s 1.2.3.4 -j DROP
iptables -I FORWARD -s 1.2.3.4 -j DROP

...za predpokladu, ze nechate zapnuty rp_filter (net.ipv4.conf.default.rp_filter). v tomto jedinom pripade by sa totiz kontrolovala spatna cesta (teda source IP) a packet by bol zahodeny na vstupe prave kvoli tomu, ze prichadza interfacom, ktory vsak blackhole routa neobsahuje.

23.11.2014 14:40 NN
Rozbalit Rozbalit vše Re: ip route blackhole == iptables INPUT + FORWARD drop ?
To je fakt..
23.11.2014 18:56 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: ip route blackhole == iptables INPUT + FORWARD drop ?
Chcem blokovať určité IP, ale z jedneho zákerného dôvodu mimo iptables.

To mi zní tak, že na tom počítači má roota víc lidí a navzájem si dělají naschvály. To nikdy k ničemu dobrému nevedlo.

23.11.2014 18:54 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: ip route blackhole == iptables INPUT + FORWARD drop ?
Odpovědět | | Sbalit | Link | Blokovat | Admin

Routa se aplikuje na pakety s příslušnou cílovou adresou, ne zdrojovou. Takže ne INPUT ale OUTPUT a ne -s ale -d.

Úplně přesně stejný ten efekt nebude, protože routing se provádí v trochu jiné fázi, než se aplikují filtrační pravidla netfilteru, takže pokud se cílová adresa paketu někde mění (NAT, xfrm), mohl by být výsledek odlišný.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.