abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 19:44 | Zajímavý projekt

Společnost System76 prodávající počítače s Pop!_OS nebo Ubuntu plánuje prodej vlastního open source počítače s názvem Thelio. Informací je poskrovnu. Na Twitteru byla představena open source rozšířující deska (daughterboard), která by měla převzít funkce proprietárního softwaru na základní desce (motherboard).

Ladislav Hagara | Komentářů: 1
dnes 00:22 | Nová verze

Google Chrome 70 byl prohlášen za stabilní (YouTube). Nejnovější stabilní verze 70.0.3538.67 tohoto webového prohlížeče přináší řadu oprav a vylepšení. Vylepšeny byly také nástroje pro vývojáře (YouTube). Opraveno bylo 23 bezpečnostních chyb.

Ladislav Hagara | Komentářů: 6
včera 22:44 | Komunita

Open source nástroj pro monitorování zabezpečení počítačových sítí Bro (Bro Network Security Monitor, Wikipedie) byl přejmenován na Zeek (Zeek Network Security Monitor). Nový název bez negativní konotace by měl být pro uživatele atraktivnější.

Ladislav Hagara | Komentářů: 10
včera 22:00 | Nová verze

Po dvou letech od vydání verze 0.4 byla vydána nová major verze 5 linuxové distribuce elementary OS (Wikipedie) vycházející z Ubuntu. Kódové jméno této nejnovější verze je Juno. Přehled novinek i s náhledy v příspěvku na Medium.

Ladislav Hagara | Komentářů: 0
včera 18:33 | Komunita

Svobodná decentralizovaná mikroblogovací platforma a sociální síť podobná Twitteru Mastodon (Wikipedie) slaví 2 roky. Krátkou historii a milníky shrnuje příspěvek na blogu.

Ladislav Hagara | Komentářů: 0
včera 11:11 | Zajímavý článek

Společnosti Microsoft, Google, Apple i Mozilla včera shodně oznámily, že z jejich webových prohlížečů Internet Explorer, Edge, Chrome, Safari a Firefox počátkem roku 2020 odstraní protokoly TLS 1.0 a TLS 1.1. Michal Špaček v článku Vypněte TLS 1.0 a 1.1 už dnes na svých stránkách informuje, že TLS 1.0 a 1.1 lze vypnout již dnes. Ověřit to lze například pomocí SSL Labs Server Testu.

Ladislav Hagara | Komentářů: 11
včera 05:55 | Humor

Banksy před několika dny šokoval umělecký svět svým obrazem, jenž se přímo v aukční síni po svém prodeji za více než 30 milionů korun sám částečně skartoval. Z obrazu Dívka s balónem vznikl obraz Láska v koši. Command Line Magic ukazuje, jak na podobného Banksyho z příkazového řádku.

Ladislav Hagara | Komentářů: 2
15.10. 16:55 | Komunita

Handshake, decentralizovaná certifikační autorita a peer-to-peer DNS aneb DNS v blockchainu, postupně rozděluje mezi svobodné a open source projekty celkově 10,2 milionu dolarů. V srpnu získalo 300 000 dolarů GNOME a 100 000 dolarů GIMP. Dnes oznámila nezisková organizace KDE e.V. zastupující komunitu kolem KDE v právních a finančních záležitostech, že od Handshake získala 300 000 dolarů, z čehož 100 000 dolarů je alokováno pro multiplatformní balík svobodných kancelářských a grafických aplikací Calligra.

Ladislav Hagara | Komentářů: 65
12.10. 15:44 | Nová verze

Po třech letech od vydání verze 5.0 byla vydána nová major verze 6.0 v Javě napsané aplikace pro komplexní návrh rozmístění nábytku a dalšího vybavení v interiérech Sweet Home 3D. Přináší celou řadu novinek. Zdůraznit lze možnost otevírání oken, dveří nebo skříněk. Zmínit lze také novou figurínu s otočnými klouby.

Ladislav Hagara | Komentářů: 32
12.10. 15:00 | Nová verze

Byla vydána nová verze 2018-10-09 linuxové distribuce Raspbian určené především pro jednodeskové miniaturní počítače Raspberry Pi. Přehled novinek v poznámkách k vydání. Společně s Raspbianem byl aktualizován také instalační nástroj NOOBS (New Out Of the Box Software). Z novinek je nutno upozornit na odstranění programu Wolfram Mathematica.

Ladislav Hagara | Komentářů: 2
Přispíváte osobně k vývoji svobodného softwaru?
 (41%)
 (42%)
 (24%)
 (23%)
 (11%)
 (36%)
Celkem 228 hlasů
 Komentářů: 12, poslední dnes 21:18
Rozcestník

Dotaz: Traceroute v rámci siete timeoutuje

9.10. 09:43 drunkezz | skóre: 33 | blog: kadeco
Traceroute v rámci siete timeoutuje
Přečteno: 188×

Cau

mam dva linux hosty v tej istej sieti 192.168.5.0/24

spravim cisty (bez optionov) traceroute z hostu A na host B

prvy traceroute prejde cisto

 

11:44:57.987727 IP hostA.40462 > hostB.33434: UDP, length 32
11:44:57.987808 IP hostB > hostA: ICMP hostB udp port 33434 unreachable, length 68
11:44:57.987819 IP hostA.50416 > hostB.33435: UDP, length 32
11:44:57.987824 IP hostB > hostA: ICMP hostB udp port 33435 unreachable, length 68
11:44:57.987830 IP hostA.45088 > hostB.33436: UDP, length 32
11:44:57.987834 IP hostB > hostA: ICMP hostB udp port 33436 unreachable, length 68
11:44:57.987840 IP hostA.34888 > hostB.33437: UDP, length 32
11:44:57.987844 IP hostB > hostA: ICMP hostB udp port 33437 unreachable, length 68
11:44:57.987850 IP hostA.41011 > hostB.33438: UDP, length 32
11:44:57.987854 IP hostB > hostA: ICMP hostB udp port 33438 unreachable, length 68
11:44:57.987860 IP hostA.53528 > hostB.33439: UDP, length 32
11:44:57.987864 IP hostB > hostA: ICMP hostB udp port 33439 unreachable, length 68
11:44:57.987870 IP hostA.45269 > hostB.33440: UDP, length 32
11:44:57.987878 IP hostA.55936 > hostB.33441: UDP, length 32
11:44:57.987881 IP hostA.47068 > hostB.33442: UDP, length 32
11:44:57.987885 IP hostA.55858 > hostB.33443: UDP, length 32
11:44:57.987889 IP hostA.40855 > hostB.33444: UDP, length 32
11:44:57.987897 IP hostA.33172 > hostB.33445: UDP, length 32
11:44:57.987900 IP hostA.50861 > hostB.33446: UDP, length 32
11:44:57.987907 IP hostA.43520 > hostB.33447: UDP, length 32
11:44:57.991538 IP hostA.55029 > hostB.33448: UDP, length 32
11:44:57.991561 IP hostA.32783 > hostB.33449: UDP, length 32

Ked hned pustim dalsi traceroute skonci takto

traceroute to hostB (192.168.5.25), 30 hops max, 60 byte packets
 1  hostB (192.168.5.25)  2.624 ms * *

a tcpdump

11:47:07.604111 IP hostA.40268 > hostB.33434: UDP, length 32
11:47:07.604215 IP hostB > hostA: ICMP hostB udp port 33434 unreachable, length 68
11:47:07.604242 IP hostA.52465 > hostB.33435: UDP, length 32
11:47:07.604262 IP hostA.51130 > hostB.33436: UDP, length 32
11:47:07.604275 IP hostA.48542 > hostB.33437: UDP, length 32
11:47:07.604294 IP hostA.55901 > hostB.33438: UDP, length 32
11:47:07.604307 IP hostA.49795 > hostB.33439: UDP, length 32
11:47:07.604320 IP hostA.40561 > hostB.33440: UDP, length 32
11:47:07.604328 IP hostA.45032 > hostB.33441: UDP, length 32
11:47:07.604335 IP hostA.41313 > hostB.33442: UDP, length 32
11:47:07.604342 IP hostA.56709 > hostB.33443: UDP, length 32
11:47:07.604349 IP hostA.45292 > hostB.33444: UDP, length 32
11:47:07.604356 IP hostA.44391 > hostB.33445: UDP, length 32
11:47:07.604363 IP hostA.43217 > hostB.33446: UDP, length 32
11:47:07.604370 IP hostA.46203 > hostB.33447: UDP, length 32
11:47:07.604377 IP hostA.50124 > hostB.33449: UDP, length 32
11:47:07.604390 IP hostA.35499 > hostB.33448: UDP, length 32

Ked pockam 5 sekund tak ten dalsi traceroute je v poriadku AKoby existoval nejaky limit ktory toto sposobuje.. Nemate nahodou ideu aky limit resp. co to moze sposobovat?

Dik


Řešení dotazu:


Odpovědi

9.10. 10:09 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje

Např.

  iptables -A OUTPUT -p icmp -m limit --limit 1/s --limit-burst 5 -j ACCEPT
  iptables -A OUTPUT -p icmp -j DROP

na hostB nebo

  iptables -A INPUT -p icmp -m limit --limit 1/s --limit-burst 5 -j ACCEPT
  iptables -A INPUT -p icmp -j DROP

na hostA. Podle toho, že je nevidí tcpdump (i když nepíšete kde), tipoval bych spíš první možnost.

9.10. 10:22 drunkezz | skóre: 33 | blog: kadeco
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje

Dik

firewall je na oboch hostoch vypnuty a je to v ramci jednej siete

traceroute je udp

testoval som to na troch styroch dvojiciach serverov v roznych sietach datacentrach atd,..

D.

9.10. 10:52 V.
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje
A vidíte pořád stejnou MAC adresu serveru za stejnym a jedinym portem?
9.10. 11:56 drunkezz | skóre: 33 | blog: kadeco
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje

Ano

je to na jednom switchi

kludne to skuste sami na dvoch linuxoch na rovnakej sieti ako sa to chova

D.

Řešení 1× (drunkezz (tazatel))
9.10. 12:04 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje

Tak co třeba

  /proc/sys/net/ipv4/icmp_ratelimit
  /proc/sys/net/ipv4/icmp_ratemask
9.10. 12:56 drunkezz | skóre: 33 | blog: kadeco
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje

Tvl je to ratelimit

2x som to testil (asi sysctl teraz som to echoval rovno do fajlu) a bolo to zle.

teraz to frci

Dik

vyriesene

D.

Řešení 1× (drunkezz (tazatel))
9.10. 12:30 lertimir | skóre: 62 | blog: Par_slov
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje
To je pochopitelné. Pokud máš lokální síť tak už první paket s TTL 1 dorazí do cíle. A u UDP nemáš vůbec specifikováno co se stane s paketem UDP, který přijde na zavřený port. (ani co se stane, když přijde na otevřený port a aplikace mu nerozumí.) V ICMP je pouze specifikováno
      If, in the destination host, the IP module cannot deliver the
      datagram  because the indicated protocol module or process port is
      not active, the destination host may send a destination
      unreachable message to the source host.
U protokolu UDP si zkus přes nmap oskenovat UDP porty. je to strašně nespolehlivé, protože ty implementace neodpovídají nemaj závazné odpovědi. Pokud pošleš ICMP ECHO tak odpověď dostaneš. a většinou také dostaneš odpovědi z routerů po ceste (ICMP zpráva Time Exceeded Message/time to live exceeded in transit i když tam je také specifikováno.
      If the gateway processing a datagram finds the time to live field
      is zero it must discard the datagram.  The gateway may also notify
      the source host via the time exceeded message.
Takže ti to také nemusí poslat, ale často pošlou.
9.10. 12:53 drunkezz | skóre: 33 | blog: kadeco
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje

AHoj

Dik

ALe:

11:44:57.987808 IP hostB > hostA: ICMP hostB udp port 33434 unreachable, length 68

o tom ze icmp udp port unreachable (pre traceroute validna, kedze ICMP dorucuje odpovede ) pre vsetky tri proby je OK. dalsie 2 su zas OK ale potom timeout

A je tam viac menej presny cas kedy zasa ten traceroute doruci odpoved spravne

MOj problem je to ze sa to opakuje prilis deterministicky resp je tam proste pattern akoby to bolo nieco co sa da nastavit (alebo je to vlastnost IPstacku obecne?)


Dakujem
9.10. 14:02 lertimir | skóre: 62 | blog: Par_slov
Rozbalit Rozbalit vše Re: Traceroute v rámci siete timeoutuje
Ještě jednou. ICMP je řídící protokol, který většinou se posílá, když někdo pošle zpět info, že něco s nějakým paketem je chybně. Současně do toho paketu dá IP hlavičku a 64 bitu z hlavičky vloženého protokolu. traceroute tyhle ICMP pakety přijímá (mimochodem práve proto, že traceroute zasahuje do IP stacku a jednak mění TTL a jednak bere ICMP zprávy, tak musí jet pod rootem a proto má nastaven SUID) a propáruje z odesílaným paketem, změří čas a napíše ti ho (připadně ještě se ptá PTR záznamu v DNS na jméno). Na tom cílovém místě ti ale někdo musí tím ICMP odpovědět.

zkus si porovnat, když posíláš UDP pakety
traceroute www.nic.cz
a když posíláš ICMP Echo pakety
traceroute -I www.nic.cz
(musíš být root pro změnu na ICMP.) V prvním případě dostaneš jen routery. v druhém případě ti odpoví i cílový systém a traceroute skončí. (A někdy ti ten IP stack odpoví i port unreachable pro UDP packet, ale fakt málo kdy. A mám dojem, že v současnosti je to spíše náhodné i z toho důvodu možných útoků) A to, že po cestě traceroute jsou někde hvězdičky je z toho, že nějaký router (jak jsem psal v předchozím příspěvku) MAY posoudí jako "nemusím poslat" a nemáš info.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.