abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 13:00 | IT novinky

    Byl aktualizován seznam 500 nejvýkonnějších superpočítačů na světě TOP500. Nejvýkonnějším superpočítačem nadále zůstává Frontier od HPE (Cray) s výkonem 1,206 exaFLOPS. Druhá Aurora má oproti loňsku přibližně dvojnásobný počet jader a dvojnásobný výkon: 1,012 exaFLOPS. Novým počítačem v první desítce je na 6. místě Alps. Novým českým počítačem v TOP500 je na 112. místě C24 ve Škoda Auto v Mladé Boleslavi. Ostravská Karolina, GPU

    … více »
    Ladislav Hagara | Komentářů: 0
    dnes 10:11 | Nová verze

    GHC (Glasgow Haskell Compiler, Wikipedie), tj. překladač funkcionálního programovacího jazyka Haskell (Wikipedie), byl vydán ve verzi 9.10.1. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    dnes 09:22 | Nová verze

    Po 9 týdnech vývoje od vydání Linuxu 6.8 oznámil Linus Torvalds vydání Linuxu 6.9. Přehled novinek a vylepšení na LWN.net: první a druhá polovina začleňovacího okna. Později také na Linux Kernel Newbies.

    Ladislav Hagara | Komentářů: 0
    11.5. 18:22 | Nová verze

    Byla vydána verze 0.2.0 v Rustu napsaného frameworku Pingora pro vytváření rychlých, spolehlivých a programovatelných síťových systémů. Společnost Cloudflare jej letos v únoru uvolnila pod licencí Apache 2.0.

    Ladislav Hagara | Komentářů: 0
    10.5. 19:11 | Nová verze

    Open source RDP (Remote Desktop Protocol) server xrdp (Wikipedie) byl vydán ve verzi 0.10.0. Z novinek je vypíchnuta podpora GFX (Graphic Pipeline Extension). Nová větev řeší také několik bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 14
    10.5. 04:11 | Nová verze

    Rocky Linux byl vydán v nové stabilní verzi 9.4. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    9.5. 22:22 | Bezpečnostní upozornění

    Dellu byla odcizena databáze zákazníků (jméno, adresa, seznam zakoupených produktů) [Customer Care, Bleeping Computer].

    Ladislav Hagara | Komentářů: 22
    9.5. 21:11 | Zajímavý článek

    V lednu byl otevřen editor kódů Zed od autorů editoru Atom a Tree-sitter. Tenkrát běžel pouze na macOS. Byl napevno svázán s Metalem. Situace se ale postupně mění. V aktuálním příspěvku Kdy Zed na Linuxu? na blogu Zedu vývojáři popisují aktuální stav. Blíží se alfa verze.

    Ladislav Hagara | Komentářů: 61
    9.5. 14:33 | Pozvánky

    O víkendu 11. a 12. května lze navštívit Maker Faire Prague, festival plný workshopů, interaktivních činností a především nadšených a zvídavých lidí.

    Ladislav Hagara | Komentářů: 0
    8.5. 21:55 | Nová verze

    Byl vydán Fedora Asahi Remix 40, tj. linuxová distribuce pro Apple Silicon vycházející z Fedora Linuxu 40.

    Ladislav Hagara | Komentářů: 20
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (69%)
     (7%)
     (11%)
     (12%)
    Celkem 203 hlasů
     Komentářů: 11, poslední 10.5. 18:00
    Rozcestník

    Dotaz: iptables tabulky retezce

    27.7.2004 20:18 korzybski
    iptables tabulky retezce
    Přečteno: 189×
    Myslel jsem, ze v tabulkach nat, mangle a filter jsou jen nektery retezce, takze me prekvapil tenhle prikaz na pridani pravidla (peerguardian):

    iptables -t nat -A INPUT -j akce

    takze to vypada, ze retezec INPUT neni (jak jsem myslel) jen v tabulce filter ale ve vsech, akorat se bezne nepouziva.

    Takze jestli je vubec mozny pridavat pravidla do retezce INPUT v tabulce 'nat', ptam se: je poradi zpracovani tabulek vzdycky mangle-nat-filter? Takze duvod, proc se tohle pravidlo pridava takhle, je ze ho tak dostanu pred zpracovani retezce INPUT v tabulce 'filter'? A jakej je rozdil proti

    iptables -t filter -I INPUT 1 -j akce

    Diky

    Odpovědi

    27.7.2004 20:21 korzybski
    Rozbalit Rozbalit vše Re: iptables tabulky retezce
    oprava ...INPUT neni (jak jsem myslel) jen v tabulkach 'mangle' a 'filter'...
    27.7.2004 21:56 ttt
    Rozbalit Rozbalit vše Re: iptables tabulky retezce
    Muzes uvest konkretni priklad? Co jsem videl schematka (jsou na netu) tak neforwardovany paket prochazi takto:

    m(PR)-->n(PR)-->m(I)-->f(I)-->LP-->m(O)-->n(O)-->f(O)-->m(PO) -->n(PO)

    kde m = mangle, n = nat, f = filter, PR = PREROUTING,I = INPUT, LP = Lokalni Proces, O = OUTPUT, PO = POSTROUTING

    -A ti prida pravidlo na konec chainu, -I na zacatek chainu
    28.7.2004 09:03 korzybski
    Rozbalit Rozbalit vše Re: iptables tabulky retezce
    Jde o implementaci seznamu "zavadnych" IP adres, se kterymi chci zakazat komunikaci. Celkem pravidelne aktualizovany zdroj takovych adres je dostupny pro WIN firewall PeerGuardian. Predstava konvertovat tenhle seznam a importovat ho do Netfilteru samozrejme nanapadla me, je na to perl skript. A ten dava tenhle vystup (dokonce uz ve forme bash skriptu):

    #!/bin/bash
    # Create special PGD chain
    iptables -t filter -N PGD
    iptables -t filter -F PGD
    # Create the logdrop chain to log & drop a packet
    iptables -t filter -N PGD_LOGDROP
    iptables -t filter -F PGD_LOGDROP
    iptables -t filter -A PGD_LOGDROP -j LOG --log-prefix "PGD"
    iptables -t filter -A PGD_LOGDROP -j DROP
    # Jump to the special PGD chain at the end of the INPUT chain (commented out)
    #iptables -t nat -A INPUT -j PGD
    # List of ip ranges to ban
    iptables -t filter -I INPUT 1 -s 206.13.62.0/24 -j PGD_LOGDROP
    iptables -t filter -I INPUT 1 -s 206.130.8.0/24 -j PGD_LOGDROP
    iptables -t filter -I INPUT 1 -s 206.130.8.0/24 -j PGD_LOGDROP
    ...

    a tak az do konce, do toho PGD retezce se nepridava nic.

    To "problematicky" pravidlo je sice zakomentovany, ale stejne by me zajimalo, o co jde a proc tam ten PGD retezec vubec je. Vsichni co jsme videl na internetu tohle beze zmeny prebiraji. Jediny co me napada je, ze je to (nepouzita) vyhybka kolem tech zakazanejch adres.

    Ale ptam se spis obecne: je teda pravda, ze netfilter (iptables) prochazi v kazdem z retezcu ve scenarich PR->I nebo PR->F->PO nebo O->PO vzdycky skrz vsechny tabulky v poradi m-n-f? Akoratze davat pravidla do nekterych retezcu v nekterych tabulkach (treba do INPUT v nat) je nevhodny?

    A za druhy: kdyz v nektery tabulce vytvorim vlastni retezec - pokud na nej neni jump z nejakeho pravidla, tak se ignoruje?

    28.7.2004 10:42 yyy
    Rozbalit Rozbalit vše Re: iptables tabulky retezce
    "A za druhy: kdyz v nektery tabulce vytvorim vlastni retezec - pokud na nej neni jump z nejakeho pravidla, tak se ignoruje?"

    echo "Jo. :-)" if ("retezec" eq "chain");
    28.7.2004 11:02 yyy
    Rozbalit Rozbalit vše Re: iptables tabulky retezce
    (sakra, ctyri tuny odpovedi tu budu generovat :-( slibuju ze priste si to nejdriv prectu cely a az pak budu odpovidat). Co se tyce pridani pravidel:
    iptables -t filter -I INPUT 1 -s 206.13.62.0/24 -j PGD_LOGDROP
    iptables -t filter -I INPUT 1 -s 206.130.8.0/24 -j PGD_LOGDROP
    iptables -t filter -I INPUT 1 -s 206.130.8.0/24 -j PGD_LOGDROP # nechapu proc je tu jeste tahle. Vzdyt je stajna jako ta predtim
    Takze bez ty "zbytecny":
    iptables -t filter -I INPUT 1 -s 206.13.62.0/24 -j PGD_LOGDROP
    iptables -t filter -I INPUT 1 -s 206.130.8.0/24 -j PGD_LOGDROP
    Toto udela to same(za predpokladu ze chaina INPUT je prazdna)
    iptables -t filter -A INPUT -s 206.130.8.0/24 -j PGD_LOGDROP
    iptables -t filter -A INPUT -s 206.13.62.0/24 -j PGD_LOGDROP
    Oni to pravdepodobne vkladaji na zacatek kvuli tomu aby (pro pripad ze uz neco v te chaine INPUT je) se toto zpracovalo jako prvni. Pokud je to tvuj script, pak misto:
    iptables -t filter -F INPUT
    iptables -t filter -A INPUT ...nejaky moje pravidlo...
    iptables -t filter -A INPUT ...nejaky moje dalsi pravidlo...
    iptables -t filter -I INPUT 1 -s 206.13.62.0/24 -j PGD_LOGDROP
    iptables -t filter -I INPUT 1 -s 206.130.8.0/24 -j PGD_LOGDROP
    udelas tohle:
    iptables -t filter -F INPUT
    iptables -t filter -A INPUT -s 206.130.8.0/24 -j PGD_LOGDROP
    iptables -t filter -A INPUT -s 206.13.62.0/24 -j PGD_LOGDROP
    iptables -t filter -A INPUT ...nejaky moje pravidlo...
    iptables -t filter -A INPUT ...nejaky moje dalsi pravidlo...
    tak je to totez.
    Jinak tabulka "filter" je defaultni tabulka. Pokud se neuvede prepinac '-t jmeno_tabulky', iptables si sam dosadi '-t filter'. PGD chaina:
    Nechapu proc se vyrabi chaina s nazvem PGD v tabulce 'filter', kdyz o neco dale se chce(ano, nastesti je to zakomentovany) pouzit v tabulce 'nat' stejnojmenna chaina ktera ale v tabulce 'nat' vyrobena nebyla. To totiz nebude ta sama chaina! prikazy 'iptables -t filter -n PGD' a 'iptables -t nat -N PGD' vyrobi _dve_ chainy, kazda v jine tabulce ktere jedine co maji spolecneho je nazev. Nic vic. V tabulce nelze pouzit chainu definovanou v jine tabulce.
    28.7.2004 10:39 yyy
    Rozbalit Rozbalit vše Re: iptables tabulky retezce
    "-A ti prida pravidlo na konec chainu, -I na zacatek chainu"

    Spis by bylo o neco lepsi ocitovat manualovou stranku. Ze '-A chain' je Append tedy "pripojit (na konec)" a '-I chain [rulenum]' je Insert tedy "vlozit na pozici rulenum". Neni-li rulenum uvedeno, dosadi si iptables ze rulenum=1.
    28.7.2004 12:51 korzybski
    Rozbalit Rozbalit vše Re: iptables tabulky retezce
    diky za info, ze vlastni chain se ignoruje, pokud na nej neni odnikud jump - - - ale na nic z toho dalsiho se neptam, to jsou jasny veci z manualu a howto

    ptam se (mozna blbe), jestli se muze treba tabulka "nat" aplikovat v chainu INPUT, protoze tohle jsem nikde (krome toho uvedenyho vygenerovanyho skriptu) nevidel: v chainu INPUT se vzdycky uvadeji jenom tabulky "mangle" a "filter"

    a pokud se -t nat aplikovat muze, potvrd mi jenom plz, ze se teda ve vsech implicitnich chainech (PRE - INP - OUT - FORW - POST) zpracovaji rules vzdycky podle VSECH tabulek a to v poradi "mangle" - "nat" - "filter"
    28.7.2004 20:28 ttt
    Rozbalit Rozbalit vše Re: iptables tabulky retezce
    chain INPUT v tabulce nat neexistuje (pokud si ho sam nevytvoris) o cemz se snadno presvedcis napr: iptables -t nat -N INPUT (vytvoreni noveho chainu) ... projde bez chyboveho hlaseni, narozdil od: iptables -t filter -N INPUT ... err...chain alredy exist. Poradi prochazeni implicitnich pravidel je takove jak jsem psal nahore.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.