abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 12:11 | Nová verze

    Byla vydána nová major verze 7.0 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Nově je postavena je na Debianu 13 (Trixie) a GNOME 48 (Bengaluru). Další novinky v příslušném seznamu.

    Ladislav Hagara | Komentářů: 0
    dnes 04:44 | IT novinky

    Společnost Meta na dvoudenní konferenci Meta Connect 2025 představuje své novinky. První den byly představeny nové AI brýle: Ray-Ban Meta (Gen 2), sportovní Oakley Meta Vanguard a především Meta Ray-Ban Display s integrovaným displejem a EMG náramkem pro ovládání.

    Ladislav Hagara | Komentářů: 0
    dnes 01:11 | Nová verze

    Po půl roce vývoje od vydání verze 48 bylo vydáno GNOME 49 s kódovým názvem Brescia (Mastodon). S přehrávačem videí Showtime místo Totemu a prohlížečem dokumentů Papers místo Evince. Podrobný přehled novinek i s náhledy v poznámkách k vydání a v novinkách pro vývojáře.

    Ladislav Hagara | Komentářů: 3
    včera 16:22 | Nová verze

    Open source softwarový stack ROCm (Wikipedie) pro vývoj AI a HPC na GPU od AMD byl vydán ve verzi 7.0.0. Přidána byla podpora AMD Instinct MI355X a MI350X.

    Ladislav Hagara | Komentářů: 0
    včera 15:22 | Nová verze

    Byla vydána nová verze 258 správce systému a služeb systemd (GitHub).

    Ladislav Hagara | Komentářů: 5
    včera 15:11 | Nová verze

    Byla vydána Java 25 / JDK 25. Nových vlastností (JEP - JDK Enhancement Proposal) je 18. Jedná se o LTS verzi.

    Ladislav Hagara | Komentářů: 0
    včera 14:44 | Humor

    Věra Pohlová před 26 lety: „Tyhle aféry každého jenom otravují. Já bych všechny ty internety a počítače zakázala“. Jde o odpověď na anketní otázku deníku Metro vydaného 17. září 1999 na téma zneužití údajů o sporožirových účtech klientů České spořitelny.

    Ladislav Hagara | Komentářů: 7
    včera 11:33 | Zajímavý článek Ladislav Hagara | Komentářů: 0
    16.9. 21:44 | Nová verze

    Byl vydán Mozilla Firefox 143.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Nově se Firefox při ukončování anonymního režimu zeptá, zda chcete smazat stažené soubory. Dialog pro povolení přístupu ke kameře zobrazuje náhled. Obzvláště užitečné při přepínání mezi více kamerami. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 143 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    16.9. 17:22 | Nová verze

    Byla vydána betaverze Fedora Linuxu 43 (ChangeSet), tj. poslední zastávka před vydáním finální verze, která je naplánována na úterý 21. října.

    Ladislav Hagara | Komentářů: 0
    Jaké řešení používáte k vývoji / práci?
     (50%)
     (58%)
     (0%)
     (8%)
     (12%)
     (4%)
     (15%)
     (4%)
     (12%)
    Celkem 26 hlasů
     Komentářů: 3, poslední dnes 14:58
    Rozcestník

    Dotaz: iptables, kde mám chybu ?

    5.9.2005 19:56 BlackShark | skóre: 15 | blog: windows
    iptables, kde mám chybu ?
    Přečteno: 126×
    Zdravím, Vás. Chtěl jsme si zkusit nastavit sám iptables (doposud se o to stará shorewall, který bych rád odstranil), ale narazil jsem na problém. Přečetl jsem si spoustu diskusí zde i článek na root ( stavíme firewall ) a dokonce i něco v knize ( Linux kompletní příručka administrátora ), ale stále nemohu přijít na to, kde mám ve skriptu chybu. iptables nastavuji na serveru, ke kterému je připojeno 6 pc v síti 192.168.0. Server má rozhraní eth0( internet IP z DHCP (AA.BB.CC.DD) ) a eth1 ( lokální síť ). Po nastavení iptables ( viz. níže ) nemohu ze serveru ( ani z lokálních pc ) na internet ( http, ping ). Můžete mi někdo říct, proč s touto konfigurací nemohu ze serveru na net ? Moc by mi to pomohlo ... díky...
    #!/bin/sh
    
    iptables -F
    iptables -P INPUT DROP
    iptables -P OUTPUT DROP
    iptables -P FORWARD DROP
    
    iptables -A INPUT -p ICMP -i eth0 --icmp-type 0 -j ACCEPT
    iptables -A INPUT -p ICMP -i eth0 --icmp-type 3 -j ACCEPT
    iptables -A INPUT -p ICMP -i eth0 --icmp-type 8 -j ACCEPT
    iptables -A INPUT -p ICMP -i eth0 --icmp-type 11 -j ACCEPT
    
    iptables -A INPUT -p all -i eth1 -j ACCEPT
    iptables -A INPUT -p all -i lo -j ACCEPT
    iptables -A INPUT -j LOG
    
    iptables -A OUTPUT -p all -s 127.0.0.1 -j ACCEPT
    iptables -A OUTPUT -p all -s 192.168.0.1 -j ACCEPT
    iptables -A OUTPUT -p all -s AA.BB.CC.DD -j ACCEPT
    iptables -A OUTPUT -j LOG
    
    iptables -A FORWARD -i eth1 -j ACCEPT 
    iptables -A FORWARD -i eth0 -o eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
    

    Odpovědi

    5.9.2005 20:00 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Skript jsem moc nezkoumal :-), ale máš povolené forwardování? /proc/sys/net/ipv4/ip_forward
    5.9.2005 20:04 BlackShark | skóre: 15 | blog: windows
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Jo to je povolené. Směrovací tabulky jsou taky OK.
    Heron avatar 5.9.2005 20:17 Heron | skóre: 53 | blog: root_at_heron | Olomouc
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Můžete mi někdo říct, proč s touto konfigurací nemohu ze serveru na net? Moc by mi to pomohlo

    problem muze byt jedine v iptables -A OUTPUT -p all -s AA.BB.CC.DD -j ACCEPT. Mas nejaky duvod filtrovat pakety z toho kompu?

    5.9.2005 20:32 BlackShark | skóre: 15 | blog: windows
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Asi to bude blbost, ale mám to tam, protože jsem si myslel, že pokud to tam nedám, tak mi to ty packety ven nepustí.
    Heron avatar 5.9.2005 20:35 Heron | skóre: 53 | blog: root_at_heron | Olomouc
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?

    pokud tam nebude iptables -P OUTPUT DROP tak pusti urcite ;-)

    5.9.2005 20:37 Michal Marek (twofish) | skóre: 55 | blog: { display: blog; } | Praha
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Koukni se do logu, jaké pakety ti to zahazuje. Kdyžtak přidej -j LOG i do FORWARD a dej ke každému LOGu jiný prefix ať poznáš kde ten paket "propadnul", třeba:
    iptables -A INPUT -j LOG --log-prefix INPUT-DROP
    iptables -A OUTPUT -j LOG --log-prefix OUTPUT-DROP
    iptables -A FORWARD -j LOG --log-prefix FORWARD-DROP
    
    5.9.2005 20:52 BlackShark | skóre: 15 | blog: windows
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    To má jeden háček. Do jakého logu ? Našel jsem zmínky ve více souborech. /var/log/daemons/* /var/log/syslog /var/log/kernel/* ... a nejsem z nich vůbec chytrej. Kde mám ty logy heldat ?
    5.9.2005 20:58 Martin Tůma | skóre: 39 | blog: RTFM | Praha
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?

    IMHO je chyba v tom, že pro spojení ze serveru nemáš povolen INPUT (chybí něco jako iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT) a pro spojení z vnitřní sítě zase není povolen OUTPUT (respektivě je povolen pro jediný počítač 192.168.0.1, ne síť)

    Každý má právo na můj názor!
    5.9.2005 21:41 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Řetězcem OUTPUT jsou filtrovány pouze lokálně generované pakety, ne průchozí (jako tomu bylo u ipchains).
    5.9.2005 22:07 Martin Tůma | skóre: 39 | blog: RTFM | Praha
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Řetězcem OUTPUT jsou filtrovány pouze lokálně generované pakety, ne průchozí (jako tomu bylo u ipchains).

    Myslel jsem si to, ale pak mě nenapadal důvod, proč mu nefunguje spojení z té vnitřní sítě ;-)

    Každý má právo na můj názor!
    5.9.2005 21:47 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    1. V řetězci OUTPUT jsou pouze pakety, které jste vyrobil sám, nemá tedy smysl kontrolovat zdrojovou IP adresu. Nemáte-li k tomu nějaký zásadní důvod, nedoporučoval bych OUTPUT vůbec filtrovat.
    2. Jak už zde padlo, v řetězci INPUT povolujete zvenku pouze ICMP pakety (typy 0,3,8,11), takže neprojdou odpovědi na vámi generované pakety. Řešení už bylo naznačeno.
    3. Na začátku promažte raději i tabulku nat, příkazem 'iptables -F' mažete pouze obsah řetězců v tabulce filter
    4. Pravidlo pro maškarádu omezte raději jen na pakety s adresami, které maškarádovat opravdu chcete.
    5.9.2005 23:02 BlackShark | skóre: 15 | blog: windows
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Všem díky za odpovědi. Věřím, že teď už bych to mohl dát dohromady.
    6.9.2005 09:09 Zdeněk Štěpánek | skóre: 57 | blog: uz_mam_taky_blog | varnsdorf
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Zdravim

    Pokud nezadas tabulku, tak defaultni je filter. to znamena, ze prikazem "iptables -F" smazes jen tabulku filter, takze musis mit:

    iptables -F -t filter

    iptables -F -t mangle

    iptables -F -t nat

    Ze zacatku bych urcite zacal tim, ze vsechny chainy povolis

    iptables -P INPUT ACCEPT

    iptables -P OUTPUT ACCEPT

    iptables -P FORWARD ACCEPT

    a nechas tam jen maskaradu

    iptables -A FORWARD -o eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT

    Melo by to chodit, pak zkus dat policy na DROP a pridavat jednotlivy pravidla.

    Doporucuju skouknout petrickouv firewall, nazhav strejdu googla.

    Zdenek
    www.pirati.cz - s piráty do parlamentu i jinam www.gavanet.org - czfree varnsdorf
    6.9.2005 13:23 Juraj
    Rozbalit Rozbalit vše Re: iptables, kde mám chybu ?
    Skus sa pozret aj na toto: http://deja-vix.sk/sysadmin/firewall.html#top

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.