abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 12:11 | IT novinky

    Open source router Turris Omnia NG Wired je v prodeji. Jedná se o Turris Omnia NG bez Wi-Fi. Je připraven pro zamontování do racku.

    Ladislav Hagara | Komentářů: 4
    dnes 11:44 | Pozvánky

    Sníh roztál a roztávají i bastlíři. Žene se na nás celá řada konferencí a seminářů technického rázu. Zajímá vás, jaké? Pak se připojte k 60. Virtuální Bastlírně, tedy k veřejné diskuzi bastlířů, techniků, učitelů i vědců. Jako vždy přijde na přetřes spousta novinek ze světa hardwaru, softwaru i bizáru. Na začátek lze očekávat hardwarová témata, tedy například nový KiCAD 10, nové akcelerátory LLM s nízkou spotřebou, nejvíce fosforeskující

    … více »
    bkralik | Komentářů: 1
    dnes 11:22 | Zajímavý článek

    IuRe (Iuridicum Remedium) v rámci programu Digitální svobody zveřejnila analýzu dopadů a efektivity systémů ověřování věku v digitálním prostoru, která srovnává implementace ověřování věku v Austrálii, Velké Británii a Evropské unii.

    |🇵🇸 | Komentářů: 0
    dnes 04:22 | Nová verze

    Multiplatformní emulátor terminálu Ghostty byl vydán ve verzi 1.3 (𝕏, Mastodon). Přehled novinek a vylepšení v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    dnes 03:55 | Nová verze

    Byla vydána nová verze 14.4 svobodného unixového operačního systému FreeBSD. Podrobný přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 5
    včera 23:22 | Nová verze

    Databáze DuckDB (Wikipedie) byla vydána ve verzi 1.5.0. S kódovým názvem Variegata (husice rajská). Přináší řadu vylepšení, včetně nového ergonomičtějšího CLI klienta nebo podporu pro typ VARIANT a vestavěný typ GEOMETRY.

    Ladislav Hagara | Komentářů: 0
    včera 13:44 | Zajímavý software

    V pátek 6. a sobotu 7. března proběhl v pražském sídle Nejvyššího kontrolního úřadu (NKÚ) Hackathon veřejné správy 7.1. Publikovány byly vytvořené aplikace. V kategorii projektů rozvíjených z krajského kola zvítězil tým „Mackokládi“. Čtyři středoškoláci ze Dvora Králové uspěli s aplikací KompaZ. Jde o digitálního průvodce, který pomůže s rychlou a srozumitelnou orientací v životních i krizových situacích „krok za krokem“. Aplikace

    … více »
    Ladislav Hagara | Komentářů: 12
    včera 13:33 | Nová verze

    QGIS, svobodný desktopový GIS, byl vydán v nové hlavní verzi 4.0. Změny zahrnují několik nových analytických a editačních funkcí, rozšíření podpory 3D, více možností úprav uživatelského rozhraní či mnoho dalších zlepšení použitelnosti. Řada 3.44 má aktualizace plánovány do září.

    |🇵🇸 | Komentářů: 0
    včera 05:11 | Komunita

    Dan Blanchard vydal knihovnu pro Python chardet v nové verzi 7.0.0. S novou verzí byla knihovna přelicencována z LGPL na MIT. Souhlasili s tím všichni přispěvatelé? Dan Blanchard souhlasy vůbec neřešil. Zaúkoloval umělou inteligenci (Claude), aby knihovnu zcela přepsala a výslovně jí nařídil, aby nepoužila žádný LGPL kód. Dan Blanchard tvrdí, že se jedná o clean room design. Protistrana argumentuje, že umělá inteligence byla trénována

    … více »
    Ladislav Hagara | Komentářů: 23
    8.3. 18:44 | Komunita

    Andy Nguyen si na svou herní konzoli PlayStation 5 (PS5) pomocí exploitu Byepervisor nainstaloval Linux (Ubuntu). V Linuxu si spustil Steam a PS5 tak proměnil v Steam Machine. Na PS5 může hrát hry, které jsou vydané pouze pro PC a jsou na Steamu [Tom's Hardware].

    Ladislav Hagara | Komentářů: 13
    Které desktopové prostředí na Linuxu používáte?
     (16%)
     (6%)
     (0%)
     (11%)
     (29%)
     (2%)
     (5%)
     (2%)
     (13%)
     (25%)
    Celkem 1048 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Dotaz: Iptables - monitor prietoku dat

    10.12.2008 19:56 Juraj
    Iptables - monitor prietoku dat
    Přečteno: 386×
    Zdravim, hlavne linux komunitu.
    Obraciam sa na vas s prosbou o pomoc pri rieseni hlavolamu zvaneho IPTABLES.
    Ja sam som z iptables-u dost mimo. Uz par krat som sa ho pokusal pochopit
    no nikdy som nepresiel za ciaru zaciatocnika-amatera.
    
    Bohuzial to co chcem vyriesit bude vyzadovat viac nez som sa kedy mohol
    naucit a teda popis problemu:
    ------------------------------------------------------------------------
    Predstavte si T-Com Cisco router pripojeny k eth1 na Linux-Debian serveri.
    Predstavte si obrovsku skolsku siet zo (cca) 70 PC, preswitchovanu k
    jednemu kabliku, ktory je pripojeny do toho isteho servera, do sietovej
    karty eth0.
    
    Na premostenie tychto dvoch sieti (sieti z Cisca a skolskej sieti)
    pouzivam nasledovny skript:
    
    iptables --flush # Flush all the rules in filter and nat tables
    iptables --table nat --flush
    iptables --delete-chain # Delete all chains that are not in default filter
    and nat table
    iptables --table nat --delete-chain
    # Set up IP FORWARDing and Masquerading
    iptables --table nat --append POSTROUTING --out-interface eth1 -j MASQUERADE
    iptables --append FORWARD --in-interface eth0 -j ACCEPT
    echo "1" >/proc/sys/net/ipv4/ip_forward
    
    Tato cast skriptiku funguje dokonale. K tomu nie je co dodat.
    Dnes, som pripojil do nasej lokalnej siete (t.j. za serverom) skolsky
    internat. Po dlho-tyzdnovych prosbach sme obyvatelom skolskeho internatu
    umoznili zakupit WiFi router na ktory sa par z nich pripaja laptopom a
    pouzivaju net vo svojom volnom case priamo zo svojej izby. Wifi router ma
    IP adresu 10.0.0.3 a okrem mnozstva upozorneni chcem spravit monitoring
    prietoku dat na IP adresu 10.0.0.3.  Znova som siahol po IPTABLESe a
    skript som doplnil:
    -----------------------------------------------------------------
    iptables -N segment-A
    iptables -A FORWARD -d 10.0.0.0/26 -j segment-A
    iptables -A FORWARD -s 10.0.0.0/26 -j segment-A
    
    iptables -A segment-A -d 10.0.0.3
    iptables -A segment-A -s 10.0.0.3
    ------------------------------------------------------------------
    
    Uspech je ale len polovicny. Po napisani prikazu:
    # iptables -L -v -n
    
    Chain FORWARD (policy ACCEPT 10M packets, 12G bytes)
     pkts bytes target     prot opt in     out     source              
    destination
    17977 2236K ACCEPT     0    --  eth0   *       0.0.0.0/0            0.0.0.0/0
    23186   22M segment-A  0    --  *      *       0.0.0.0/0           
    10.0.0.0/26
        0     0 segment-A  0    --  *      *       10.0.0.0/26          0.0.0.0/0
    
    Chain segment-A (2 references)
     pkts bytes target     prot opt in     out     source              
    destination
    20194   18M            0    --  *      *       0.0.0.0/0            10.0.0.3
        0     0            0    --  *      *       10.0.0.3             0.0.0.0/0
    -----------------------------------------------------------------
    
    Ako vidite z vypisu, dobre sa pocitaju DOWNLOADnute data.
    Ale VOBEC sa nepocitaju tie UPLOADNUTE.
    Uz nad tym sedim 4 hodiny a neviem na nic prist. Mozno mi nieco
    uniklo/unika, mozno som len nieco zle pochopil/napisal/spravil/nespravil.
    
    Mohol by mi niekto skusenejsi poradit kde robim chybu?
    
    Dakujem za kazdu radu.
    J.
    

    Odpovědi

    10.12.2008 22:22 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Iptables - monitor prietoku dat

    Máte to trochu pomotané.

    iptables --append FORWARD --in-interface eth0 -j ACCEPT

    Řetězec FORWARD má policy (implicitní závěrečné pravidlo) ACCEPT. Takže znovu povolovat vstup packetů z eth0 je zbytečné.

    S tím souvisí váš problém. Jak je vidět zpořadí pravidel ve FORWARD

    # iptables -L -v -n
    
    Chain FORWARD (policy ACCEPT 10M packets, 12G bytes)
     pkts bytes target     prot opt in     out     source              
    destination
    17977 2236K ACCEPT     0    --  eth0   *       0.0.0.0/0            0.0.0.0/0
    23186   22M segment-A  0    --  *      *       0.0.0.0/0           
    10.0.0.0/26
        0     0 segment-A  0    --  *      *       10.0.0.0/26          0.0.0.0/0

    veškerý provoz z eth0, ve kterém jsou i packety se zdrojovou adresou 10.0.0.0/26, se zpravuje hned prvním pravidlem a tudíž se takové packety k dalším pravidlům už nedostanou.

    Doporučuji smazat první pravidlo z FORWARD.

    Dále doporučuji si nastudovat, které cíle ukončují procházení tabulek (prakticky všechny) a které nikoliv (přesměrování do jiného řetězce, LOG, NFLOG, ULOG, RETURN).

    11.12.2008 05:38 Juraj
    Rozbalit Rozbalit vše Re: Iptables - monitor prietoku dat

    Dakujem, vyskusam.

    11.12.2008 06:46 Juraj
    Rozbalit Rozbalit vše Re: Iptables - monitor prietoku dat

    Chcem sa este raz podakovat. Vasa poznamka bola spravna a bol to ten problem co som mal.

    Neuvedomil som si, ze na "poradi pravidiel zalezi".

     

    11.12.2008 08:28 koleckovnicek
    Rozbalit Rozbalit vše Re: Iptables - monitor prietoku dat

    Tohle je jeste celkem trivialni nastaveni. Pockejte, az tam budete mit nekolik set ruznorodych pravidel na vice zarizenich, to je teprve poradnej bordel ;-)

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.