abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 00:44 | IT novinky

    Po 8. květnu 2026 už na Instagramu nebudou podporované zprávy opatřené koncovým šifrováním. V chatech, kterých se bude změna týkat, se objeví pokyny o tom, jak si média nebo zprávy z nich stáhnout, pokud si je chcete ponechat.

    Ladislav Hagara | Komentářů: 0
    dnes 00:33 | IT novinky

    V lednu byla ve veřejné betě obnovena sociální síť Digg (Wikipedie). Dnes bylo oznámeno její ukončení (Hard Reset). Společnost Digg propouští velkou část týmu a přiznává, že se nepodařilo najít správné místo na trhu. Důvody jsou masivní problém s boty a silná konkurence. Společnost Digg nekončí, malý tým pokračuje v práci na zcela novém přístupu. Cílem je vybudovat platformu, kde lze důvěřovat obsahu i lidem za ním. Od dubna se do Diggu na plný úvazek vrací Kevin Rose, zakladatel Diggu z roku 2004.

    Ladislav Hagara | Komentářů: 0
    včera 12:33 | Zajímavý projekt

    MALUS je kontroverzní proprietarní nástroj, který svým zákazníkům umožňuje nechat AI, která dle tvrzení provozovatelů nikdy neviděla původní zdrojový kód, analyzovat dokumentaci, API a veřejná rozhraní jakéhokoliv open-source projektu a následně úplně od píky vygenerovat funkčně ekvivalentní software, ovšem pod libovolnou licencí.

    NUKE GAZA! 🎆 | Komentářů: 11
    včera 03:55 | Bezpečnostní upozornění

    Příspěvek na blogu Ubuntu upozorňuje na několik zranitelností v rozšíření Linuxu o mandatorní řízení přístupu AppArmor. Společně jsou označovány jako CrackArmor. Objevila je společnost Qualys (technické detaily). Neprivilegovaný lokální uživatel se může stát rootem. Chyba existuje od roku 2017. Doporučuje se okamžitá aktualizace. Problém se týká Ubuntu, Debianu nebo SUSE. Red Hat nebo Fedora pro mandatorní řízení přístupu používají SELinux.

    Ladislav Hagara | Komentářů: 2
    12.3. 17:22 | Nová verze

    Byla vydána nová verze 19 integrovaného vývojového prostředí (IDE) Qt Creator. Podrobný přehled novinek v changelogu.

    Ladislav Hagara | Komentářů: 0
    12.3. 03:44 | Nová verze

    Bitwig Studio (Wikipedie) bylo vydáno ve verzi 6. Jedná se o proprietární multiplatformní (macOS, Windows, Linux) digitální pracovní stanici pro práci s audiem (DAW).

    Ladislav Hagara | Komentářů: 4
    12.3. 02:11 | Komunita

    Společnost Igalia představila novou linuxovou distribuci (framework) s názvem Moonforge. Jedná se o distribuci určenou pro vestavěné systémy. Vychází z projektů Yocto a OpenEmbedded.

    Ladislav Hagara | Komentářů: 0
    12.3. 00:44 | Nová verze

    Google Chrome 146 byl prohlášen za stabilní. Nejnovější stabilní verze 146.0.7680.71 přináší řadu novinek z hlediska uživatelů i vývojářů. Podrobný přehled v poznámkách k vydání. Opraveno bylo 29 bezpečnostních chyb. Vylepšeny byly také nástroje pro vývojáře.

    Ladislav Hagara | Komentářů: 0
    12.3. 00:22 | Nová verze

    D7VK byl vydán ve verzi 1.5. Jedná se o fork DXVK implementující překlad volání Direct3D 3 (novinka), 5, 6 a 7 na Vulkan. DXVK zvládá Direct3D 8, 9, 10 a 11.

    Ladislav Hagara | Komentářů: 0
    11.3. 23:22 | Nová verze

    Bylo vydáno Eclipse IDE 2026-03 aneb Eclipse 4.39. Představení novinek tohoto integrovaného vývojového prostředí také na YouTube.

    Ladislav Hagara | Komentářů: 4
    Které desktopové prostředí na Linuxu používáte?
     (16%)
     (7%)
     (0%)
     (12%)
     (29%)
     (2%)
     (5%)
     (1%)
     (13%)
     (25%)
    Celkem 1069 hlasů
     Komentářů: 26, poslední 12.3. 08:56
    Rozcestník

    Dotaz: Iptables - slozitejsi forward ...

    17.8.2009 15:28 svaca | skóre: 38
    Iptables - slozitejsi forward ...
    Přečteno: 556×
    Ahoj, mam prosbicku, mam router s natem + VPN a potrebuju trosku poradit. Potrebuju, aby urcity klient VPN site (rekneme 10.100.100.0/24) mohl pres firewall, kde je eth0 (WAN) eth1 (LAN) a tun1 (vpn) mohl jen na URCITY pocitac v LAN na urcitem portu ....

    VPN klient ma IP : 10.100.100.6
    Pocitac v LAN ma: 192.168.11.5
    povoleny PORT je : 80

    Pravidlo jsem vytvoril a funguje, jedine proc tu postuju je, zda je to da zapsat jednoduseji, protoze mi to pipada dost krkolomne :-) :
    iptables -I FORWARD -i tun1 -o eth1 -s 10.100.100.6 -d 192.168.11.5 -p tcp --sport 80 -j ACCEPT
    iptables -I FORWARD -o tun1 -i eth1 -s 192.168.11.5 -d 10.100.100.6 -p tcp --sport 80 -j ACCEPT
    iptables -I FORWARD -i tun1 -o eth1 -s 10.100.100.6 -d 192.168.11.5 -p tcp --dport 80 -j ACCEPT
    iptables -I FORWARD -o tun1 -i eth1 -s 192.168.11.5 -d 10.100.100.6 -p tcp --dport 80 -j ACCEPT
    
    
    Diky :-)
    Never give up ! Stay ATARI !

    Odpovědi

    17.8.2009 16:06 chytracek
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...

    potrebujes akorat tyhle, paklize ze klienta lezes na server:80 ... ty zbyly dva radky ti delaly server -> client:80, coz predpokladam neni to co chces.

    iptables -I FORWARD -o tun1 -i eth1 -s 192.168.11.5 -d 10.100.100.6 -p tcp --sport 80 -j ACCEPT
    iptables -I FORWARD -i tun1 -o eth1 -s 10.100.100.6 -d 192.168.11.5 -p tcp --dport 80 -j ACCEPT
    17.8.2009 16:53 svaca | skóre: 38
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    JJ diky :-) Uz mi to taky doslo ...

    Dik.
    Never give up ! Stay ATARI !
    17.8.2009 18:43 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    Je rok 2009 a máme stavový firewall. Takto bude moct "server" dělat cokoliv klientovi, pokud zrovna půjde z portu 80, navíc nepostihujete ICMP, a tak. A ty interfacy jsou tam IMHO zbytečně.
    iptables -A FORWARD -s 192.168.11.5 -d 10.100.100.6 -m state --state ESTABLISHED,RELATED,INVALID -j ACCEPT
    iptables -A FORWARD -d 192.168.11.5 -s 10.100.100.6 -m state --state ESTABLISHED,RELATED,INVALID -j ACCEPT
    iptables -A FORWARD -d 192.168.11.5 -s 10.100.100.6 -p tcp --dport 80 -m state --state NEW -j ACCEPT
    
    In Ada the typical infinite loop would normally be terminated by detonation.
    17.8.2009 19:26 Sinuhet | skóre: 31
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...

    Treba si priucim...

    Mate nejaky zvlastni duvod, proc akceptujete i INVALID pakety?

    17.8.2009 19:36 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    A co s nima mám dělat?
    In Ada the typical infinite loop would normally be terminated by detonation.
    17.8.2009 22:45 Sinuhet
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...

    Zahazovat?

    18.8.2009 07:18 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    A proč? Když jsou invalid tak nikomu neublíží. Nejsem si jistý, že ve 100% případů je odpověď systému bez firewallu zahození, takže pokud bych je začal zahazovat, můžu přinejmenším napovídat, že mám firewall a přinejhorším rozesrat chování nějakého protokolu. Jinými slovy: systém si s nima poradí sám.
    In Ada the typical infinite loop would normally be terminated by detonation.
    18.8.2009 12:23 Sinuhet | skóre: 31
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...

    Co vas vede k presvedceni, ze nikomu nemohou ublizit?

    K cemu mi je, kdyz si ostatni mysli, ze nemam firewall? BTW, to znamena, ze na vasich strojich je defaultnim pravidlem REJECT? Tim mimo jine o neco usnadnite skanovani portu a odhaleni typu/verze OS.

    Pokud nastanou problemy, tak vzdycky muzete INVALID povolit pro konkretni porty, obecne s tim zadny problem neni a je doporucovano tyto pakety zahazovat.

    18.8.2009 18:41 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    Co vas vede k presvedceni, ze nikomu nemohou ublizit?
    TCP/IP stack Linuxu je poměrně dobře odladěný a neřekl bych že je nějakým způsobem nerobustní vůči špatným paketům. Navíc jelikož je logika stavového FW dost pevně spjatá s logikou TCP/IP stacku tak pokud by TCP/IP stack trpěl nějakým problémem způsobeným špatným paketem, bude jím pravděpodobně stavový FW trpět taky.
    K cemu mi je, kdyz si ostatni mysli, ze nemam firewall?
    Že nedáváte k dispozici víc informací než musíte.
    BTW, to znamena, ze na vasich strojich je defaultnim pravidlem REJECT?
    Ano.
    Tim mimo jine o neco usnadnite skanovani portu a odhaleni typu/verze OS.
    Pro verzi OS jsou podstatnější otevřené porty než zavřené. A skenování tím usnadní jak, když je odpověď na filtrovaném portu stejná jako na zavřeném (verzus žádná odpověď)?
    vzdycky muzete INVALID povolit pro konkretni porty
    INVALIDní pakety nemusí chodit na nějaké porty a už vůbec ne na ty, na které chodí normální provoz.
    a je doporucovano tyto pakety zahazovat
    Ukažte mi nějaký seriózní zdroj (nejlépe RFC) k tomuto tvrzení a já otočím gard.
    In Ada the typical infinite loop would normally be terminated by detonation.
    18.8.2009 10:33 svaca | skóre: 38
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    pht:

    ten zapis chapu a snad chapu jak to i funguje, ale s timto zapisem, kdyz navazu to spojeni na te 80, pak pak jde i pingat, to pravdepodobne dovoluje RELATED, pri tom mem zapisu to ovsem ale nejde ....

    Jaky je tedy presny rozdil, co ziskam hlavne pomoci ESTABLISHED,RELATED ?

    Diky.
    Never give up ! Stay ATARI !
    18.8.2009 18:46 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    ale s timto zapisem, kdyz navazu to spojeni na te 80, pak pak jde i pingat
    Jste si jist, že se to povoluje tím mým zápisem a ničím jiným? Co myslíte tím když navážete spojení?
    Jaky je tedy presny rozdil, co ziskam hlavne pomoci ESTABLISHED,RELATED ?
    ESTABLISHED propouští pouze pakety které patří nějakému navázanému spojení - tedy ne libovolný packet, který má náhodou stejná čísla portů.

    RELATED pak propouští i jiné pakety, které sice nepatří tomu TCP spojení ale souvisí s ním. Například ICMP pakety "source quench" nebo "redirect" nebo "destination unreachable". Nikoliv ale "ping".
    In Ada the typical infinite loop would normally be terminated by detonation.
    18.8.2009 20:04 svaca | skóre: 38
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    Jsem si jist, mezi tun1 a eth1 NENI povolena zadna komunikace, zadny forward (muzu postnout cely FW)

    1. muj zapis pusti (navaze komunikaci) na portu 80 z te VPN do te lan (ping neprojde)
    2. pouziji-li Vas zapis, tak po navazani te komunikace z venku na portu 80 muzu pote pingat na tu 192.168.11.5 ...
    Never give up ! Stay ATARI !
    18.8.2009 21:12 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    tak po navazani te komunikace z venku na portu 80
    Tj. jak? Před navázáním komunikace to nepingá? Pokud komunikace probíhá, tak ano? Po skončení spojení také / jak dlouho?

    In Ada the typical infinite loop would normally be terminated by detonation.
    19.8.2009 10:39 svaca | skóre: 38
    Rozbalit Rozbalit vše Re: Iptables - slozitejsi forward ...
    Tak jsem to ted zkousel znova a je to OK, nepinga, takze asi to byl nejaky otevreny retezec, jak jsem to testoval .... Takze nevim :-)

    Nicmene diky.

    Never give up ! Stay ATARI !

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.