abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

    dnes 03:11 | Humor

    Tak od ledna linuxové terminály, výchozí pozadí i celé desktopy v barvě "broskvového chmýří", v barvě "jejíž všeobjímající duch obohacuje mysl, tělo i srdce". Barvou roku 2024 je PANTONE 13-1023 Peach Fuzz.

    Ladislav Hagara | Komentářů: 0
    včera 21:44 | Nová verze

    Byla vydána verze 10 linuxové distribuce Freespire (Wikipedie). Jedná se o bezplatnou linuxovou distribuci vyvíjenou společností PC/OpenSystems LLC stojící za komerční distribucí Linspire (Wikipedie), původně Lindows.

    Ladislav Hagara | Komentářů: 0
    včera 15:44 | Bezpečnostní upozornění

    Binarly REsearch před týdnem informoval o kritických zranitelnostech UEFI souhrnně pojmenovaných LogoFAIL. Tento týden doplnil podrobnosti. Útočník může nahradit logo zobrazováno při bootování vlastním speciálně upraveným obrázkem, jehož "zobrazení" při bootování spustí připravený kód. Pětiminutové povídání o LogoFAIL a ukázka útoku na YouTube.

    Ladislav Hagara | Komentářů: 2
    včera 00:11 | Nová verze

    Byla vydána listopadová aktualizace aneb nová verze 1.85 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a animovanými gify v poznámkách k vydání. Ve verzi 1.85 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.

    Ladislav Hagara | Komentářů: 16
    7.12. 13:33 | Komunita Ladislav Hagara | Komentářů: 2
    7.12. 13:22 | Komunita

    Richard Hughes na svém blogu oznámil, že počet aktualizací firmwarů pomocí služby LVFS (Linux Vendor Firmware Service) přesáhl 100 milionů. Přehled podporovaných zařízení, nejnovějších firmwarů nebo zapojených výrobců na stránkách LVFS.

    Ladislav Hagara | Komentářů: 0
    7.12. 12:55 | Nová verze

    Byla vydána nová stabilní verze 3.19.0, tj. první z nové řady 3.19, minimalistické linuxové distribuce zaměřené na bezpečnost Alpine Linux (Wikipedie) postavené na standardní knihovně jazyka C musl libc a BusyBoxu. Z novinek lze vypíchnou podporu Raspberry Pi 5.

    Ladislav Hagara | Komentářů: 0
    7.12. 12:22 | Zajímavý software

    Altap Salamander (Wikipedie), dvoupanelový správce souborů pro Windows, byl uvolněn jako open source pod názvem Open Salamander. Zdrojové kódy jsou k dispozici na GitHubu pod licencí GPLv2.

    Ladislav Hagara | Komentářů: 2
    7.12. 07:00 | IT novinky

    Společnost JetBrains představila (YouTube) svou umělou inteligenci JetBrains AI a nástroj AI Assistant v IDE.

    Ladislav Hagara | Komentářů: 10
    6.12. 22:33 | Nová verze

    Byla vydána nová verze 255 správce systému a služeb systemd (GitHub, NEWS). Z novinek lze vypíchnout například novou službu systemd-bsod.service.

    Ladislav Hagara | Komentářů: 0
     (36%)
     (12%)
     (52%)
    Celkem 89 hlasů
     Komentářů: 2, poslední 6.12. 22:12
    Rozcestník

    Dotaz: pomale ssh pri pouziti iptables

    24.8.2010 22:56 1john2 | skóre: 35 | blog: jo12hn | zlín, brno
    pomale ssh pri pouziti iptables
    Přečteno: 287×
    Příloha:
    Dobrý večer,

    už po několikáté řeším zajímavý problém. Když jsou iptables na stroji kam se připojuji nastaveny na
    -P INPUT ACCEPT
    , přihlášení a práce je rychlá,bezproblémová. Jakmile udělám jakkoliv jednoduchý firewall, při přihlášení čekám asi 30 vteřin a
    iptables -L -v
    se vypise na 3x-5x a mezi každou dávkou je cca 30 vteřin. Příklad jednoduchého firewallu:
    Chain INPUT (policy ACCEPT 60 packets, 5380 bytes)
     pkts bytes target     prot opt in     out     source               destination         
     7620 1198K ACCEPT     tcp  --  any    any     anywhere             anywhere            state RELATED,ESTABLISHED 
       15   900 ACCEPT     tcp  --  any    any     anywhere             anywhere            tcp dpt:ssh 
       92  7130 ACCEPT     all  --  lo     any     anywhere             anywhere            
    
    Chain FORWARD (policy ACCEPT 7984 packets, 2409K bytes)
     pkts bytes target     prot opt in     out     source               destination         
    
    Chain OUTPUT (policy ACCEPT 21M packets, 24G bytes)
     pkts bytes target     prot opt in     out     source               destination     
    
    obsah řetězce forward nemá vliv na problém. nastavil sem ssh na debug mód v příloze je výpis pomalého příhlášení z auth.log. ve druhé příloze vyfiltrovaná spojení z wiresharku spuštěném na stroji který se connectí, v případě zájmu dodám logování iptables, kde je informací opravdu hodně..

    Řešení dotazu:


    Odpovědi

    24.8.2010 22:59 1john2 | skóre: 35 | blog: jo12hn | zlín, brno
    Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
    stream nejde prilozit je moc velky, najdete ho zde
    24.8.2010 23:03 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
    Jestli dobře vidím, tak zvenku sice povolujete ESTABLISHED a RELATED, ale z nějakého záhadného důvodu pouze TCP. Takže bych tipoval, že prodlevu způsobuje čekání na timeout reverzního lookupu (který se nemá šanci povést). Schválně zkuste, jestli při použití "iptables -nvL" prodlevy odpadnou.
    24.8.2010 23:16 1john2 | skóre: 35 | blog: jo12hn | zlín, brno
    Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
    -n skutečně zabere, povolil sem i udp, vypadá to ok, ještě něco doporučíte?

    o jaký reverzní lookup se jedná z manu mi to není jasné:( předpokládal sem, že stačí tcp spojení na LO, aby takové různé hledání prošly
    24.8.2010 23:29 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
    -n skutečně zabere, povolil sem i udp, vypadá to ok, ještě něco doporučíte?

    U těch ESTABLISHED a RELATED paketů bych se asi na filtrování podle protokolu vykašlal úplně, pokud nechcete zároveň filtrovat odchozí provoz.

    o jaký reverzní lookup se jedná z manu mi to není jasné

    Nepoužijete-li u příkazu "iptables -L" přepínač -n, bude se každou IP adresu snažit překládat na jméno, což většinou jen zdržuje a navíc to znepřehledňuje výpisy. V původní konfiguraci jste to pak okořenil tím, že jste zahazoval odpovědi od nameserverů.

    předpokládal sem, že stačí tcp spojení na LO, aby takové různé hledání prošly

    To nestačí, protože DNS dotazy jsou až na výjimky realizovány pomocí UDP. Navíc povolení lokální smyčky by pomohlo jen v případě, že byste jako nameserver měl v resolv.conf sám sebe (nameserver 127.0.0.1).

    24.8.2010 23:35 1john2 | skóre: 35 | blog: jo12hn | zlín, brno
    Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
    dekuji za objasneni prave mi docvakla spousta veci :)

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.