Portál AbcLinuxu, 10. května 2025 11:26

Dotaz: pomale ssh pri pouziti iptables

24.8.2010 22:56 1john2 | skóre: 35 | blog: jo12hn | zlín, brno
pomale ssh pri pouziti iptables
Přečteno: 305×
Odpovědět | Admin
Příloha:
Dobrý večer,

už po několikáté řeším zajímavý problém. Když jsou iptables na stroji kam se připojuji nastaveny na
-P INPUT ACCEPT
, přihlášení a práce je rychlá,bezproblémová. Jakmile udělám jakkoliv jednoduchý firewall, při přihlášení čekám asi 30 vteřin a
iptables -L -v
se vypise na 3x-5x a mezi každou dávkou je cca 30 vteřin. Příklad jednoduchého firewallu:
Chain INPUT (policy ACCEPT 60 packets, 5380 bytes)
 pkts bytes target     prot opt in     out     source               destination         
 7620 1198K ACCEPT     tcp  --  any    any     anywhere             anywhere            state RELATED,ESTABLISHED 
   15   900 ACCEPT     tcp  --  any    any     anywhere             anywhere            tcp dpt:ssh 
   92  7130 ACCEPT     all  --  lo     any     anywhere             anywhere            

Chain FORWARD (policy ACCEPT 7984 packets, 2409K bytes)
 pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 21M packets, 24G bytes)
 pkts bytes target     prot opt in     out     source               destination     
obsah řetězce forward nemá vliv na problém. nastavil sem ssh na debug mód v příloze je výpis pomalého příhlášení z auth.log. ve druhé příloze vyfiltrovaná spojení z wiresharku spuštěném na stroji který se connectí, v případě zájmu dodám logování iptables, kde je informací opravdu hodně..

Řešení dotazu:


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

24.8.2010 22:59 1john2 | skóre: 35 | blog: jo12hn | zlín, brno
Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
Odpovědět | | Sbalit | Link | Blokovat | Admin
stream nejde prilozit je moc velky, najdete ho zde
24.8.2010 23:03 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jestli dobře vidím, tak zvenku sice povolujete ESTABLISHED a RELATED, ale z nějakého záhadného důvodu pouze TCP. Takže bych tipoval, že prodlevu způsobuje čekání na timeout reverzního lookupu (který se nemá šanci povést). Schválně zkuste, jestli při použití "iptables -nvL" prodlevy odpadnou.
24.8.2010 23:16 1john2 | skóre: 35 | blog: jo12hn | zlín, brno
Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
-n skutečně zabere, povolil sem i udp, vypadá to ok, ještě něco doporučíte?

o jaký reverzní lookup se jedná z manu mi to není jasné:( předpokládal sem, že stačí tcp spojení na LO, aby takové různé hledání prošly
24.8.2010 23:29 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
-n skutečně zabere, povolil sem i udp, vypadá to ok, ještě něco doporučíte?

U těch ESTABLISHED a RELATED paketů bych se asi na filtrování podle protokolu vykašlal úplně, pokud nechcete zároveň filtrovat odchozí provoz.

o jaký reverzní lookup se jedná z manu mi to není jasné

Nepoužijete-li u příkazu "iptables -L" přepínač -n, bude se každou IP adresu snažit překládat na jméno, což většinou jen zdržuje a navíc to znepřehledňuje výpisy. V původní konfiguraci jste to pak okořenil tím, že jste zahazoval odpovědi od nameserverů.

předpokládal sem, že stačí tcp spojení na LO, aby takové různé hledání prošly

To nestačí, protože DNS dotazy jsou až na výjimky realizovány pomocí UDP. Navíc povolení lokální smyčky by pomohlo jen v případě, že byste jako nameserver měl v resolv.conf sám sebe (nameserver 127.0.0.1).

24.8.2010 23:35 1john2 | skóre: 35 | blog: jo12hn | zlín, brno
Rozbalit Rozbalit vše Re: pomale ssh pri pouziti iptables
dekuji za objasneni prave mi docvakla spousta veci :)

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.