abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

    dnes 13:55 | Nová verze

    Byla vydána nová verze 5.18 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Přehled změn v příslušném seznamu. Tor Browser byl povýšen na verzi 12.5.6. Tor na verzi 0.4.8.6.

    Ladislav Hagara | Komentářů: 0
    dnes 10:55 | Nová verze

    Šifrovací nástroj VeraCrypt v menším vydání 1.26.7 nejen opravuje chyby a aktualizuje podporované algoritmy (podrobnosti v poznámkách vydání), ale také přestává podporovat původní svazky TrueCrypt.

    Fluttershy, yay! | Komentářů: 0
    dnes 09:00 | Pozvánky

    V sobotu 7. října proběhne Maker Faire Liberec, festival plný workshopů, interaktivních činností a především nadšených a zvídavých lidí.

    Ladislav Hagara | Komentářů: 0
    dnes 08:00 | Zajímavý článek Ladislav Hagara | Komentářů: 0
    včera 23:44 | Komunita

    Ubuntu Summit 2023 proběhne od 3. do 5. listopadu v Rize.

    Ladislav Hagara | Komentářů: 0
    včera 19:33 | Nová verze

    Programovací jazyk Python byl vydán v nové major verzi 3.12.0. Podrobný přehled novinek v Changelogu.

    Ladislav Hagara | Komentářů: 0
    včera 17:00 | Zajímavý projekt

    Linux ve Scratchi. Ne Linux v linuxové distribuci Linux From Scratch, ale Linux bežící v emulátoru procesoru RISC-V ve vizuálním programovacím jazyce Scratch.

    Ladislav Hagara | Komentářů: 0
    včera 16:22 | Pozvánky

    Dnes ve 12 hodin začal další ročník CTF (Capture the Flag) soutěže The Catch: "Tentokrát nás kolegové z Forenzní laboratoře zavedou na loď plnou sofistikovaných síťových technologiích, kde soutěžící budou muset zvládnout náročné úkoly. Loď nese jméno našeho skvělého kolegy Josefa Vericha – síťového guru. Tradičně se soutěž koná v říjnu – měsíci kybernetické bezpečnosti."

    Ladislav Hagara | Komentářů: 1
    včera 07:00 | Pozvánky

    Konference LinuxDays 2023 proběhne již tento víkend 7. a 8. října v prostorách Fakulty informačních technologií Českého vysokého učení v Praze (FIT ČVUT). Na programu je spousta zajímavých přednášek a workshopů.

    Ladislav Hagara | Komentářů: 1
    1.10. 22:33 | IT novinky

    Netflix v pátek 29. září odeslal poslední film na DVD (YouTube). Společnost dnes známá jako streamovací služba začala před 25 lety jako půjčovna filmů na DVD. Zákazník si DVD objednal na webových stránkách, odesláno mu ale bylo klasickou poštou. Po zhlédnutí jej vložil do obálky a poslal zpět.

    Ladislav Hagara | Komentářů: 16
    Raději
     (55%)
     (45%)
    Celkem 40 hlasů
     Komentářů: 3, poslední včera 23:31
    Rozcestník

    Dotaz: iptables + presmerovanie portu -> pomale ssh

    26.11.2010 17:58 stewe
    iptables + presmerovanie portu -> pomale ssh
    Přečteno: 182×
    zdravim,

    predstavte si prosim nasledovnu sietovu situaciu: [pc1]---[pc2[pc3]]

    Pc3 je virutalizovane (debian, xen). Na pc3 bezi sshd. Pristup z pc1 cez ssh na pc3 ma byt mozny len na porte 2222, na porte 22 pristup z tejto ip odmietne. Avsak z pc2 ma byt na pc3 pripojenie cez port 22 mozne. Firewall sa ma nastavit na pc2. S pc3 sa nema robit nic. Sietova adresa pc1 je 10.0.0.1, sietova vonkajsia pc2 10.0.0.80, vnutrona 10.0.80.1, vonkajsia pc3 10.0.80.2 Spravil som nasledovne v iptables na pc2:
    iptables -t mangle -A PREROUTING -p tcp -s 10.0.0.1 -d 10.0.80.2 --dport 2222 -j MARK --set-mark 2222
    iptables -t nat -A PREROUTING -m mark -p tcp -s 10.0.0.1 -d 10.0.80.2 --mark 2222 -j DNAT --to-destination 10.0.80.2:22
    iptables -A FORWARD -m mark -p tcp -s 10.0.0.1 -d 10.0.80.2 --dport 22 ! --mark 2222 -j DROP
    
    Funguje to, problem ale je, ze teraz prihlasenie z pc2 na pc3 cez port 22 trva dost dlho, po viac nasobnom merani cca 5 sekund, pred tym to slo okamzite. Neviete poradit, kde by mohol byt problem a preco sa to vlastne spomaluje? Existuje nejaka ina technika, ktora by mala ten isty efekt?

    Dakujem za napady

    Řešení dotazu:


    Odpovědi

    26.11.2010 18:36 NN
    Rozbalit Rozbalit vše Re: iptables + presmerovanie portu -> pomale ssh
    Co takhle:
    iptables -t nat -A PREROUTING -p tcp -s 10.0.0.1 -d 10.0.80.2 -dport 2222 -j DNAT --to-destination 10.0.80.2:22
    iptables -A FORWARD -p tcp -s 10.0.0.1 -d 10.0.80.2 -dport 22 -j DROP 
    
    nicmene to nemenni na faktu ze s provozem z pc2 na pc3 to nema nic spolecneho..

    NN
    26.11.2010 18:43 stewe
    Rozbalit Rozbalit vše Re: iptables + presmerovanie portu -> pomale ssh
    kedze prerouting sa vykona pred forward-om, tak ked to takto dnatujes v prvom pravidle, tak v druhom sa ten packet zahodi nie?
    26.11.2010 18:52 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: iptables + presmerovanie portu -> pomale ssh
    Funguje vám tam DNS? Nepokouší se server překládat IP adresu klienta na název, a nečeká se na DNS timeout? I když to by asi trvalo déle, než 5 sekund.
    26.11.2010 19:03 stewe
    Rozbalit Rozbalit vše Re: iptables + presmerovanie portu -> pomale ssh
    dns server mi bezi na 10.0.0.80, na fyzickom stroji, dopredna aj reverzna zona sa resolvuje okamzite (cez dig prip. nslookup)

    nemoze to mat nieco spolocne s ipv6? z fyzickeho na virtualny stroj je spraveny 6to4 tunel. ale podla mna to s tym nema vobec nic spolocne, to by robilo aj pre zavedenim tych pravidiel (ak vobec) kedze aj firewall sa musi robit pre ipv6 zvlast ... ipv6 a dns teda vylucujem.
    26.11.2010 19:19 stewe
    Rozbalit Rozbalit vše Re: iptables + presmerovanie portu -> pomale ssh
    vyriesil som to, chyba bola uplne niekde inde, cez tcpdump som zistil, ze ssh na 10.0.80.2 sa snazi autentizovat voci kerberosovi na 10.0.0.80, mal som to nastavene v sshd_configu na 10.0.80.2 ...

    v kazdom pripade dakujem za ochotu

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.