Portál AbcLinuxu, 23. dubna 2024 16:36


Dotaz: iptables ladici nastroj ?

10.3.2011 21:26 krnoha | skóre: 10 | blog: prizpevy
iptables ladici nastroj ?
Přečteno: 414×
Odpovědět | Admin
Zdědil jsem po odešlém kolegovi předlouhý skript, který konfiguruje spoustu konstrukcí iptables na našem hraničním routeru. Skript je složitý, některé konstrukce prokazatelně nedělají co bylo zamýšleno, a hlavně nejsem schopen vytvořit nový průchod firewallem, který je potřeba. Nejsem schopen ani s použitím návodu od odešlého kolegy. Man stránku iptables mám přečtenou. Prosím pěkně jsou na to nějaé ladicí nástroje nebo aspoň zaběhnutá technika debugování?

Řešení dotazu:


Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

10.3.2011 21:53 NN
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Odpovědět | | Sbalit | Link | Blokovat | Admin
tcpdump, ping, traceroute, telnet, nmap, ip ..

NN
pepe_ avatar 10.3.2011 23:18 pepe_ | skóre: 48
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Odpovědět | | Sbalit | Link | Blokovat | Admin

Vlož sem script ať vidíme co popisuješ.

vencour avatar 10.3.2011 23:31 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Odpovědět | | Sbalit | Link | Blokovat | Admin

A) Měl byste vědět, že je nějaké rozhraní mezi kernelem a sítí, tj. je pořadí PREROUTING, INPUT, FORWARD, OUTPUT, POSTROUTING. Můžete mít vlastní chainy, tj. skupiny pravidel, měl byste mít jasno, jak se do nich a z nich dostanete.

B) Pro diagnostiku mi stačí watch -d "iptables -nvL CHAIN", čili třeba watch -d "iptables -nvL OUTPUT" nebo watch -d "iptables -nvL moje-pravidlo".

Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
14.3.2011 16:26 krnoha | skóre: 10 | blog: prizpevy
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Omlouvám se za odmlku, problém trvá. Ten skript má 893 řádek, obsahuje informace o struktuře firemní sítě a o použitých bezpečnostních konstrukcích, takže ho nemůžu publikovat. Proto jsem se ptal na ladicí nástroje. Mimo tuto debatu jsem se doslechl o utilitě iptables-save, tak jsem si to sejvl a pokusím se to číst. Za chvilku to vzdám a napíšu tady kousek toho skriptu, který nedělá to co má.
14.3.2011 16:46 Matěj Vaňátko | skóre: 19 | Brno
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Tak pokud si nahradíš IP adresy nějakými fiktivními, můžeš ten skript klidně ukázat. Když nikdo neví, kam útočit, těžko zaútočí. :-)

Nejlepší bude, když ukážeš ty problematické části kódu i s komentářem, co chceš, aby to dělalo ;-)
14.3.2011 16:56 krnoha | skóre: 10 | blog: prizpevy
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Příloha:
Přikládám kousek problematického skriptu.
Řešení 1× (krnoha (tazatel))
14.3.2011 17:21 Zdenek
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Zkusil jste to problematicke pravidlo pridat rucne? Nebo aspon cist vystup z toho scriptu? Asi ne, ze? Dozvedel byste se, ze nelze specifikovat vice destination. Musite to prepsat.
14.3.2011 17:57 krnoha | skóre: 10 | blog: prizpevy
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Skript při ručním spuštění nehlásí žádnou chybu. Kterou řádku máte na mysli?
16.3.2011 13:39 krnoha | skóre: 10 | blog: prizpevy
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Jasně to bylo ono, děkuji.
vencour avatar 14.3.2011 20:14 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?

K tomu skriptu: dal bych si jeho výstup do "watch -d ...", pouštěl na vstupní interfejs pakety s různou src-ip a pozoroval, co se matchne ... a máte za chvíli jasno ;-)

Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
14.3.2011 18:13 Semo | skóre: 45 | blog: Semo
Rozbalit Rozbalit vše Re: iptables ladici nastroj ?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Zakladne ladenie robim cez sh -xve iptables-rules.sh. Ale pustat to lokalne, inak sa mozes odstrihnut od stroja samotneho. Alebo vedla v screene pustit shutdown +60 pre istotu. A ak ho nebude treba, tak to potom stopnut.
If you hold a Unix shell up to your ear, you can you hear the C.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.