|
![]() |
Пред. тема | След. тема | ||
Форумы
![]() | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"iptables съел мозг" | |
Сообщение от Alexander ![]() | |
Коллеги, | |
Высказать мнение | Ответить | Правка | Cообщить модератору |
Оглавление |
|
Сообщения по теме | [Сортировка по времени | RSS] |
1. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
На ум приходят два варианта | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
2. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
А не может это быть как-то связано с переполнением внутренних таблиц? Может эти параметры как-то негативно влияют? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
3. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
>Странность еще в том, что tcpdump показывает, что незаначенными из интерфейса выходят | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
4. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
>А не может это быть как-то связано с переполнением внутренних таблиц? Может | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
5. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
>Это уже совсем другой вопрос, почему RST-пакеты не натятся, нужно правила смотреть | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
6. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
>Можно вот это место по-подробнее? Почему остальные не должны попадать в nat:POSTROUTING? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
7. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
>По этой причине POSTROUTING не рекомендуется использовать для фильтрации. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
8. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
>Как видно, 1-й пакет - это eth1 -> eth0, 2-й пакет - это internet -> eth0 и 3-й пакет - это eth0 -> eth1. Пакета eth0 -> internet не видим, т.к. он идет уже с другим (наченным) сорцом. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
9. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
Я не уточнил, сорри. Конфиг такой: | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
10. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
Да нет же, все у вас в порядке и работает правильно. Вланы все объясняют. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
11. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
>Он не мог быть пойман на eth0, потому что dst-адрес у него | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
12. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
>Вопрос: откуда на eth0 пакеты с сорцом 10.4.1.1 ? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
13. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
>Приведите уже ваши сверхсекретные правила для nat :) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
14. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
Судя по приведенным правилам, у вас натятся только маркированные пакеты. Возможно, RST-пакеты по какой-то причине оказываются немаркированными. Приведите правила маркировки. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
15. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
Вся маркировка делается в таблице mangle. Оставил только значащие правила. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
16. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
Несколько вопросов: | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
17. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
>есть ли разница (хоть какая-нибудь) в правилах для хоста 10.4.1.1 и 10.4.1.43? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
18. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
сейчас провел эксперимент: | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
19. "iptables съел мозг" | |
Сообщение от thehangedman ![]() ![]() | |
Так вот значит вы и нашли ответ) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
20. "iptables съел мозг" | |
Сообщение от Alexander ![]() | |
>Повторил ваш эксперимент и получил тот же результат. Успешно натятся только syn-пакеты, | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Индекс форумов | Темы | Пред. тема | След. тема |
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ] |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |