Ru-Board.club
← Вернуться в раздел «UNIX»

» Нужна помощь по Iptables

Автор: SIlnur
Дата сообщения: 26.06.2008 10:08
Да.
Спасибо, счас поробую.
Автор: KUSA
Дата сообщения: 26.06.2008 23:04
SIlnur
1 разрешаешь mail.anrb.ru
2 разрешаешь smtp.mail.ru
3 drop ALL 25 TCP
но почему FORWARD а не INPUT?
Автор: tankistua
Дата сообщения: 27.06.2008 00:46
использовать днс-имена в фаерволе плохая идея - можно не дождаться загрузки фаервола, в плохих случаях - машины.
Автор: NightSpamer
Дата сообщения: 27.06.2008 07:42
KUSA
FORWARD там потому, что настраивается маршрутизация а не безопасность localhost-а.
tankistua
Да, идея не очень. А как сделать иначе?
Автор: KUSA
Дата сообщения: 28.06.2008 22:39
B критерий лимит за что отвечает? ману читал, но не понял
ради проверки сделал -A INPUT -i eth0 -p tcp --sport 80 -m limit --limit 1/second -j ACCEPT
Интернет работает, но скорость маленькая


зы
имеется в виду limit burst
Автор: NightSpamer
Дата сообщения: 30.06.2008 09:39

Цитата:
-m limit --limit 1/second -j ACCEPT

принимать 1 пакет в секунду, отсюда и скорость.
Насчёт правил - оба интересные) Я так понял, что вы пытаетесь фильтровать ответы http? Тогда почему бы не использовать "-m state --state RELATED,ESTABLISHED" ?
Автор: KUSA
Дата сообщения: 30.06.2008 21:00
NightSpamer

Цитата:
Я так понял, что вы пытаетесь фильтровать ответы http?
таблица фильтр цепочка входящие - просто я не уверен, что RELATED безобиден (открывает новое соединение-зачем, если сеанс уже начался?)(Вариант с ESTABLISHED более верен, чем с ! --syn)

Я уже поправил насчет limit
Просто не могу понять limit-burst в сочетаниии с limit как правильно сделать

Цитата:
All echo replies will be blocked when the burst value has been exceeded, and then be refilled by the limit value every second.
Все эхо ответы будут заблокированы, когда входящие значение было превышено, а затем будет установлен на допустимое(приемлемое) значение каждую секунду.
Буду экспериментировать - других вариантов пока не вижу - не нашел примеров

Попытался для OUTPUT использовать критерий --pid-owner
в результате вычитал, что он не поддерживается начиная с версий ядра 2.6.15 и выше
Неужели убрали на совсем?


Автор: NightSpamer
Дата сообщения: 30.06.2008 22:24
Где-то в пояснениях видел забавный "аппаратный аналог": ведро с водой емкостью limit-burst, туда наливают со скоростью limit. Скачать из ведра можно весь объём limit-burst сразу, но тогда потом придётся довольствоваться только потоком limit. Либо ждать, пока не заполнится весь limit-burst снова.


Добавлено:
RELATED безобиден. Для http, возможно, и не нужен. Но, например, правила для ftp без него настроить намного сложнее.
Автор: KUSA
Дата сообщения: 01.07.2008 19:53
NightSpamer

Цитата:
Но, например, правила для ftp без него настроить намного сложнее.

а я без него обошелся


Цитата:
но тогда потом придётся довольствоваться только потоком limit.
Те до презагруза компа?
те исчерпали число подключений и все -- не верится, что-то должно быть

Автор: NightSpamer
Дата сообщения: 01.07.2008 20:43
KUSA, ну написал-же "Либо ждать, пока не заполнится весь limit-burst снова." и "туда наливают со скоростью limit"
Т.е. при limit-burst=100 и limit=10/second ждать до восстановления первоначального состояния 10 секунд ничего не скачивая.
Автор: KUSA
Дата сообщения: 02.07.2008 20:05
NightSpamer
Опять у меня все по своему - скорость не причем, если работает критерий burst-по сути счетчик пакетов,
когда превышено число burst - остановка на прием пакетов - по времени равная limit
При этом пакеты не принимаются, реально снижения скорости нет
У меня так получилось - хотя по сути - у тебя похоже...
Автор: slech
Дата сообщения: 03.03.2012 11:10
ушёл сюда

Страницы: 12

Предыдущая тема: Настройка Webmin под FreeBSD


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.