Отправляет email-рассылки с помощью сервиса Sendsay

За 2010-04-05

Re: debian lenny: iptables

Amper пишет:
> On 05.04.2010 08:51, avm7work wrote:
>
>> в чем может быть дело?
>>
>
> Не могут ли клиенты каким-то образом ходить с другого адреса?
>
нет, не могут
есть еще одна особенность: оба сетевых интерфейса подключены к одному
свичу, но имеют адреса из разных сетей
выход в интернет осуществляется через другой хост-шлюз
под мандривой это не мешало нормальной работе
> И хотелось бы увидеть полную версию iptables.
>
>
# Generated by iptables-save v1.4.2 on Wed Mar 31 12:58:41 2010
*nat
:OUTPUT ACCEPT [0:0]
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
-A POSTROUTING -o eth1 -j SNAT --to-source 192.168.192.169
COMMIT
# Completed on Wed Mar 31 12:58:41 2010
# Generated by iptables-save v1.4.2 on Wed Mar 31 12:58:41 2010
*mangle
:PREROUTING ACCEPT [323:217329]
:INPUT ACCEPT [317:216969]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [332:222774]
:POSTROUTING ACCEPT [332:222774]
COMMIT
# Completed on Wed Mar 31 12:58:41 2010
# Generated by iptables-save v1.4.2 on Wed Mar 31 12:58:41 2010
*filter
:INPUT DROP [0:0]
:localnet_to_inet - [0:0]
:inet_in - [0:0]
:OUTPUT DROP [0:0]
:inet_to_localnet - [0:0]
:localnet_in - [0:0]
:inet_out - [0:0]
:FORWARD DROP [0:0]
:localnet_out - [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT -i eth0 -j localnet_in
-A INPUT -i eth1 -j inet_in
-A FORWARD -i eth0 -o eth1 -j localnet_to_inet
-A FORWARD -i eth1 -o eth0 -j inet_to_localnet
-A OUTPUT -o lo -j ACCEPT
-A OUTPUT -o eth0 -j localnet_out
-A OUTPUT -o eth1 -j inet_out
-A inet_in -m state --state ESTABLISHED,RELATED -j ACCEPT
-A inet_to_localnet -m state --state ESTABLISHED,RELATED -j ACCEPT
-A localnet_to_inet -p icmp -m icmp --icmp-type any -j ACCEPT
-A localnet_to_inet -s 192.168.193.1 -j ACCEPT
-A localnet_to_inet -s 192.168.193.16 -j ACCEPT
-A localnet_to_inet -s 192.168.193.17 -j ACCEPT
-A localnet_in -j ACCEPT
-A localnet_in -s 192.168.193.1 -j ACCEPT
-A localnet_in -s 192.168.193.8 -j ACCEPT
-A localnet_in -s 192.168.193.9 -j ACCEPT
-A localnet_in -s 192.168.193.10 -j ACCEPT
-A localnet_in -s 192.168.193.11 -j ACCEPT
-A localnet_in -s 192.168.193.12 -j ACCEPT
-A localnet_in -s 192.168.193.14 -j ACCEPT
-A localnet_in -s 192.168.193.15 -j ACCEPT
-A localnet_in -s 192.168.193.16 -j ACCEPT
-A localnet_in -s 192.168.193.17 -j ACCEPT
-A localnet_in -s 192.168.193.19 -j ACCEPT
-A localnet_in -s 192.168.193.20 -j ACCEPT
-A localnet_in -s 192.168.193.22 -j ACCEPT
-A localnet_in -s 192.168.193.24 -j ACCEPT
-A localnet_in -m state --state ESTABLISHED,RELATED -j ACCEPT
-A inet_out -j ACCEPT
-A localnet_out -j ACCEPT
COMMIT
# Completed on Wed Mar 31 12:58:41 2010

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 37000; Возраст листа: 2446; Участников: 1366
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/1043075

   2010-04-05 18:55:55 (#1043075)

Re: debian lenny: iptables

On 05.04.2010 08:51, avm7work wrote:
> в чем может быть дело?

Не могут ли клиенты каким-то образом ходить с другого адреса?

И хотелось бы увидеть полную версию iptables.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 36999; Возраст листа: 2446; Участников: 1366
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/1042686

   2010-04-05 11:19:43 (#1042686)

Re: debian lenny: who

On 05.04.2010 08:28, avm7work wrote:
> Есть терминальный сервер - пользователи подключаются в X-сессии (Icewm)
> для работы в интернет.
> Ранее на сервер была установлена mandriva и все было почти без проблем.
>
> Сейчас установил debian lenny и начались странности:
> команда who выдает ограниченный список вошедших в систему пользователей
> (обычно одного кроме root), хотя судя по запущенным браузерам работает в
> системе гораздо больше.
> Это нормальное поведение who? Если нет, то в чем может быть дело?

who просто читает wtmp и выдает список тех, для кого есть запись входа,
но нет записи выхода. Писать же туда может все что угодно, а может и не
писать, в зависимости от настроек. Если нужно чтобы записи для
терминальных клиентов там были, то скорее всего нужно ковырять
программу, отвечающую за вход этих самых терминальных клиентов.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 36998; Возраст листа: 2446; Участников: 1366
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/1042681

   2010-04-05 11:16:37 (#1042681)

debian lenny: iptables

Есть терминальный сервер - пользователи подключаются в X-сессии (Icewm)
для работы в интернет.
Ранее на сервер была установлена mandriva и все было почти без проблем.

Сейчас установил debian lenny и начались странности:
сервер имеет 2 сетевых интерфейса - для локальной сети и для интернет
при помощи webmin настроил следующие правила INPUT для локальной сети
(вырезки из iptables~p.rules):

...
:INPUT ACCEPT [0:0]
:localnet_to_inet - [0:0]
...
-A INPUT -i eth0 -j localnet_in
-A OUTPUT -o eth0 -j localnet_out
...
-A localnet_in -s 192.168.193.1 -j ACCEPT
-A localnet_in -s 192.168.193.8 -j ACCEPT
-A localnet_in -s 192.168.193.9 -j ACCEPT
-A localnet_in -s 192.168.193.10 -j ACCEPT
-A localnet_in -s 192.168.193.11 -j ACCEPT
-A localnet_in -s 192.168.193.12 -j ACCEPT
-A localnet_in -s 192.168.193.14 -j ACCEPT
-A localnet_in -s 192.168.193.15 -j ACCEPT
-A localnet_in -s 192.168.193.16 -j ACCEPT
-A localnet_in -s 192.168.193.17 -j ACCEPT
-A localnet_in -s 192.168.193.19 -j ACCEPT
-A localnet_in -s 192.168.193.20 -j ACCEPT
-A localnet_in -s 192.168.193.22 -j ACCEPT
-A localnet_in -s 192.168.193.24 -j ACCEPT
-A localnet_in -s 192.168.193.25 -j ACCEPT
-A localnet_in -s 192.168.193.26 -j ACCEPT
-A localnet_out -j ACCEPT
...

т.е. перечислены хосты, для которых принимаются входящие подключения из
локальной сети
политика по умолчанию DROP

проблема в том, что через некоторое время сервер перестает принимать
соединения от отдельных хостов, причем его выбор пока не понятен:
сегодня это одни IP адреса, завтра другие, складывается впечатления, что
есть ограничения на кол-во одновременных подключений
перевод политики по умолчанию в ACCEPT спасает

система обновленная

в чем может быть дело?

Спасибо!

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 36997; Возраст листа: 2446; Участников: 1366
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/1042574

   2010-04-05 09:53:02 (#1042574)

debian lenny: who

Есть терминальный сервер - пользователи подключаются в X-сессии (Icewm)
для работы в интернет.
Ранее на сервер была установлена mandriva и все было почти без проблем.

Сейчас установил debian lenny и начались странности:
команда who выдает ограниченный список вошедших в систему пользователей
(обычно одного кроме root), хотя судя по запущенным браузерам работает в
системе гораздо больше.
Это нормальное поведение who? Если нет, то в чем может быть дело?

Спасибо!

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 36996; Возраст листа: 2446; Участников: 1366
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/1042550

   2010-04-05 09:29:03 (#1042550)