debian lenny: iptables
Есть терминальный сервер - пользователи подключаются в X-сессии (Icewm)
для работы в интернет.
Ранее на сервер была установлена mandriva и все было почти без проблем.
Сейчас установил debian lenny и начались странности:
сервер имеет 2 сетевых интерфейса - для локальной сети и для интернет
при помощи webmin настроил следующие правила INPUT для локальной сети
(вырезки из iptables~p.rules):
...
:INPUT ACCEPT [0:0]
:localnet_to_inet - [0:0]
...
-A INPUT -i eth0 -j localnet_in
-A OUTPUT -o eth0 -j localnet_out
...
-A localnet_in -s 192.168.193.1 -j ACCEPT
-A localnet_in -s 192.168.193.8 -j ACCEPT
-A localnet_in -s 192.168.193.9 -j ACCEPT
-A localnet_in -s 192.168.193.10 -j ACCEPT
-A localnet_in -s 192.168.193.11 -j ACCEPT
-A localnet_in -s 192.168.193.12 -j ACCEPT
-A localnet_in -s 192.168.193.14 -j ACCEPT
-A localnet_in -s 192.168.193.15 -j ACCEPT
-A localnet_in -s 192.168.193.16 -j ACCEPT
-A localnet_in -s 192.168.193.17 -j ACCEPT
-A localnet_in -s 192.168.193.19 -j ACCEPT
-A localnet_in -s 192.168.193.20 -j ACCEPT
-A localnet_in -s 192.168.193.22 -j ACCEPT
-A localnet_in -s 192.168.193.24 -j ACCEPT
-A localnet_in -s 192.168.193.25 -j ACCEPT
-A localnet_in -s 192.168.193.26 -j ACCEPT
-A localnet_out -j ACCEPT
...
т.е. перечислены хосты, для которых принимаются входящие подключения из
локальной сети
политика по умолчанию DROP
проблема в том, что через некоторое время сервер перестает принимать
соединения от отдельных хостов, причем его выбор пока не понятен:
сегодня это одни IP адреса, завтра другие, складывается впечатления, что
есть ограничения на кол-во одновременных подключений
перевод политики по умолчанию в ACCEPT спасает
система обновленная
в чем может быть дело?
Спасибо!
-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 36997; Возраст листа: 2446; Участников: 1366
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/1042574
On 05.04.2010 08:51, avm7work wrote:
Не могут ли клиенты каким-то образом ходить с другого адреса?
И хотелось бы увидеть полную версию iptables.
-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 36999; Возраст листа: 2446; Участников: 1366
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/1042686