Отправляет email-рассылки с помощью сервиса Sendsay

iptables

Приветствую!

В Iptables Tutorial 1.1.19 есть накая строчка

$IPTABLES -A bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK \
-m state --state NEW -j REJECT --reject-with tcp-reset

В переводе ее уже нет

но на нее Iptables ругается

кто-нибудь знает как правильно ее написать?

Андрей.

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "frofis" Mon, 19 Jan 2004 13:50:13 +0300 (#58281)

 

Ответы:

а попробовать "\" убрать?
PS: за чем тебе убивать все tcp-подключения ?

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "Alexey" Mon, 19 Jan 2004 18:29:07 +0700 (#58304)

 

Приветствую!

Вопрос собственно не в этом, но могу написать по-другому
$IPTABLES -A bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK -m
state --state NEW -j REJECT --reject-with tcp-reset

Вроде бы строчка должна выглядеть примерно так

--tcp-flags SYN,FIN,ACK SYN

флаг SYN установлен, а флаги FIN и ASK сброшены, а что имелось в виду в
строчке
--tcp-flags SYN,ACK SYN,ACK

а с чего вы взяли что я убиваю все tcp?

Андрей.

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "frofis" Mon, 19 Jan 2004 14:56:57 +0300 (#58316)

 

-p tcp --tcp-flags SYN,ACK SYN,ACK

это схема создания tcp-соединения:
клиент шлёт SYN запрос на соединение, сервер отвечает ACK SYN, клиент шлёт ACK
- связь считается установленной.
если ты эти пакеты будишь убивать то в сетке скорей всего не будет работать tcp(если
ты сервак или гатвей и все пакеты идут через тебя)

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "Alexey" Mon, 19 Jan 2004 19:55:30 +0700 (#58375)

 

ACK

работать tcp(если

Это всего лишь одно из правил, тем более что цепочка bad_tcp_packets

Андрей.

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "frofis" Mon, 19 Jan 2004 19:16:29 +0300 (#58574)

 

может конечно я чево та :) (великий и могучий) не догоняю но bad_tcp_packets
это всего лишь название цепочки её свойства определяются правилами
поправте меня если это не так

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "Alexey" Mon, 19 Jan 2004 23:34:27 +0700 (#58595)

 

bad_tcp_packets

bad_tcp_packets это не input, не output, не forward

Я не хочу цитировать как это сделано в Iptables Tutorial 1.1.19, если хотите
найдите этот документ.

Андрей.

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "frofis" Tue, 20 Jan 2004 10:00:24 +0300 (#58971)

 

это твоя цепочка в которой ты устанавливаешь свойства для пакетов и что с ними
делать с этим не кто и не спорил

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "Alexey" Tue, 20 Jan 2004 14:41:51 +0700 (#59004)

 

Hello frofis!

Monday, January 19, 2004, 1:50:13 PM, Ваше письмо:

frofis> Приветствую!

frofis> В Iptables Tutorial 1.1.19 есть накая строчка

frofis> $IPTABLES -A bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK \
frofis> -m state --state NEW -j REJECT --reject-with tcp-reset

$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j DROP

Ответить   Mon, 19 Jan 2004 15:12:52 +0300 (#58406)

 

frofis wrote:

А сама bad_tcp_packets существует (была ли создана -N bad_tcp_packets)?

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   Mon, 19 Jan 2004 20:16:30 +0200 (#58690)

 

Да была ли создана.

Андрей.

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   "frofis" Tue, 20 Jan 2004 10:35:35 +0300 (#58998)