Отправляет email-рассылки с помощью сервиса Sendsay

iptables снова

Разрешил таким образом фтп-вход с гостевой ОС на домашнюю:

-A RH-Firewall-1-INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 21
-j ACCEPT

На домашней стоит сервре vsftpd, при подключении к нему через lftp? на
команду ls получаю непрекращающиеся попытки подключения.
Если же через ftp - то No route to host.
ft
Если же на домашней просто разрешить всё:
-A RH-Firewall-1-INPUT -i tap0 -j ACCEPT

то всё работает. Но мне н/о именно разрешить только ftp. Как быть?

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33044; Возраст листа: 1573; Участников: 1467
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/703618

Ответить   Strong Wed, 14 Nov 2007 14:47:07 +0700 (#703618)

 

Ответы:

Strong пишет:

Вы забыли открыть и 20 порт для передачи данных

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33045; Возраст листа: 1573; Участников: 1467
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/703619

Ответить   Ivan Wed, 14 Nov 2007 10:53:07 +0300 (#703619)

 

Ivan пишет:

...

Другой вариант: modprobe ip_conntrack_ftp

Ответить   Алексей Wed, 14 Nov 2007 16:53:32 +0700 (#703641)

 

Hello, Алексей.

You wrote 14 ноября 2007 г., 12:53:32:

И более правильный. Всем кто в танке советую прочитать про STATE's:
http://gentoo-wiki.com/HOWTO_Iptables_and_stateful_firewalls

Ответить   Wed, 14 Nov 2007 13:08:58 +0300 (#703645)

 

-A RH-Firewall-1-INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 21 -j
ACCEPT
-A RH-Firewall-1-INPUT -m tcp -p tcp --dport 20 -j ACCEPT

Однако, не сработало.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33116; Возраст листа: 1578; Участников: 1463
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705132

Ответить   Strong Mon, 19 Nov 2007 17:36:12 +0700 (#705132)

 

Strong пишет:

А политика OUTPUT у Вас какая выставлена?

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33122; Возраст листа: 1579; Участников: 1462
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705256

Ответить   Ivan Tue, 20 Nov 2007 08:54:44 +0300 (#705256)

 

On Tue, 20 Nov 2007 08:54:44 +0300 Ivan <iv***@j*****.ru>
wrote:

# cat iptables |grep OUTPUT
:OUTPUT ACCEPT [361:26001]
:OUTPUT ACCEPT [1:29]

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33148; Возраст листа: 1580; Участников: 1458
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705463

Ответить   Strong Wed, 21 Nov 2007 11:30:31 +0700 (#705463)

 

В сообщении от 19 ноября 2007 Strong написал(a):

А модуль nf_conntrack_ftp загружен?

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33142; Возраст листа: 1579; Участников: 1462
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705369

On Tue, 20 Nov 2007 19:31:59 +0300 Лесневский Геннадий Владимирович
<glesn***@m*****.ru> wrote:

# insmod nf_conntrack_ftp
insmod: can't read 'nf_conntrack_ftp': No such file or directory

Поставка: Fedora 7.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33150; Возраст листа: 1580; Участников: 1458
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705515

Ответить   Strong Wed, 21 Nov 2007 11:51:44 +0700 (#705515)

 

В сообщении от 21 ноября 2007 Strong написал(a):

modprobe nf_conntrack_ftp

Для insmod надо писать полное имя файла, подгружать руками
зависимости. Вам эти лишние приключения нужны?

он там точно есть

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33152; Возраст листа: 1580; Участников: 1458
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705541

Ответить   "Sergey B. Khvatov" Wed, 21 Nov 2007 17:27:18 +0300 (#705541)

 

В сообщении от 21 ноября 2007 Sergey B. Khvatov написал(a):

Можно ещё внести его , в файле /etc/sysconfig/iptables-config, в список
доплнительно подгружаемых модулей при загрузке правил iptables. Тогда при
перезагрузке модуль будет загрузаться атоматически вместе с правилами
iptables.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33153; Возраст листа: 1580; Участников: 1458
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705580

21 ноября 2007, Лесневский Геннадий Владимирович написал:

Не надо ничего делать - в fedora всё работает и так. Но только в passive mode.
Соответственно только с теми кто сами не за firewall и/или nat

Чтобы работало в active mode (полноценно) надо договариваться с ftp сервером
какие порты ему использовать а потом их разрешить или пробросить в iptables

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33155; Возраст листа: 1580; Участников: 1458
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705588

Ответить   Сергей Хватов Wed, 21 Nov 2007 21:25:45 +0300 (#705588)

 

On Wed, 21 Nov 2007 21:25:45 +0300 Сергей Хватов <xbat***@p*****.ru> wrote:

Для сидящих за "огненной стеной" какие порты-то пробрасывать? Если
пытаемся обойтись без подгрузки модулей? Или это невозможно?

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33174; Возраст листа: 1582; Участников: 1457
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705821

Ответить   Strong Thu, 22 Nov 2007 18:27:15 +0700 (#705821)

 

On Wed, 21 Nov 2007 17:27:18 +0300 "Sergey B. Khvatov" <xbat***@p*****.ru>
wrote:

Да, уже сам "догнал". Спасибо.

Ну, а не без подгрузки модуля, лишь посредством правил, можно это
решить?

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33175; Возраст листа: 1582; Участников: 1457
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705822

Ответить   Strong Thu, 22 Nov 2007 18:25:20 +0700 (#705822)

 

В сообщении от 22 ноября 2007 Strong написал(a):

Независимо от загрузки модуля (на самом деле зависимо -
модуль должен работать обязательно так как адрес ip и порт
для данных передаются внутри управляющего пакета)
- либо использовать passive mode (с другими такими же не
работает)
- либо договориться с сервером насчёт используемых портов и
разрешить их в фильтре (это реально)

Это для сервера. Для клиента больше ничего не нужно

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 33177; Возраст листа: 1582; Участников: 1457
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/705859

Ответить   "Sergey B. Khvatov" Fri, 23 Nov 2007 13:02:00 +0300 (#705859)