Автор Тема: фаервол  (Прочитано 2055 раз)

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 033
фаервол
« : 24.06.2017 19:16:38 »
вот и понадобился фаервол, для блокировки приходящих пакетов с заголовком HTTP/1.1 307

я так понимаю что в р8 по умолчанию фаервол выключен?
как вообще это проверяется ?

я руководствовался этим:
$ iptables -L
bash: iptables: команда не найдена

надо установить iptables ?
и как то его запустить ?
по умолчанию все разрешено, нужна политика.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 925
    • Домашняя страница
    • Email
Re: фаервол
« Ответ #1 : 24.06.2017 19:47:02 »
Андрей Черепанов (cas@)

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 033
Re: фаервол
« Ответ #2 : 24.06.2017 21:54:13 »
вешаю правило на блокировку iptables -A INPUT -p tcp --sport 80 ......
запускаю акулу, и вижу что пакеты которые должны быть заблокированы приходят.
возникает вопрос. акула регистрирует пакеты до того как они отброшены будут iptables ? или это у меня правило не сработало ?

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: фаервол
« Ответ #3 : 25.06.2017 07:19:20 »
Кстати, в etcnet то-же встроен файервол.
https://www.altlinux.org/Etcnet/firewall

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: фаервол
« Ответ #4 : 25.06.2017 07:22:16 »
или это у меня правило не сработало ?
Демон-то запустили?
Текущие правила проверили?

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 033
Re: фаервол
« Ответ #5 : 25.06.2017 10:42:26 »
Демон?
Хм не знаю, ps aux искать.

Или ответ что по умолчанию ничего не запущено?
И еще, iptables идет не как модуль ядра?

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: фаервол
« Ответ #6 : 25.06.2017 10:43:57 »
Хм не знаю, ps aux искать.
systemctl status iptables

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: фаервол
« Ответ #7 : 25.06.2017 10:45:57 »
И еще, iptables идет не как модуль ядра?
поддержка поддержки iptables встроена в ядро (как модуль или не основной части - не смотрел).

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 033
Re: фаервол
« Ответ #8 : 25.06.2017 16:40:52 »
# systemctl status iptables
iptables.service - IPv4 firewall with iptables
   Loaded: loaded (/lib/systemd/system/iptables.service; disabled)
   Active: inactive (dead)

# systemctl start iptables
Job for iptables.service failed. See 'systemctl status iptables.service' and 'journalctl -xn' for details.

# systemctl status iptables.service
iptables.service - IPv4 firewall with iptables
   Loaded: loaded (/lib/systemd/system/iptables.service; disabled)
   Active: failed (Result: exit-code) since Вс 2017-06-25 16:27:01 MSK; 2min 27s ago
  Process: 3915 ExecStart=/etc/init.d/iptables start (code=exited, status=1/FAILURE)

июн 25 16:27:01 xx.xxxxx systemd[1]: Starting IPv4 firewall with iptables...
июн 25 16:27:01 xx.xxxxx iptables[3915]: iptables firewall is not configured[PASSED]
июн 25 16:27:01 xx.xxxxx systemd[1]: iptables.service: main process exited, code=exited, status=1/FAILURE
июн 25 16:27:01 xx.xxxxx systemd[1]: Failed to start IPv4 firewall with iptables.
июн 25 16:27:01 xx.xxxxx systemd[1]: Unit iptables.service entered failed state

# journalctl -xn
-- Logs begin at Вс 2015-11-22 17:19:09 MSK, end at Вс 2017-06-25 16:36:07 MSK. --
июн 25 16:33:56 xx.xxxxx ntpd[3278]: reply from 85.21.78.23: offset -0.003180 delay 0.002164, next query 131s
июн 25 16:33:58 xx.xxxxx ntpd[3278]: reply from 46.8.40.31: offset -0.003913 delay 0.050964, next query 123s
июн 25 16:35:47 xx.xxxxx ntpd[3278]: reply from 91.206.16.3: offset -0.004765 delay 0.035892, next query 123s
июн 25 16:35:55 xx.xxxxx ntpd[3278]: reply from 37.153.53.133: offset -0.003214 delay 0.009491, next query 130s
июн 25 16:36:01 xx.xxxxx ntpd[3278]: reply from 46.8.40.31: offset -0.004315 delay 0.050514, next query 130s
июн 25 16:36:07 xx.xxxxx ntpd[3278]: reply from 85.21.78.23: offset -0.003716 delay 0.002388, next query 120s
июн 25 16:36:07 xx.xxxxx ntpd[3278]: adjusting local clock by -0.002562s
июн 25 16:36:07 xx.xxxxx ntpd[3278]: interval 921.327 olddelta 0.000 (delta - olddelta) -0.003
июн 25 16:36:07 xx.xxxxx ntpd[3278]: error_ppm -1.390 freq_delta -91084 tick_delta 0
июн 25 16:36:07 xx.xxxxx ntpd[3278]: clock is now synced
« Последнее редактирование: 25.06.2017 16:44:46 от him »

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: фаервол
« Ответ #9 : 25.06.2017 16:54:33 »
iptables firewall is not configured[

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: фаервол
« Ответ #10 : 25.06.2017 16:55:58 »
(/lib/systemd/system/iptables.service; disabled

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: фаервол
« Ответ #11 : 25.06.2017 16:56:23 »

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 033
Re: фаервол
« Ответ #12 : 25.06.2017 16:58:30 »
Видел, вопрос что ему надо ? для успешной конфигурации.

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: фаервол
« Ответ #13 : 25.06.2017 17:05:06 »
Что-бы правила были записаны/считаны при старте сервиса. Впрочем я не большой спец по iptables, мне вполне хватает возможностей etcnet

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 234
Re: фаервол
« Ответ #14 : 25.06.2017 17:45:07 »
вот и понадобился фаервол, для блокировки приходящих пакетов с заголовком HTTP/1.1 307
вы лучше покажите где вы такое прочитали и может все проще будет...