Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

iptables / ipchains

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
BusTeR



Зарегистрирован: 27.02.2003
Сообщения: 318
Откуда: Lugansk

СообщениеДобавлено: Сб Ноя 08 2003 11:08    Заголовок сообщения: iptables / ipchains Ответить с цитатой

Действие: Летит пакет из локалки.....видит, впереди iptables/ipchains.
Вопрос: этот пакет по любому пролетит input, output, или, если пакет предназначен не этой тачке, то он попадёт в forward?
Ситуация такая, что есть локалькая сеть, есть роутер, который просто форвардит пакеты другому роутеру из той-же сети, а он уже маскарадит и посылает дальше. Учёт ведётся на первом роутере. Как по его фильтру пролетит пакет?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Сб Ноя 08 2003 19:27    Заголовок сообщения: У FreeBSD так: Ответить с цитатой

Пакет прилетает на входной интерфейс и проходит список правил до первого срабатывания (правда, некоторые действия типа count не прекращают просмотра). Затем пакет проверяется - мне или не мне. Если мне - передаётся программе. Если не мне - готовится на выход через выходящий интерфейс, и там второй раз проходит по списку правил (и потому криво построенная система учёта может учесть пакет дважды).

Кстати, можешь с помощью специально расставленных правил count проверить экспериментально.
Вернуться к началу
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Вс Ноя 09 2003 09:43    Заголовок сообщения: Re: iptables / ipchains Ответить с цитатой

В ipchains пакет попадёт во все 3 цепочки - инпут - ворвард - аутпут.
В iptables в цепочку инпут и аутпут попадают только пакеты сгенерированные самим хостом, т.е. пакет через таблицу фильтр пройдёт только через цепочку форвард(через таблицу nat он тоже ес-но пройдёт по всем цепочкам), подсчёт надо весли на форварде таблицы фильтр.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
BusTeR



Зарегистрирован: 27.02.2003
Сообщения: 318
Откуда: Lugansk

СообщениеДобавлено: Вс Ноя 09 2003 11:57    Заголовок сообщения: Re: iptables / ipchains Ответить с цитатой

Я разобрался, что пакеты, которые рулят в инет идут только через форвард, а пакеты, предназначеные ftp, который стоит на этом же компе как пойдут? через input и output?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Вс Ноя 09 2003 20:23    Заголовок сообщения: Re: iptables / ipchains Ответить с цитатой

Да. В форвард они не попадут.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
BusTeR



Зарегистрирован: 27.02.2003
Сообщения: 318
Откуда: Lugansk

СообщениеДобавлено: Вс Ноя 09 2003 20:32    Заголовок сообщения: Cпасибо всем учасникам данного обсуждения. Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...