Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
BusTeR
Зарегистрирован: 27.02.2003 Сообщения: 318 Откуда: Lugansk
|
Добавлено: Сб Ноя 08 2003 11:08 Заголовок сообщения: iptables / ipchains |
|
|
Действие: Летит пакет из локалки.....видит, впереди iptables/ipchains. Вопрос: этот пакет по любому пролетит input, output, или, если пакет предназначен не этой тачке, то он попадёт в forward? Ситуация такая, что есть локалькая сеть, есть роутер, который просто форвардит пакеты другому роутеру из той-же сети, а он уже маскарадит и посылает дальше. Учёт ведётся на первом роутере. Как по его фильтру пролетит пакет? |
|
Вернуться к началу |
|
|
Dmitry.Karpov http://prof Гость
|
Добавлено: Сб Ноя 08 2003 19:27 Заголовок сообщения: У FreeBSD так: |
|
|
Пакет прилетает на входной интерфейс и проходит список правил до первого срабатывания (правда, некоторые действия типа count не прекращают просмотра). Затем пакет проверяется - мне или не мне. Если мне - передаётся программе. Если не мне - готовится на выход через выходящий интерфейс, и там второй раз проходит по списку правил (и потому криво построенная система учёта может учесть пакет дважды).
Кстати, можешь с помощью специально расставленных правил count проверить экспериментально. |
|
Вернуться к началу |
|
|
DmitriyS
Зарегистрирован: 19.06.2002 Сообщения: 381 Откуда: Е-бург
|
Добавлено: Вс Ноя 09 2003 09:43 Заголовок сообщения: Re: iptables / ipchains |
|
|
В ipchains пакет попадёт во все 3 цепочки - инпут - ворвард - аутпут. В iptables в цепочку инпут и аутпут попадают только пакеты сгенерированные самим хостом, т.е. пакет через таблицу фильтр пройдёт только через цепочку форвард(через таблицу nat он тоже ес-но пройдёт по всем цепочкам), подсчёт надо весли на форварде таблицы фильтр. |
|
Вернуться к началу |
|
|
BusTeR
Зарегистрирован: 27.02.2003 Сообщения: 318 Откуда: Lugansk
|
Добавлено: Вс Ноя 09 2003 11:57 Заголовок сообщения: Re: iptables / ipchains |
|
|
Я разобрался, что пакеты, которые рулят в инет идут только через форвард, а пакеты, предназначеные ftp, который стоит на этом же компе как пойдут? через input и output? |
|
Вернуться к началу |
|
|
DmitriyS
Зарегистрирован: 19.06.2002 Сообщения: 381 Откуда: Е-бург
|
Добавлено: Вс Ноя 09 2003 20:23 Заголовок сообщения: Re: iptables / ipchains |
|
|
Да. В форвард они не попадут. |
|
Вернуться к началу |
|
|
BusTeR
Зарегистрирован: 27.02.2003 Сообщения: 318 Откуда: Lugansk
|
Добавлено: Вс Ноя 09 2003 20:32 Заголовок сообщения: Cпасибо всем учасникам данного обсуждения. |
|
|
- |
|
Вернуться к началу |
|
|
|