пляски с iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
SSDD
Сообщения: 157
ОС: linux

пляски с iptables

Сообщение SSDD »

Есть некий демон, который висит на 0.0.0.0 и принимает пакеты(TCP,UDP) только те у которых src соответствует какому-то из локальных интерфейсов(все eth данного сервера). Подняты интерфейсы 10.1.0.10, 10.1.0.11. Необходимо как-то подключиться с 10.1.0.1. Пробую SNAT --to-source 10.1.0.11 для пакетов отправляемых с хоста 10.1.0.1 на 10.1.0.10, пакет приходи, попадает в PREROUTING ( IN=eth0 OUT= MAC=00:1e:8c:1c:0b:e4:00:02:b3:39:2e:4c:08:00 SRC=10.1.0.11 DST=10.1.0.10 LEN=60 TOS=0x10 PREC=0x00 TTL=64 ID=50575 DF PROTO=TCP SPT=36735 DPT=12345 WINDOW=5840 RES=0x00 SYN URGP=0 ) и далее исчезает, в INPUT и FORWARD тишина. Либо на маршрутизации обламывается, либо антиспуфинг, либо что-то еще...

Какие могут быть в данном случае решения? (proxy самый последний вариант)
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: пляски с iptables

Сообщение KiWi »

TCP можно попробовать пробросить через xinetd. Фактически, это будет как раз прокси.
Спасибо сказали:
Аватара пользователя
SSDD
Сообщения: 157
ОС: linux

Re: пляски с iptables

Сообщение SSDD »

KiWi писал(а):
08.04.2010 18:37
TCP можно попробовать пробросить через xinetd. Фактически, это будет как раз прокси.

xinetd+nc последний вариант, ибо накладный очень, а с udp вообще не очень ясный

кто-нть может пояснить куда девается пакет после прерутинга? по мануалу он должен согласно таблицам маршрутизации попадать либо в INPUT, либо в FORWARD, альтернативных вариантов не рассматривается =(
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: пляски с iptables

Сообщение Sleeping Daemon »

SSDD писал(а):
08.04.2010 18:19
Есть некий демон, который висит на 0.0.0.0 и принимает пакеты(TCP,UDP) только те у которых src соответствует какому-то из локальных интерфейсов(все eth данного сервера). Подняты интерфейсы 10.1.0.10, 10.1.0.11. Необходимо как-то подключиться с 10.1.0.1. Пробую SNAT --to-source 10.1.0.11 для пакетов отправляемых с хоста 10.1.0.1 на 10.1.0.10, пакет приходи, попадает в PREROUTING ( IN=eth0 OUT= MAC=00:1e:8c:1c:0b:e4:00:02:b3:39:2e:4c:08:00 SRC=10.1.0.11 DST=10.1.0.10 LEN=60 TOS=0x10 PREC=0x00 TTL=64 ID=50575 DF PROTO=TCP SPT=36735 DPT=12345 WINDOW=5840 RES=0x00 SYN URGP=0 ) и далее исчезает, в INPUT и FORWARD тишина. Либо на маршрутизации обламывается, либо антиспуфинг, либо что-то еще...

Какие могут быть в данном случае решения? (proxy самый последний вариант)

Подняты интерфейсы 10.1.0.10, 10.1.0.11
Маски какие?
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: пляски с iptables

Сообщение sash-kan »

SSDD писал(а):
08.04.2010 18:19
Либо на маршрутизации обламывается, либо антиспуфинг, либо что-то еще
на счётчики пакетов можно обратить внимание.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
scoder
Сообщения: 45

Re: пляски с iptables

Сообщение scoder »

Очень туманно ты все описал. Непонятно на каком сервере правила прописываешь, где запущен демон и чего вообще надо?
SSDD писал(а):
08.04.2010 18:19
SNAT --to-source 10.1.0.11


Может ты SNAT c DNAT перепутал?
Спасибо сказали:
scoder
Сообщения: 45

Re: пляски с iptables

Сообщение scoder »

SSDD писал(а):
11.04.2010 20:33
кто-нть может пояснить куда девается пакет после прерутинга?

SNAT допускается выполнять только в таблице nat, в цепочке POSTROUTING.
Спасибо сказали:
Аватара пользователя
SSDD
Сообщения: 157
ОС: linux

Re: пляски с iptables

Сообщение SSDD »

Есть 2 сервера, на одном(пусть будет сервер A ) поднят интерфейс 10.1.0.1/24 , на другом интерфейсы 10.1.0.11/24 и 10.1.0.10/24(пусть будет сервер B, тут же висит демон). SNAT выполняю при отправке пакета с сервера A. Соответственно в PREROUTING сервера B вижу пришедший пакет. Пока что затык на том куда девается пакет после PREROUTING?

P.S. проблему решил через xinetd, но в ситуации все же разобраться хотелось бы
Спасибо сказали:
scoder
Сообщения: 45

Re: пляски с iptables

Сообщение scoder »

SSDD писал(а):
12.04.2010 16:36
Есть 2 сервера, на одном(пусть будет сервер A ) поднят интерфейс 10.1.0.1/24 , на другом интерфейсы 10.1.0.11/24 и 10.1.0.10/24(пусть будет сервер B, тут же висит демон). SNAT выполняю при отправке пакета с сервера A. Соответственно в PREROUTING сервера B вижу пришедший пакет. Пока что затык на том куда девается пакет после PREROUTING?


Я сейчас как раз разбираюсь досконально с iptables, поэтому могу попытаться помочь. Уже понятнее, но давай еще точнее:
1) два интефейса - это значит на сервере B есть две сетевые карты. Так?
2) Сервер A соединен с концетратором(машрутизатором). Как соединены с сетью сетевые карты на сервере B? Обе в тот ж концентратор или только одна из них?

SSDD писал(а):
08.04.2010 18:19
Есть некий демон, который висит на 0.0.0.0 и принимает пакеты(TCP,UDP) только те у которых src соответствует какому-то из локальных интерфейсов(все eth данного сервера).

Здесь подробнее разъясни. Если на сервер B приходит пакет, то он всегда будет иметь адрес SRC отличный от тех, что имеются у данного сервера (10.1.0.10,10.1.0.11). Это получается, что демон читает только loopback-пакеты?


Если ты поменяешь с помощью SNAT SRC с 10.1.0.1 на 10.1.0.11, то связь будет уже с сервером 10.1.0.11, а не с 10.1.0.1, потому и теряются пакеты. Выход один - использовать промежуточное приложение на сервере B, которое принимает соединения от cервера A, делает loopback, получает ответ от демона и пересылает его серверу A. По другому не получится. Хотя интерено зачем вообще такой гем..., что за демон такой?
Спасибо сказали:
Аватара пользователя
SSDD
Сообщения: 157
ОС: linux

Re: пляски с iptables

Сообщение SSDD »

1) два интефейса - это значит на сервере B есть две сетевые карты. Так?

не обязательно 2 карты, в моем случае это алиасы на одной карте(вообще доп интерфейс был введен для простоты отделения мух от катлет )

SSDD писал(а):
08.04.2010 18:19
Есть некий демон, который висит на 0.0.0.0 и принимает пакеты(TCP,UDP) только те у которых src соответствует какому-то из локальных интерфейсов(все eth данного сервера).

Здесь подробнее разъясни. Если на сервер B приходит пакет, то он всегда будет иметь адрес SRC отличный от тех, что имеются у данного сервера (10.1.0.10,10.1.0.11). Это получается, что демон читает только loopback-пакеты?

демон вообще вряд ли может различить через какой интерфейс прошел пакет, ему только src и dst известен

Если ты поменяешь с помощью SNAT SRC с 10.1.0.1 на 10.1.0.11, то связь будет уже с сервером 10.1.0.11, а не с 10.1.0.1, потому и теряются пакеты.

весьма прозрачные домыслы, мне какраз и хотелось выяснить что конкретно происходит с пакетом

З.Ы. вспомнил что у меня форвардинг был отключен, включу и проверю еще разок, пофакту отпишусь
Спасибо сказали: