iptables разрешить опредленные флаги syn + syn,ack. + ack ..
Н примере, http для браузера.
Посылаем syn,
получаем syn,ack,
обмениваемся ack.
что дальше и все верно ли?
iptables разрешить опредленные флаги syn + syn,ack. + ack ..
Модераторы: SLEDopit, Модераторы разделов
-
canauser
- Сообщения: 14
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: iptables разрешить опредленные флаги syn + syn,ack. + ack ..
Так чего вы хотите то?
Разрешить sys, syn-ack, ack? Тогда смотрите man iptables по словам tcp-flags:
Или вы хотите разобраться в том как идут пакеты при http соединении?
Разрешить sys, syn-ack, ack? Тогда смотрите man iptables по словам tcp-flags:
Код: Выделить всё
tcp
These extensions can be used if ‘--protocol tcp’ is specified. It provides the following options:
...
[!] --tcp-flags mask comp
Match when the TCP flags are as specified. The first argument mask is the flags which we should examine, written as a comma-separated
list, and the second argument comp is a comma-separated list of flags which must be set. Flags are: SYN ACK FIN RST URG PSH ALL NONE.
Hence the command
iptables -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST SYN
will only match packets with the SYN flag set, and the ACK, FIN and RST flags unset.
[!] --syn
Only match TCP packets with the SYN bit set and the ACK,RST and FIN bits cleared. Such packets are used to request TCP connection initia‐
tion; for example, blocking such packets coming in an interface will prevent incoming TCP connections, but outgoing TCP connections will be
unaffected. It is equivalent to --tcp-flags SYN,RST,ACK,FIN SYN. If the "!" flag precedes the "--syn", the sense of the option is
inverted.
[!] --tcp-option number
Match if TCP option set.Или вы хотите разобраться в том как идут пакеты при http соединении?
-
canauser
- Сообщения: 14
Re: iptables разрешить опредленные флаги syn + syn,ack. + ack ..
Или вы хотите разобраться в том как идут пакеты при http соединении?
да, и как идут по https.
и можно ли поставить маркер на исходящее соединение и только для маркированных соединений разрешать входящий траффик (уже со спец.флагами).
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: iptables разрешить опредленные флаги syn + syn,ack. + ack ..
маркер поставить конечно можно, только он действует в пределах этого хоста, поэтому ответный (входящий) не будет никак промаркирован.
А чтобы различать нужные (ожидаемые) и не нужные входящие есть conntrack, который отслеживает пакеты и устанавливает состояние этого пакета. Для установленных это будет ESTABLISHED или RELATED.
А чтобы различать нужные (ожидаемые) и не нужные входящие есть conntrack, который отслеживает пакеты и устанавливает состояние этого пакета. Для установленных это будет ESTABLISHED или RELATED.