iptables разрешить опредленные флаги syn + syn,ack. + ack ..

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

canauser
Сообщения: 14

iptables разрешить опредленные флаги syn + syn,ack. + ack ..

Сообщение canauser »

iptables разрешить опредленные флаги syn + syn,ack. + ack ..

Н примере, http для браузера.
Посылаем syn,
получаем syn,ack,
обмениваемся ack.

что дальше и все верно ли?
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: iptables разрешить опредленные флаги syn + syn,ack. + ack ..

Сообщение Alex2ndr »

Так чего вы хотите то?
Разрешить sys, syn-ack, ack? Тогда смотрите man iptables по словам tcp-flags:

Код: Выделить всё

   tcp
       These extensions can be used if ‘--protocol tcp’ is specified. It provides the following options:
     ...
       [!] --tcp-flags mask comp
              Match when the TCP flags are as specified.  The first argument mask is the flags which we should  examine,  written  as  a  comma-separated
              list,  and  the  second  argument  comp is a comma-separated list of flags which must be set.  Flags are: SYN ACK FIN RST URG PSH ALL NONE.
              Hence the command
               iptables -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST SYN
              will only match packets with the SYN flag set, and the ACK, FIN and RST flags unset.

       [!] --syn
              Only match TCP packets with the SYN bit set and the ACK,RST and FIN bits cleared.  Such packets are used to request TCP connection  initia‐
              tion; for example, blocking such packets coming in an interface will prevent incoming TCP connections, but outgoing TCP connections will be
              unaffected.  It is equivalent to --tcp-flags SYN,RST,ACK,FIN SYN.  If the "!" flag precedes  the  "--syn",  the  sense  of  the  option  is
              inverted.

       [!] --tcp-option number
              Match if TCP option set.


Или вы хотите разобраться в том как идут пакеты при http соединении?
Спасибо сказали:
canauser
Сообщения: 14

Re: iptables разрешить опредленные флаги syn + syn,ack. + ack ..

Сообщение canauser »

Или вы хотите разобраться в том как идут пакеты при http соединении?

да, и как идут по https.

и можно ли поставить маркер на исходящее соединение и только для маркированных соединений разрешать входящий траффик (уже со спец.флагами).
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: iptables разрешить опредленные флаги syn + syn,ack. + ack ..

Сообщение alex_suse »

маркер поставить конечно можно, только он действует в пределах этого хоста, поэтому ответный (входящий) не будет никак промаркирован.
А чтобы различать нужные (ожидаемые) и не нужные входящие есть conntrack, который отслеживает пакеты и устанавливает состояние этого пакета. Для установленных это будет ESTABLISHED или RELATED.
Спасибо сказали: