дискуссия о netfilter: актуальность ESTABLISHED для UDP (-p UDP -m state --state ESTABLISHED -j ACCEPT)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
McSim
Сообщения: 419
Статус: Экспериментатор
ОС: заGNU/Linux Debian

дискуссия о netfilter: актуальность ESTABLISHED для UDP

Сообщение McSim »

Приветствую, камрады!

В общем, тема для дискуссии... Описывая iptables я машинально указал следующие правила:

Код: Выделить всё

netfilter:~# iptables -A INPUT -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
netfilter:~# iptables -A INPUT -p UDP -m state --state ESTABLISHED,RELATED -j ACCEPT

Недавно некий комментатор указал на то, что у UDP нет такого состояния. Хотя некоторые инсточники формально утверхдают обратное...
Я понимаю, что с точки зрения стека - состояния соединения у UDP нет, но с точки зрения netfilter все же есть :unsure:

Буду рад любим комментариям по сабжу... Спасибо.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21497
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: дискуссия о netfilter: актуальность ESTABLISHED для UDP

Сообщение Bizdelnick »

Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
McSim
Сообщения: 419
Статус: Экспериментатор
ОС: заGNU/Linux Debian

Re: дискуссия о netfilter: актуальность ESTABLISHED для UDP

Сообщение McSim »

туда же я и отправил по ссылке
некоторые инсточники формально

:rolleyes:

Думал, что ответ будет более многословен :blush:

Скажите хоть кто на практике применяет такое правило?
или все ограничиваются:

Код: Выделить всё

netfilter:~# iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
?
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21497
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: дискуссия о netfilter: актуальность ESTABLISHED для UDP

Сообщение Bizdelnick »

Извините, проглядел.
А какого более многословного ответа Вы хотели? Там всё достаточно подробно разжёвано. "Некие комментаторы" убеждаются в своей неправоте путём тыкания носом в grep '^udp ' /proc/net/ip_conntrack.

McSim писал(а):
27.05.2013 15:20
или все ограничиваются:

Код: Выделить всё

netfilter:~# iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
?

А почему нет?
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали: