У меня на сервере, управляющем вычислительным кластером 2 сетевые карты. Одна смотрит в интернет а другая в локальную сеть (узлы вычислительного кластера 172.16.0.0/16)
Если я прописываю политику iptables input drop и разрешаю нужные наружные ip. то что-то в кластере нарушается(задачи как то странно в очередь ставятся) . Я вот и спрашиваю а не отбрасывает ли политика DROP информацию с ЛС 172.16.0.0 ?
Потому что когда я ставлю политику IPNUT ACCEPT вроде всё работает норамльно
Вопрос по iptables
Модераторы: SLEDopit, Модераторы разделов
-
kerogaz
- Сообщения: 916
- ОС: CentOS,FreeBSD 12.1,Arch
Re: Вопрос по iptables
При политике INPUT DROP прописал
И всё заработало нормально. Странно это
Код: Выделить всё
iptables -I INPUT -s 172.16.0.0/16 -j ACCEPTИ всё заработало нормально. Странно это
-
Hephaestus
- Сообщения: 3728
- Статус: Многоуважаемый джинн...
- ОС: Slackware64-14.1/14.2
Re: Вопрос по iptables
Отбрасывает любую, не попавшую под другие правила.
Ничего странного. Если в наборе правил не было ни одного, подходящего для этого интерфейса, то срабатывала политика по умолчанию. В Вашем случае - DROP.
Вы прописали правило - стало обрабатываться по правилу.
-
Bizdelnick
- Модератор
- Сообщения: 21525
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Вопрос по iptables
И вот как Вы, интересно, хотите, чтобы Вам ответили, если никто не знает, что там у Вас на кластере крутится и как оно работает?
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
kerogaz
- Сообщения: 916
- ОС: CentOS,FreeBSD 12.1,Arch
Re: Вопрос по iptables
Bizdelnick писал(а): ↑11.09.2015 12:09И вот как Вы, интересно, хотите, чтобы Вам ответили, если никто не знает, что там у Вас на кластере крутится и как оно работает?
Крутится Torque , Maui и т.д. А объяснять очень долго Кластер примерно такой http://kbit.rsatu.ru/ibmcluster/torque.html
Но главное что всё заработало
-
Sleeping Daemon
- Сообщения: 1450
Re: Вопрос по iptables
kerogaz писал(а): ↑11.09.2015 11:39При политике INPUT DROP прописал
Код: Выделить всё
iptables -I INPUT -s 172.16.0.0/16 -j ACCEPT
И всё заработало нормально. Странно это
Значит Вы не открыли то, что должно быть открыто.
-
kerogaz
- Сообщения: 916
- ОС: CentOS,FreeBSD 12.1,Arch
Re: Вопрос по iptables
Просто я наверное ошибочно полагал , что цепочка INPUT , при наличиидвух сетевых картах , танслирующих адреса через NAT , фильтрует только входящие данные первой сетевой карты (в данном случае из Интернета) , а ко второй стетевой карте (локалная сеть) INPUT отношения не имеет, ведь доступ к ней не напрямую а через SNAT сервера. Поэтому не прописывал последнюю
Код: Выделить всё
iptables -t nat -L -n -v
Chain PREROUTING (policy ACCEPT 6218K packets, 436M bytes)
pkts bytes target prot opt in out source destination
Chain POSTROUTING (policy ACCEPT 63059 packets, 3785K bytes)
pkts bytes target prot opt in out source destination
6612 420K SNAT all -- * eth1 0.0.0.0/0 0.0.0.0/0 to:белый ip
Chain OUTPUT (policy ACCEPT 69652 packets, 4204K bytes)
pkts bytes target prot opt in out source destination