Вопрос по iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
kerogaz
Сообщения: 916
ОС: CentOS,FreeBSD 12.1,Arch

Вопрос по iptables

Сообщение kerogaz »

У меня на сервере, управляющем вычислительным кластером 2 сетевые карты. Одна смотрит в интернет а другая в локальную сеть (узлы вычислительного кластера 172.16.0.0/16)
Если я прописываю политику iptables input drop и разрешаю нужные наружные ip. то что-то в кластере нарушается(задачи как то странно в очередь ставятся) . Я вот и спрашиваю а не отбрасывает ли политика DROP информацию с ЛС 172.16.0.0 ?
Потому что когда я ставлю политику IPNUT ACCEPT вроде всё работает норамльно
Спасибо сказали:
Аватара пользователя
kerogaz
Сообщения: 916
ОС: CentOS,FreeBSD 12.1,Arch

Re: Вопрос по iptables

Сообщение kerogaz »

При политике INPUT DROP прописал

Код: Выделить всё

iptables -I INPUT -s 172.16.0.0/16 -j ACCEPT


И всё заработало нормально. Странно это
Спасибо сказали:
Аватара пользователя
Hephaestus
Сообщения: 3728
Статус: Многоуважаемый джинн...
ОС: Slackware64-14.1/14.2

Re: Вопрос по iptables

Сообщение Hephaestus »

kerogaz писал(а):
11.09.2015 11:26
Я вот и спрашиваю а не отбрасывает ли политика DROP информацию с ЛС 172.16.0.0 ?
Отбрасывает любую, не попавшую под другие правила.

kerogaz писал(а):
11.09.2015 11:39
При политике INPUT DROP прописал
iptables -I INPUT -s 172.16.0.0/16 -j ACCEPT
И всё заработало нормально. Странно это
Ничего странного. Если в наборе правил не было ни одного, подходящего для этого интерфейса, то срабатывала политика по умолчанию. В Вашем случае - DROP.
Вы прописали правило - стало обрабатываться по правилу.
Пускай скрипят мои конечности.
Я - повелитель бесконечности...
Мой блог
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21525
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Вопрос по iptables

Сообщение Bizdelnick »

И вот как Вы, интересно, хотите, чтобы Вам ответили, если никто не знает, что там у Вас на кластере крутится и как оно работает?
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
kerogaz
Сообщения: 916
ОС: CentOS,FreeBSD 12.1,Arch

Re: Вопрос по iptables

Сообщение kerogaz »

Bizdelnick писал(а):
11.09.2015 12:09
И вот как Вы, интересно, хотите, чтобы Вам ответили, если никто не знает, что там у Вас на кластере крутится и как оно работает?

Крутится Torque , Maui и т.д. А объяснять очень долго Кластер примерно такой http://kbit.rsatu.ru/ibmcluster/torque.html
Но главное что всё заработало
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: Вопрос по iptables

Сообщение Sleeping Daemon »

kerogaz писал(а):
11.09.2015 11:39
При политике INPUT DROP прописал

Код: Выделить всё

iptables -I INPUT -s 172.16.0.0/16 -j ACCEPT


И всё заработало нормально. Странно это

Значит Вы не открыли то, что должно быть открыто.
Спасибо сказали:
Аватара пользователя
kerogaz
Сообщения: 916
ОС: CentOS,FreeBSD 12.1,Arch

Re: Вопрос по iptables

Сообщение kerogaz »

Просто я наверное ошибочно полагал , что цепочка INPUT , при наличиидвух сетевых картах , танслирующих адреса через NAT , фильтрует только входящие данные первой сетевой карты (в данном случае из Интернета) , а ко второй стетевой карте (локалная сеть) INPUT отношения не имеет, ведь доступ к ней не напрямую а через SNAT сервера. Поэтому не прописывал последнюю

Код: Выделить всё

iptables -t nat -L -n -v
Chain PREROUTING (policy ACCEPT 6218K packets, 436M bytes)
 pkts bytes target     prot opt in     out     source               destination

Chain POSTROUTING (policy ACCEPT 63059 packets, 3785K bytes)
 pkts bytes target     prot opt in     out     source               destination
 6612  420K SNAT       all  --  *      eth1    0.0.0.0/0            0.0.0.0/0           to:белый ip

Chain OUTPUT (policy ACCEPT 69652 packets, 4204K bytes)
 pkts bytes target     prot opt in     out     source               destination
Спасибо сказали: