проблема с доступом на 53 порт
Модератор: Bizdelnick
-
Тушканчик Бургузинский
- Сообщения: 33
проблема с доступом на 53 порт
на одном eth висит 3 айпишника
eth1 -x.x.x.x
eth1:1 x.x.x.y
eth1:2 x.x.x.z
на eth1 - поднята почта
на eth1:1 - днс
на eth1:2 - днс2
днс работает нормально
nslookup показывает все что нада и показывает что запросы идут именно с этого айпишника x.x.x.y
но пытаюсь подрубится на 53 порт eth1:1 или eth1:2 и нифига.. как в черную дыру... - пишит не удается подключится к этому узлу...
зато telnet на x.x.x.x (eth1) 53 - дает ожидаемый результат... - т.е. видно что порт открыт
поробовал в iptables открыть все порты на все адреса.. политики по умолчанию делал ACCEPT и все тоже самое...
это так и должно быть? или все-таки грабля в iptables - просто не могу корректно настроить?
eth1 -x.x.x.x
eth1:1 x.x.x.y
eth1:2 x.x.x.z
на eth1 - поднята почта
на eth1:1 - днс
на eth1:2 - днс2
днс работает нормально
nslookup показывает все что нада и показывает что запросы идут именно с этого айпишника x.x.x.y
но пытаюсь подрубится на 53 порт eth1:1 или eth1:2 и нифига.. как в черную дыру... - пишит не удается подключится к этому узлу...
зато telnet на x.x.x.x (eth1) 53 - дает ожидаемый результат... - т.е. видно что порт открыт
поробовал в iptables открыть все порты на все адреса.. политики по умолчанию делал ACCEPT и все тоже самое...
это так и должно быть? или все-таки грабля в iptables - просто не могу корректно настроить?
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: проблема с доступом на 53 порт
а пинги туды идут?
дайте сюда вывод: ip a s и ip r s
дайте сюда вывод: ip a s и ip r s
-
Тушканчик Бургузинский
- Сообщения: 33
Re: проблема с доступом на 53 порт
нет.. пинги не ходят...
вот что выдал
root@server:/etc/rc.d# ip a s
1: eth0: <BROADCAST,MULTICAST,UP> mtu 1500 qdisc pfifo_fast qlen 1000
link/ether х:х:х:х brd ff:ff:ff:ff:ff:ff
inet 192.168.1.1/24 brd 192.168.1.255 scope global eth0
2: eth1: <BROADCAST,MULTICAST,UP> mtu 1500 qdisc pfifo_fast qlen 1000
link/ether х:х:х:х brd ff:ff:ff:ff:ff:ff
inet х.х.х.131/27 brd х.х.х.255 scope global eth1:1
inet х.х.х.130/24 brd х.х.х.255 scope global eth1
inet х.х.х.132/27 brd 212.13.140.255 scope global secondary eth1:2
3: lo: <LOOPBACK,UP> mtu 16436 qdisc noqueue
link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
inet 127.0.0.1/8 scope host lo
root@server:/etc/rc.d# ip r s
х.х.х.132 dev eth1 scope link src х.х.х.132
х.х.х.131 dev eth1 scope link src х.х.х.1
х.х.х.128/27 dev eth1 proto kernel scope link src х.х.х.131
х.х.х.140/24 dev eth1 proto kernel scope link src х.х.х.130
192.168.1.0/24 dev eth0 proto kernel scope link src 192.168.1.1
127.0.0.0/8 dev lo scope link
default via х.х.х.129 dev eth1
странно... на 130 айпишнике маска 24.. а не 27...
эт раз.. а еще какойто 140 вылез.. не понятно откуда.. его видно и в route
маску поменял.. видимо в попыхах написал...
ток все равно не понятно как работало то...
а так с днс все тож самое...
вот что выдал
root@server:/etc/rc.d# ip a s
1: eth0: <BROADCAST,MULTICAST,UP> mtu 1500 qdisc pfifo_fast qlen 1000
link/ether х:х:х:х brd ff:ff:ff:ff:ff:ff
inet 192.168.1.1/24 brd 192.168.1.255 scope global eth0
2: eth1: <BROADCAST,MULTICAST,UP> mtu 1500 qdisc pfifo_fast qlen 1000
link/ether х:х:х:х brd ff:ff:ff:ff:ff:ff
inet х.х.х.131/27 brd х.х.х.255 scope global eth1:1
inet х.х.х.130/24 brd х.х.х.255 scope global eth1
inet х.х.х.132/27 brd 212.13.140.255 scope global secondary eth1:2
3: lo: <LOOPBACK,UP> mtu 16436 qdisc noqueue
link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
inet 127.0.0.1/8 scope host lo
root@server:/etc/rc.d# ip r s
х.х.х.132 dev eth1 scope link src х.х.х.132
х.х.х.131 dev eth1 scope link src х.х.х.1
х.х.х.128/27 dev eth1 proto kernel scope link src х.х.х.131
х.х.х.140/24 dev eth1 proto kernel scope link src х.х.х.130
192.168.1.0/24 dev eth0 proto kernel scope link src 192.168.1.1
127.0.0.0/8 dev lo scope link
default via х.х.х.129 dev eth1
странно... на 130 айпишнике маска 24.. а не 27...
эт раз.. а еще какойто 140 вылез.. не понятно откуда.. его видно и в route
маску поменял.. видимо в попыхах написал...
ток все равно не понятно как работало то...
а так с днс все тож самое...
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: проблема с доступом на 53 порт
не ходят с самой машины на себя же по этим ip?
или же не ходят с других компов на эти ip?
если с других, то надо их таблицы маршрутизации править.
ЗЫЖ С чем связано применение таких масок подсети?
-
Тушканчик Бургузинский
- Сообщения: 33
Re: проблема с доступом на 53 порт
не могу пинговать с локального компа...
с сервака пингуетца.. с некоторых внешних сетей тоже...
пробовал через dial-up не пингуется...
дык какую сеть дали такую и поставил))) эт провайдер выдал.. поэтому маска 27
с внешней сети нет телнета на 131 и 132 айпишник(
с сервака пингуетца.. с некоторых внешних сетей тоже...
пробовал через dial-up не пингуется...
дык какую сеть дали такую и поставил))) эт провайдер выдал.. поэтому маска 27
с внешней сети нет телнета на 131 и 132 айпишник(
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: проблема с доступом на 53 порт
Тушканчик Бургузинский писал(а): ↑24.11.2006 10:16не могу пинговать с локального компа...
с сервака пингуетца.. с некоторых внешних сетей тоже...
а в качестве маршрута по-умолчанию у локальных компов указан ip-шник интерфейса сервака, смотрящего в локалку?
-
Тушканчик Бургузинский
- Сообщения: 33
Re: проблема с доступом на 53 порт
пинги ужо открыл
в фаерволе не так было прописано)
а вот 53 порт чет не могу...
догнатца не могу как правило прописать...(
IPT -A INPUT -s x.x.x.x -p udp --dport 53 -j ACCEPT
IPT -A OUTPUT -p udp --sport 53 -j ACCEPT
чет не работат...

в фаерволе не так было прописано)
а вот 53 порт чет не могу...
догнатца не могу как правило прописать...(
IPT -A INPUT -s x.x.x.x -p udp --dport 53 -j ACCEPT
IPT -A OUTPUT -p udp --sport 53 -j ACCEPT
чет не работат...
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: проблема с доступом на 53 порт
Тушканчик Бургузинский писал(а): ↑24.11.2006 11:40пинги ужо открыл
в фаерволе не так было прописано)
а вот 53 порт чет не могу...
догнатца не могу как правило прописать...(
IPT -A INPUT -s x.x.x.x -p udp --dport 53 -j ACCEPT
IPT -A OUTPUT -p udp --sport 53 -j ACCEPT
чет не работат...
надо:
Код: Выделить всё
iptables -A INPUT -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p tcp --dport 53 -j ACCEPT
iptables -P OUTPUT ACCEPT
iptables -A OUTPUT -j ACCEPT <= так оно лучше, чо серваку запрещать куда бы то ни было лезть, все равно за ним никто не сидит (обычно)-
Тушканчик Бургузинский
- Сообщения: 33
Re: проблема с доступом на 53 порт
что-то написал так.. все равно тоже самое... на 131:53 не телнетится..
на 130 пожалуйста...
попробовал еще -d х.х.х.131 вставить в INPUT .. все равно...
на 130 пожалуйста...
попробовал еще -d х.х.х.131 вставить в INPUT .. все равно...
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: проблема с доступом на 53 порт
проверь маршрут до х.х.х.131 с локального компа, я думаю там у тебя проблема, попробуй
трейсроут, что он покажет? а на серваке запусти tcpdump -i eth0 и смотри будут с локалки приходить пакеты до интерфейса сервака или нет.
трейсроут, что он покажет? а на серваке запусти tcpdump -i eth0 и смотри будут с локалки приходить пакеты до интерфейса сервака или нет.
-
MIX@
- Сообщения: 111
- ОС: Deepstyle current (Slackware)
Re: проблема с доступом на 53 порт
iptables -P OUTPUT ACCEPT
iptables -A OUTPUT -j ACCEPT <= так оно лучше, чо серваку запрещать куда бы то ни было лезть, все равно за ним никто не сидит (обычно)
Можете пояснить в чём различие и куда не нужно лезть серваку? B)
Добро должно быть с кулаками
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
-
MIX@
- Сообщения: 111
- ОС: Deepstyle current (Slackware)
Re: проблема с доступом на 53 порт
Что ж, придётся вас обвинить в вашей же некомпетентности...
iptables -P OUTPUT ACCEPT - задаёт политику по умолчанию, т.е. весь траффик, который явно не запрещён, будет пропускать через цепочку OUTPUT.
iptables -A OUTPUT -j ACCEPT - просто добавляет правило, по которому поток траффика через цепочку OUTPUT так же разрешён. НО! Зачем использовать два "идентичных" правила и чем второе лучше, а так же куда не нужно лезть серваку - я так и не понял.
Добро должно быть с кулаками