Iptables -j QUEUE (Возвращается ли очередь?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

minder
Сообщения: 331
ОС: AIX, Solaris,RHEL,SLES,Gentoo

Iptables -j QUEUE

Сообщение minder »

Мало документации о постановки пакетов в очередь в iptables. Как он работает? Где можно найти подробную документацию об этом действии. Возращаются ли пакеты после обработки пользовательской программой обратно продолжать прохождение цепочек?
Куда вставить правило для NeTAMS, что бы далее можно было еще использовать дополнительную фильтрацию пакетов.
Я ставлю правило перед остальными, и такое ощущение, что очередь сразу проходит из программы на прямую и дальнейшие правила не работают.
Спасибо сказали:
Аватара пользователя
Uncle_Theodore
Сообщения: 3339
ОС: Slackware 12.2, ArchLinux 64

Re: Iptables -j QUEUE

Сообщение Uncle_Theodore »

minder писал(а):
04.04.2007 20:06
Мало документации о постановки пакетов в очередь в iptables. Как он работает? Где можно найти подробную документацию об этом действии. Возращаются ли пакеты после обработки пользовательской программой обратно продолжать прохождение цепочек?
Куда вставить правило для NeTAMS, что бы далее можно было еще использовать дополнительную фильтрацию пакетов.
Я ставлю правило перед остальными, и такое ощущение, что очередь сразу проходит из программы на прямую и дальнейшие правила не работают.

Я думаю, можно начать с чтения
man libipq
на Вашей машине или тут.
http://www.die.net/doc/linux/man/man3/libipq.3.html
Спасибо сказали:
minder
Сообщения: 331
ОС: AIX, Solaris,RHEL,SLES,Gentoo

Re: Iptables -j QUEUE

Сообщение minder »

Спасибо, разобрался.
Программа выносит вердикт ACCEPT или DROP, поэтому дальнейшие правила не использовались.
Нужно правило перенести в другую таблицу.
Спасибо сказали:
DJon
Сообщения: 76
ОС: OpenSUSE 10.3

Re: Iptables -j QUEUE

Сообщение DJon »

Возращаются ли пакеты после обработки пользовательской программой обратно продолжать прохождение цепочек?

Как это "возращаются"? Ведь они сначала проходят iptables и если прошли, то уж прошли...
Может это другие пакеты от программы идут в сеть и тогда iptables их ловит (правда на другие правила) ?
СисАдмин - это, в первую очередь, "творческая личность" и только потом "пьяная скотина" ...
Спасибо сказали:
Аватара пользователя
Alexxx
Сообщения: 892
Статус: --==XXX==--
ОС: Archlinux current

Re: Iptables -j QUEUE

Сообщение Alexxx »

minder писал(а):
04.04.2007 20:06
Куда вставить правило для NeTAMS, что бы далее можно было еще использовать дополнительную фильтрацию пакетов.
Я ставлю правило перед остальными, и такое ощущение, что очередь сразу проходит из программы на прямую и дальнейшие правила не работают.

Но в документации к NeTAMS сказано, что не надо вручную вставлять цепочки в iptables, NeTAMS это делает сам, при выборе соответствующего data-source...
Спасибо сказали:
Аватара пользователя
stannum
Сообщения: 322
Статус: Свободолюбитель
ОС: Debian GNU/Linux unstable

Re: Iptables -j QUEUE

Сообщение stannum »

Надо примерно так:
/etc/netams.cfg

Код: Выделить всё


service data-source 1
type ip-traffic
source ipq
rule 0 "FORWARD -j QUEUE"

Вообще, в доках нетамса все подробно описано, как все происходит. Ну вкратце могу сказать: если в политиках нетамса есть правила fw-policy, то вернется или нет пакет из очереди в iptables зависит от этой самой поитики. Если же нет fw-policy или пройдя все политики пакет получил ACCEPT, то такие пакеты будут возвращаться обратно и можно дальше ими рулить. Правила QUEUE для нетамса желательно ставить первыми в таблице
Спасибо сказали:
minder
Сообщения: 331
ОС: AIX, Solaris,RHEL,SLES,Gentoo

Re: Iptables -j QUEUE

Сообщение minder »

Alexxx писал(а):
05.04.2007 01:45
Но в документации к NeTAMS сказано, что не надо вручную вставлять цепочки в iptables, NeTAMS это делает сам, при выборе соответствующего data-source...


Покажите мне пожалуйста где именно там написано, что в iptables не надо вставлять цепочки, а то я наверное слепой. Как раз наоборот:
"ipq
пакеты будут заворачиваться в программу и она может отдать или не отдать их системе обратно. Используется библиотека libipq.
Для работы должен быть загружен модуль ip_queue (modprobe ip_queue). Чтобы активировать передачу пакетов из ядра, необходимо задать это в firewall, например командой:
iptables -A FORWARD -j QUEUE ..."

Я не понял, зачем использовать fw-policy в NeTAMS, если этот самый файервол (iptables) уже стоит и настроен. Поэтому я им не пользуюсь. Какой смысл, в том что задашь правила в программе, а она их вставит в iptables. Уж лучше я сам впишу как надо, а ей передам уже те пакеты, которые нужно (напр. локальный трафик мне не нужно считать).
Я вписал в таблица mangle в INPUT и POSTROUTING. Вроде все работает.
Спасибо сказали:
yanik
Сообщения: 85
ОС: Gentoo

Re: Iptables -j QUEUE

Сообщение yanik »

Подскажи какие ты вписывал правила, потому как у меня ну никак не хочет правильно делить скорость ((((
Спасибо сказали:
Аватара пользователя
SyCraft
Сообщения: 8
ОС: ubuntu

Re: Iptables -j QUEUE

Сообщение SyCraft »

попробуй TraffPro, работает с тойже цепочкой. Только нет необходимости настраивать через telnet
Сделай то что хочешь из того что нравится!
Спасибо сказали: