Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.
Модераторы: SLEDopit , Модераторы разделов
neru_dead
Сообщения: 331
ОС: Debian Etch
Сообщение
neru_dead » 07.12.2007 11:15
У меня исходящий канал забивается вот такими пакетами:
Код: Выделить всё
Fri Dec 7 17:10:09 2007; ICMP; eth4; 1460 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec 7 17:10:09 2007; ICMP; eth4; 60 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec 7 17:10:09 2007; ICMP; eth4; 1460 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec 7 17:10:09 2007; ICMP; eth4; 60 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec 7 17:10:09 2007; ICMP; eth4; 1460 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec 7 17:10:09 2007; ICMP; eth4; 60 bytes; from 213.180.204.8 to 81.X; fragment
Как их запретить ? во ipfw я это делал, а вот в iptables не получается...
(делал вот так iptables -A OUTPUT -p icmp -o dev -j DROP -f и нифига...)
Debian GNU/Linux 4.0
Registered User # 410887
Voice
Сообщения: 1073
Статус: столлманист
ОС: Debian GNU/Linux
Сообщение
Voice » 07.12.2007 12:15
Нужно точно определить что это за пакеты, иначе их лучше не запрещать.
"И может собственных Платонов и быстрых разумом Невтонов российская земля рождать."
М. В. Ломоносов
Александр
Сообщения: 945
Статус: Пользователь Debian
ОС: Debian 'Etch'
Сообщение
Александр » 07.12.2007 16:39
HP 530 Core2Duo T2400 950GMA 1GB RAM 120 HDD
KDE 3.5.7 kernel 2.6.25 X.org 7.4
neru_dead
Сообщения: 331
ОС: Debian Etch
Сообщение
neru_dead » 07.12.2007 21:14
Так он прокатывает... но мне не нужно блокировать все icmp пакеты...
мне только те которые идут fragment.
ХЕЛП.
Debian GNU/Linux 4.0
Registered User # 410887
INF[SZ]
Сообщения: 395
ОС: Centos
Сообщение
INF[SZ] » 07.12.2007 21:29
>У меня исходящий канал забивается вот такими пакетами:
Машина является шлюзом ?
>iptables -A OUTPUT -p icmp -o dev -j DROP -f и нифига...
Если пакеты идут через твою машину во внешнюю сеть, то они не попадут в цепочку OUTPUT а будут проходить через FORWARD.
Я не понял Вашего вопроса, но я Вам на него отвечу.
INF[SZ]
Сообщения: 395
ОС: Centos
Сообщение
INF[SZ] » 07.12.2007 21:35
Я бы посоветовал посмотреть вот в
ЭТУ сторону.
Я не понял Вашего вопроса, но я Вам на него отвечу.
neru_dead
Сообщения: 331
ОС: Debian Etch
Сообщение
neru_dead » 08.12.2007 12:28
Пробовал и в FORWARD цепочку ставить, не помогло...
Debian GNU/Linux 4.0
Registered User # 410887
INF[SZ]
Сообщения: 395
ОС: Centos
Сообщение
INF[SZ] » 08.12.2007 12:55
Так не бывает.
Значит в предыдущих правилах Вы разрешаете этот трафик.
Покажите Ваши правила iptables.
Я не понял Вашего вопроса, но я Вам на него отвечу.
neru_dead
Сообщения: 331
ОС: Debian Etch
Сообщение
neru_dead » 08.12.2007 16:41
Вот:
Код:
# Clear rules
$IPT -F
$IPT -t nat -F
$IPT -t mangle -F
# Clear rules
$IPT -X
$IPT -t nat -X
$IPT -t mangle -X
# Set polices by default
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT ACCEPT
# Load module
$MOD ip_conntrack
# Allow all traffic on loopback interface
$IPT -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT
# ICMP - icmptypes ALL
$IPT -A INPUT -p icmp -j ACCEPT
# Allow all rights packets
$IPT -A INPUT -p ALL -m state --state ESTABLISHED,RELATED -j ACCEPT
# ------ OPEN PORT ---------
# Admin - SSH
$IPT -A INPUT -p tcp -m state --state NEW -i $lan -s $vpn_server -m multiport --dport $port_admin -j ACCEPT
$IPT -A INPUT -p tcp -m state --state NEW -i $lan -s $admin -m multiport --dport $port_admin -j ACCEPT
$IPT -A INPUT -p tcp -m state --state NEW -i $lan -s $admin2 -m multiport --dport $port_admin -j ACCEPT
# SNMP
$IPT -A INPUT -p udp -m state --state NEW -i $lan -s $vpn_server --dport 161 -j ACCEPT
# DNS
# ALL in LAN
$IPT -A INPUT -p udp -m state --state NEW -i $lan --dport 53 -j ACCEPT
# ------ FORWARD & NAT -----
# MTU
$IPT -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
# FORWARD Established,Related
$IPT -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
# LAN to gif0, gif0 to LAN
$IPT -A FORWARD -i $lan -o $gifgtss -p icmp -f -j DROP
$IPT -A FORWARD -i $lan -o $gifgtss -j ACCEPT
$IPT -A FORWARD -o $lan -i $gifgtss -j ACCEPT
Делаю ping ya.ru -s 10000 c машины которая находиться в LAN.
На шлюзе tcpdump -ni gif0 | grep icmp
Код: Выделить всё
22:34:00.242782 IP 81.X > 213.180.204.8: icmp
22:34:00.242829 IP 81.X > 213.180.204.8: icmp
22:34:00.242861 IP 81.X > 213.180.204.8: icmp
22:34:00.242892 IP 81.X > 213.180.204.8: icmp
22:34:00.242923 IP 81.X > 213.180.204.8: icmp
22:34:00.242956 IP 81.X > 213.180.204.8: icmp
Debian GNU/Linux 4.0
Registered User # 410887
INF[SZ]
Сообщения: 395
ОС: Centos
Сообщение
INF[SZ] » 08.12.2007 17:22
Попробуйте поставить
Код: Выделить всё
$IPT -A FORWARD -p icmp -j LOG --log-level info --log-prefix "DROP_ICMP "
$IPT -A FORWARD -p icmp -j DROP
До строки
Код: Выделить всё
$IPT -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
Я не понял Вашего вопроса, но я Вам на него отвечу.
neru_dead
Сообщения: 331
ОС: Debian Etch
Сообщение
neru_dead » 08.12.2007 17:27
Код: Выделить всё
...
Dec 8 23:34:17 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44512 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=1
Dec 8 23:34:18 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44513 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=2
Dec 8 23:34:19 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44514 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=3
Dec 8 23:34:20 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44515 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=4
Dec 8 23:34:21 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44516 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=5
...
Debian GNU/Linux 4.0
Registered User # 410887
INF[SZ]
Сообщения: 395
ОС: Centos
Сообщение
INF[SZ] » 08.12.2007 19:08
Что и требовалось доказать.
Я так понимаю проблема решена или Вы хотите еще чтонибудь спросить по данной теме?
Я не понял Вашего вопроса, но я Вам на него отвечу.
neru_dead
Сообщения: 331
ОС: Debian Etch
Сообщение
neru_dead » 09.12.2007 10:47
Мне не надо запрещать все ICMP пакеты, мне только фрагментированые нужно запретить...
Debian GNU/Linux 4.0
Registered User # 410887
Sandle_X
Сообщения: 117
ОС: Gentoo Base System
Сообщение
Sandle_X » 09.12.2007 15:00
Может быть это тебе нужно:
iptables -A INPUT -p ICMP --fragment -j DROP
/The information should be free.../ <Gentoo Base System version 1.12.10>
Конференция форума в Jabber: linuxforum@conference.jabber.ru