Запрет icmp пакетов (fragment)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

neru_dead
Сообщения: 331
ОС: Debian Etch

Запрет icmp пакетов

Сообщение neru_dead »

У меня исходящий канал забивается вот такими пакетами:

Код: Выделить всё

Fri Dec  7 17:10:09 2007; ICMP; eth4; 1460 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec  7 17:10:09 2007; ICMP; eth4; 60 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec  7 17:10:09 2007; ICMP; eth4; 1460 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec  7 17:10:09 2007; ICMP; eth4; 60 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec  7 17:10:09 2007; ICMP; eth4; 1460 bytes; from 213.180.204.8 to 81.X; fragment
Fri Dec  7 17:10:09 2007; ICMP; eth4; 60 bytes; from 213.180.204.8 to 81.X; fragment



Как их запретить ? во ipfw я это делал, а вот в iptables не получается...

(делал вот так iptables -A OUTPUT -p icmp -o dev -j DROP -f и нифига...)
Debian GNU/Linux 4.0
Registered User # 410887
Спасибо сказали:
Аватара пользователя
Voice
Сообщения: 1073
Статус: столлманист
ОС: Debian GNU/Linux

Re: Запрет icmp пакетов

Сообщение Voice »

Нужно точно определить что это за пакеты, иначе их лучше не запрещать.
"И может собственных Платонов и быстрых разумом Невтонов российская земля рождать."
М. В. Ломоносов
Спасибо сказали:
Аватара пользователя
Александр
Сообщения: 945
Статус: Пользователь Debian
ОС: Debian 'Etch'

Re: Запрет icmp пакетов

Сообщение Александр »

Код: Выделить всё

-A OUTPUT -p icmp -o eth4 -j DROP

Неужто не прокатывает?
HP 530 Core2Duo T2400 950GMA 1GB RAM 120 HDD
KDE 3.5.7 kernel 2.6.25 X.org 7.4
Спасибо сказали:
neru_dead
Сообщения: 331
ОС: Debian Etch

Re: Запрет icmp пакетов

Сообщение neru_dead »

Так он прокатывает... но мне не нужно блокировать все icmp пакеты...
мне только те которые идут fragment.

ХЕЛП.
Debian GNU/Linux 4.0
Registered User # 410887
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: Запрет icmp пакетов

Сообщение INF[SZ] »

>У меня исходящий канал забивается вот такими пакетами:

Машина является шлюзом ?

>iptables -A OUTPUT -p icmp -o dev -j DROP -f и нифига...

Если пакеты идут через твою машину во внешнюю сеть, то они не попадут в цепочку OUTPUT а будут проходить через FORWARD.
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: Запрет icmp пакетов

Сообщение INF[SZ] »

Я бы посоветовал посмотреть вот в ЭТУ сторону.
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
neru_dead
Сообщения: 331
ОС: Debian Etch

Re: Запрет icmp пакетов

Сообщение neru_dead »

Пробовал и в FORWARD цепочку ставить, не помогло...
Debian GNU/Linux 4.0
Registered User # 410887
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: Запрет icmp пакетов

Сообщение INF[SZ] »

Так не бывает.

Значит в предыдущих правилах Вы разрешаете этот трафик.
Покажите Ваши правила iptables.
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
neru_dead
Сообщения: 331
ОС: Debian Etch

Re: Запрет icmp пакетов

Сообщение neru_dead »

Вот:

Код:

# Clear rules $IPT -F $IPT -t nat -F $IPT -t mangle -F # Clear rules $IPT -X $IPT -t nat -X $IPT -t mangle -X # Set polices by default $IPT -P INPUT DROP $IPT -P FORWARD DROP $IPT -P OUTPUT ACCEPT # Load module $MOD ip_conntrack # Allow all traffic on loopback interface $IPT -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT # ICMP - icmptypes ALL $IPT -A INPUT -p icmp -j ACCEPT # Allow all rights packets $IPT -A INPUT -p ALL -m state --state ESTABLISHED,RELATED -j ACCEPT # ------ OPEN PORT --------- # Admin - SSH $IPT -A INPUT -p tcp -m state --state NEW -i $lan -s $vpn_server -m multiport --dport $port_admin -j ACCEPT $IPT -A INPUT -p tcp -m state --state NEW -i $lan -s $admin -m multiport --dport $port_admin -j ACCEPT $IPT -A INPUT -p tcp -m state --state NEW -i $lan -s $admin2 -m multiport --dport $port_admin -j ACCEPT # SNMP $IPT -A INPUT -p udp -m state --state NEW -i $lan -s $vpn_server --dport 161 -j ACCEPT # DNS # ALL in LAN $IPT -A INPUT -p udp -m state --state NEW -i $lan --dport 53 -j ACCEPT # ------ FORWARD & NAT ----- # MTU $IPT -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu # FORWARD Established,Related $IPT -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT # LAN to gif0, gif0 to LAN $IPT -A FORWARD -i $lan -o $gifgtss -p icmp -f -j DROP $IPT -A FORWARD -i $lan -o $gifgtss -j ACCEPT $IPT -A FORWARD -o $lan -i $gifgtss -j ACCEPT

Делаю ping ya.ru -s 10000 c машины которая находиться в LAN.
На шлюзе tcpdump -ni gif0 | grep icmp

Код: Выделить всё

22:34:00.242782 IP 81.X > 213.180.204.8: icmp
22:34:00.242829 IP 81.X > 213.180.204.8: icmp
22:34:00.242861 IP 81.X > 213.180.204.8: icmp
22:34:00.242892 IP 81.X > 213.180.204.8: icmp
22:34:00.242923 IP 81.X > 213.180.204.8: icmp
22:34:00.242956 IP 81.X > 213.180.204.8: icmp
Debian GNU/Linux 4.0
Registered User # 410887
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: Запрет icmp пакетов

Сообщение INF[SZ] »

Попробуйте поставить

Код: Выделить всё

$IPT -A FORWARD -p icmp -j LOG --log-level info --log-prefix "DROP_ICMP "
$IPT -A FORWARD -p icmp -j DROP


До строки

Код: Выделить всё

$IPT -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
neru_dead
Сообщения: 331
ОС: Debian Etch

Re: Запрет icmp пакетов

Сообщение neru_dead »

Код: Выделить всё

...
Dec  8 23:34:17 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44512 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=1
Dec  8 23:34:18 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44513 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=2
Dec  8 23:34:19 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44514 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=3
Dec  8 23:34:20 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44515 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=4
Dec  8 23:34:21 router kernel: DROP_ICMP IN=eth0 OUT=gif0 SRC=81.X DST=213.180.204.8 LEN=10028 TOS=0x00 PREC=0x00 TTL=62 ID=44516 PROTO=ICMP TYPE=8 CODE=0 ID=23060 SEQ=5
...
Debian GNU/Linux 4.0
Registered User # 410887
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: Запрет icmp пакетов

Сообщение INF[SZ] »

Что и требовалось доказать.
Я так понимаю проблема решена или Вы хотите еще чтонибудь спросить по данной теме?
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
neru_dead
Сообщения: 331
ОС: Debian Etch

Re: Запрет icmp пакетов

Сообщение neru_dead »

Мне не надо запрещать все ICMP пакеты, мне только фрагментированые нужно запретить...
Debian GNU/Linux 4.0
Registered User # 410887
Спасибо сказали:
Аватара пользователя
Sandle_X
Сообщения: 117
ОС: Gentoo Base System

Re: Запрет icmp пакетов

Сообщение Sandle_X »

Может быть это тебе нужно:
iptables -A INPUT -p ICMP --fragment -j DROP
/The information should be free.../ <Gentoo Base System version 1.12.10>
Конференция форума в Jabber: linuxforum@conference.jabber.ru
Спасибо сказали: