знатокам iptables (torrent output connect. и drop на все по умолчанию)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
FooBar
Сообщения: 22
ОС: Debian GNU/Linux

знатокам iptables

Сообщение FooBar »

# Политики по умолчанию.
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP

торрент в процессе своей работы может подключаться на какие угодно порты и сей факт вызывает затруднения при написании для него правил, менять $IPT -P OUTPUT DROP на $IPT -P OUTPUT ACCEPT мне не хочется, вопрос - есть ли возможность разрешить исходящие подключения для программы на основании ее расположения в ФС или имени процесса?
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: знатокам iptables

Сообщение ford1813 »

FooBar писал(а):
28.06.2008 00:07
# Политики по умолчанию.
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP

торрент в процессе своей работы может подключаться на какие угодно порты и сей факт вызывает затруднения при написании для него правил, менять $IPT -P OUTPUT DROP на $IPT -P OUTPUT ACCEPT мне не хочется, вопрос - есть ли возможность разрешить исходящие подключения для программы на основании ее расположения в ФС или имени процесса?

Я бы, начал с
-p tcp -m string --string "xp_sendmail" -j ACCEPT
Сам пока не пробовал пойти по данному пути, с понедельника буду решать аналогичную проблему. Будут результаты отпишу.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
FooBar
Сообщения: 22
ОС: Debian GNU/Linux

Re: знатокам iptables

Сообщение FooBar »

wertik писал(а):
28.06.2008 00:15
FooBar писал(а):
28.06.2008 00:07
# Политики по умолчанию.
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP

торрент в процессе своей работы может подключаться на какие угодно порты и сей факт вызывает затруднения при написании для него правил, менять $IPT -P OUTPUT DROP на $IPT -P OUTPUT ACCEPT мне не хочется, вопрос - есть ли возможность разрешить исходящие подключения для программы на основании ее расположения в ФС или имени процесса?

Я бы, начал с
-p tcp -m string --string "xp_sendmail" -j ACCEPT
Сам пока не пробовал пойти по данному пути, с понедельника буду решать аналогичную проблему. Будут результаты отпишу.

торрент в начале соединение шлет пакет содержащий строку Bittorrent protocol, то есть можно:
OUTPUT -p tcp -m string --string "Bittorrent protocol" -j ACCEPT
но вот как потом сделать INPUT для ответного пакета я не представляю :unsure:
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: знатокам iptables

Сообщение ford1813 »

Ну на работе завтра посмотрим , отпишу.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: знатокам iptables

Сообщение KiWi »

1. Абсолютно бесполезная затея.
2. Сейчас в торрентах есть шифрование и фиг вы отличите торрент от какого-либо другого шифрованного соединения.
Спасибо сказали:
Аватара пользователя
FooBar
Сообщения: 22
ОС: Debian GNU/Linux

Re: знатокам iptables

Сообщение FooBar »

KiWi писал(а):
29.06.2008 22:03
1. Абсолютно бесполезная затея.
2. Сейчас в торрентах есть шифрование и фиг вы отличите торрент от какого-либо другого шифрованного соединения.

это мой торрент) и мне как раз наоборот нужно чтобы он работал
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: знатокам iptables

Сообщение INF[SZ] »

Что мешает воспользоваться флагами состояния соединения ?

1. Отпускаем все соединения которые инициируем мы

Код: Выделить всё

-A OUTPUT -o eth0 --match state --state NEW,RELATED,ESTABLISHED -j ACCEPT


2. Отпускаем все что идет в ответ к нам

Код: Выделить всё

-A INPUT -i eth0 -p tcp -s 0.0.0.0/0 --dport 6880:6889 -j ACCEPT
-A INPUT -i eth0 --match state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i eth0 --match state --state INVALID -j DROP




Можно и по PID процесса разрешить исходящие

Код: Выделить всё

PID=`ps aux |grep inetd |head -n 1 |cut -b 10-14`

/usr/sbin/iptables -A OUTPUT -p TCP -m owner --pid-owner $PID -j ACCEPT


вместо inetd поставить имя процесса торрент сервера.

Скрипт "стырен" отсюда
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
jackz
Сообщения: 9
ОС: DeepStyle

Re: знатокам iptables

Сообщение jackz »

я елал это по пиду процесса и по группе. работает. а для входящих коннектов - можно указать в настройках трекера, какие порты использовать для входящих коннектов.

экспериментальным путем было найдено еще парочка каких-то левых портов, на которые ломились чаще всего торентовские коннекты.
Спасибо сказали:
goav
Сообщения: 10
ОС: Fedora8

Re: знатокам iptables

Сообщение goav »

FooBar писал(а):
28.06.2008 00:07
# Политики по умолчанию.
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP

торрент в процессе своей работы может подключаться на какие угодно порты и сей факт вызывает затруднения при написании для него правил, менять $IPT -P OUTPUT DROP на $IPT -P OUTPUT ACCEPT мне не хочется, вопрос - есть ли возможность разрешить исходящие подключения для программы на основании ее расположения в ФС или имени процесса?

Я настроил так
В клиенет торрент(мюторрент) можно зафиксировать порт у меня 52003
eth0 вроде инет
eth1 вроде локалка
-A INPUT -s 0.0.0.0/0 -p tcp -m tcp --dport 52003 -j accept
-A FORWARD -i eth0 -o eth1 -d 192.168.1.1(ip твоего компа в сети) -p tcp -m tcp --dport 52003 -j ACCEPT
-t nat -A PREROUTING -eth0 -p tcp --dport 52003 -j DNAT --to-destination 192.168.1.1
Спасибо сказали: