# Политики по умолчанию.
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP
торрент в процессе своей работы может подключаться на какие угодно порты и сей факт вызывает затруднения при написании для него правил, менять $IPT -P OUTPUT DROP на $IPT -P OUTPUT ACCEPT мне не хочется, вопрос - есть ли возможность разрешить исходящие подключения для программы на основании ее расположения в ФС или имени процесса?
знатокам iptables (torrent output connect. и drop на все по умолчанию)
Модераторы: SLEDopit, Модераторы разделов
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: знатокам iptables
FooBar писал(а): ↑28.06.2008 00:07# Политики по умолчанию.
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP
торрент в процессе своей работы может подключаться на какие угодно порты и сей факт вызывает затруднения при написании для него правил, менять $IPT -P OUTPUT DROP на $IPT -P OUTPUT ACCEPT мне не хочется, вопрос - есть ли возможность разрешить исходящие подключения для программы на основании ее расположения в ФС или имени процесса?
Я бы, начал с
-p tcp -m string --string "xp_sendmail" -j ACCEPT
Сам пока не пробовал пойти по данному пути, с понедельника буду решать аналогичную проблему. Будут результаты отпишу.
-
FooBar
- Сообщения: 22
- ОС: Debian GNU/Linux
Re: знатокам iptables
wertik писал(а): ↑28.06.2008 00:15FooBar писал(а): ↑28.06.2008 00:07# Политики по умолчанию.
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP
торрент в процессе своей работы может подключаться на какие угодно порты и сей факт вызывает затруднения при написании для него правил, менять $IPT -P OUTPUT DROP на $IPT -P OUTPUT ACCEPT мне не хочется, вопрос - есть ли возможность разрешить исходящие подключения для программы на основании ее расположения в ФС или имени процесса?
Я бы, начал с
-p tcp -m string --string "xp_sendmail" -j ACCEPT
Сам пока не пробовал пойти по данному пути, с понедельника буду решать аналогичную проблему. Будут результаты отпишу.
торрент в начале соединение шлет пакет содержащий строку Bittorrent protocol, то есть можно:
OUTPUT -p tcp -m string --string "Bittorrent protocol" -j ACCEPT
но вот как потом сделать INPUT для ответного пакета я не представляю
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: знатокам iptables
Ну на работе завтра посмотрим , отпишу.
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: знатокам iptables
1. Абсолютно бесполезная затея.
2. Сейчас в торрентах есть шифрование и фиг вы отличите торрент от какого-либо другого шифрованного соединения.
2. Сейчас в торрентах есть шифрование и фиг вы отличите торрент от какого-либо другого шифрованного соединения.
-
FooBar
- Сообщения: 22
- ОС: Debian GNU/Linux
-
INF[SZ]
- Сообщения: 395
- ОС: Centos
Re: знатокам iptables
Что мешает воспользоваться флагами состояния соединения ?
1. Отпускаем все соединения которые инициируем мы
2. Отпускаем все что идет в ответ к нам
Можно и по PID процесса разрешить исходящие
вместо inetd поставить имя процесса торрент сервера.
Скрипт "стырен" отсюда
1. Отпускаем все соединения которые инициируем мы
Код: Выделить всё
-A OUTPUT -o eth0 --match state --state NEW,RELATED,ESTABLISHED -j ACCEPT2. Отпускаем все что идет в ответ к нам
Код: Выделить всё
-A INPUT -i eth0 -p tcp -s 0.0.0.0/0 --dport 6880:6889 -j ACCEPT
-A INPUT -i eth0 --match state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i eth0 --match state --state INVALID -j DROPМожно и по PID процесса разрешить исходящие
Код: Выделить всё
PID=`ps aux |grep inetd |head -n 1 |cut -b 10-14`
/usr/sbin/iptables -A OUTPUT -p TCP -m owner --pid-owner $PID -j ACCEPTвместо inetd поставить имя процесса торрент сервера.
Скрипт "стырен" отсюда
Я не понял Вашего вопроса, но я Вам на него отвечу.
-
jackz
- Сообщения: 9
- ОС: DeepStyle
Re: знатокам iptables
я елал это по пиду процесса и по группе. работает. а для входящих коннектов - можно указать в настройках трекера, какие порты использовать для входящих коннектов.
экспериментальным путем было найдено еще парочка каких-то левых портов, на которые ломились чаще всего торентовские коннекты.
экспериментальным путем было найдено еще парочка каких-то левых портов, на которые ломились чаще всего торентовские коннекты.
-
goav
- Сообщения: 10
- ОС: Fedora8
Re: знатокам iptables
FooBar писал(а): ↑28.06.2008 00:07# Политики по умолчанию.
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP
торрент в процессе своей работы может подключаться на какие угодно порты и сей факт вызывает затруднения при написании для него правил, менять $IPT -P OUTPUT DROP на $IPT -P OUTPUT ACCEPT мне не хочется, вопрос - есть ли возможность разрешить исходящие подключения для программы на основании ее расположения в ФС или имени процесса?
Я настроил так
В клиенет торрент(мюторрент) можно зафиксировать порт у меня 52003
eth0 вроде инет
eth1 вроде локалка
-A INPUT -s 0.0.0.0/0 -p tcp -m tcp --dport 52003 -j accept
-A FORWARD -i eth0 -o eth1 -d 192.168.1.1(ip твоего компа в сети) -p tcp -m tcp --dport 52003 -j ACCEPT
-t nat -A PREROUTING -eth0 -p tcp --dport 52003 -j DNAT --to-destination 192.168.1.1