iptables ... -j REJECT - непонятное поведение виндовс (винда не реагирует на icmp-сообщение о недоступности хоста)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
user0zlt74
Сообщения: 102
ОС: Arch Linux - core Dump

iptables ... -j REJECT - непонятное поведение виндовс

Сообщение user0zlt74 »

Добрый день. уважемые.

Столкнулся вот с такой проблеммой:
Имееться шлюз на основе линукса, для группы пользователей в локальной сети -
ничего особенного просто iptables.

Пользователям разрешенные некоторые ресурсы. остальные - запрещены
правилом -j REJECT.
В случае когда пользователь пытаеться инициализировать tcp-сессию до не
разрещенного ресурса, то виндвс начинает иметь мне моск, а именно "ждать
чего там" (узел найден, ожидаеться ответ), хотя если посматреть сниффером
на стороне линукса, то пользователю винды отправляеться icmp-сообщение о не
доступности ресурса, что должно (как я понимаю) приветси к завершению
tcp-сессии на стороне винды.
Это конечно не смертельно, но вот когда чел лезет на разрешенный ресурс, то
сначала с этого ресурса пытаються загрузиьтся картинки, которые не на
разрешенном ресурсе располженны, а на другом (ну. типа реклама), в
результате чего можно увидеть такую картину: чел открывает страничку, а оно
там че-то ждет, че-то жует, не реально дождаться загрузки нужного контента.
Ради эксперимента попробовал на тот же ресурс, с теми же разрешениями
iptables выйти из линукса и - о чудо !!! tcp-сесии до не разрешенных
ресурсов обрывались мнгновенно (с ошибкой "удаленный хост не доступен") !!!

Файерволы/браундмеры отключенны, виндовс XP sp2, IE 7.0

вот правила iptables

Код:

# Generated by iptables-save v1.3.8 on Mon Feb 16 13:38:35 2009 *mangle :PREROUTING ACCEPT [1537614:744525853] :INPUT ACCEPT [1359195:714274017] :FORWARD ACCEPT [177532:29975183] :OUTPUT ACCEPT [1144927:146568909] :POSTROUTING ACCEPT [1421607:184553920] COMMIT # Completed on Mon Feb 16 13:38:35 2009 # Generated by iptables-save v1.3.8 on Mon Feb 16 13:38:35 2009 *nat :PREROUTING ACCEPT [137849:14149126] :POSTROUTING ACCEPT [59029:3792587] :OUTPUT ACCEPT [62393:4004532] -A POSTROUTING -s 10.8.0.1 -j SNAT --to-source 192.168.1.7 -A POSTROUTING -s 192.168.1.0/255.255.255.0 -j SNAT --to-source 192.168.1.7 COMMIT # Completed on Mon Feb 16 13:38:35 2009 # Generated by iptables-save v1.3.8 on Mon Feb 16 13:38:35 2009 *filter :INPUT ACCEPT [1359195:714274017] :FORWARD ACCEPT [4132:2224021] :OUTPUT ACCEPT [1129346:145169680] :INF - [0:0] -A FORWARD -j LOG -A FORWARD -p udp -m udp --dport 53 -j ACCEPT -A FORWARD -p udp -m udp --sport 53 -j ACCEPT -A FORWARD -s 10.8.0.1 -j ACCEPT -A FORWARD -d 10.8.0.1 -j ACCEPT -A FORWARD -s 192.168.1.77 -m mac --mac-source 00:1F:C6:C3:C0:89 -g INF -A FORWARD -s 192.168.1.89 -g INF -A FORWARD -s 192.168.1.104 -m mac --mac-source 00:0C:76:03:06:FE -g INF -A FORWARD -s 192.168.1.112 -m mac --mac-source 00:0C:76:51:CC:3D -g INF -A FORWARD -s 192.168.1.102 -m mac --mac-source 00:0C:76:D4:02:06 -g INF -A FORWARD -s 192.168.1.106 -m mac --mac-source 00:0C:76:C0:06:DD -g INF -A FORWARD -s 192.168.1.107 -m mac --mac-source 00:0C:76:A5:02:8E -g INF -A FORWARD -s 192.168.1.108 -m mac --mac-source 00:0C:76:03:06:FF -g INF -A FORWARD -s 192.168.1.109 -m mac --mac-source 00:1A:4D:3A:D6:E1 -g INF -A FORWARD -s 192.168.1.209 -m mac --mac-source 00:1A:4D:3A:D7:08 -g INF -A FORWARD -s 192.168.1.225 -m mac --mac-source 00:1C:F0:64:34:3D -g INF -A FORWARD -s 192.168.1.205 -m mac --mac-source 00:1A:4D:3A:D8:E4 -g INF -A FORWARD -s 192.168.1.121 -m mac --mac-source 00:0C:76:03:05:C2 -g INF -A FORWARD -d 192.168.1.0/255.255.255.0 -j ACCEPT -A FORWARD -j REJECT --reject-with icmp-host-unreachable -A INF -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -s 192.168.1.77 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -s 192.168.1.77 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport yyyyy -j ACCEPT -A INF -s 192.168.1.77 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -s 192.168.1.104 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -s 192.168.1.104 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -s 192.168.1.104 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 443 -j ACCEPT -A INF -s 192.168.1.121 -p tcp -m tcp --dport 5190 -j ACCEPT -A INF -s 192.168.1.121 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT -A INF -s 192.168.1.121 -p tcp -m tcp --dport 25 -j ACCEPT -A INF -s 192.168.1.121 -p tcp -m tcp --dport 110 -j ACCEPT -A INF -j REJECT --reject-with icmp-host-unreachable COMMIT # Completed on Mon Feb 16 13:38:35 2009


Подскажите, люди добрые, в чем может быть моя проблемма :) ?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: iptables ... -j REJECT - непонятное поведение виндовс

Сообщение Ленивая Бестолочь »

попробуйте вместо REJECT использовать DROP.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
Snupt
Бывший модератор
Сообщения: 2062
Статус: No Place for RTFM Here…
ОС: Mac OS X

Re: iptables ... -j REJECT - непонятное поведение виндовс

Сообщение Snupt »

iУведомление от модератора
Переносится в раздел Администрирование.
Спасибо сказали:
Аватара пользователя
user0zlt74
Сообщения: 102
ОС: Arch Linux - core Dump

Re: iptables ... -j REJECT - непонятное поведение виндовс

Сообщение user0zlt74 »

Ленивая Бестолочь писал(а):
16.02.2009 16:00
попробуйте вместо REJECT использовать DROP.

Хаха, очень смешно. поржал :-D
Спасибо сказали: