В каких случаях iptables проставляет пакету state=INVALID (Как бы выяснить на РЕАЛЬНОЙ ситуации)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

DSS
Сообщения: 390

В каких случаях iptables проставляет пакету state=INVALID

Сообщение DSS »

Данная проблема возникла при попытке настроить маршрутизацию.
В целом проблема описана тут:
Статья по базовой настройке SuSEfirewall2
Приведу кусок лога фаерволла, который относится к указанной проблеме:

Код: Выделить всё

Apr  2 19:34:32 newinetserv kernel: SFW2-FWDint-ACC-FORW IN=eth0 OUT=eth0 SRC=10.0.0.53 DST=10.0.2.1 LEN=48 TOS=0x00 PREC=0x00 TTL=127 ID=19158 DF PROTO=TCP SPT=1643 DPT=22 WINDOW=16384 RES=0x00 SYN URGP=0 OPT (020405B401010402)
Apr  2 19:34:32 newinetserv kernel: SFW2-FWDint-DROP-DEFLT-INV IN=eth0 OUT=eth0 SRC=10.0.0.53 DST=10.0.2.1 LEN=40 TOS=0x00 PREC=0x00 TTL=127 ID=19159 DF PROTO=TCP SPT=1643 DPT=22 WINDOW=16392 RES=0x00 ACK URGP=0


По результатам дальнейшего изменения параметров фаерволла, просмотра логов и манипуляций sdiff'ом выяснилось следующее:
разница в правилах фаерволла заключается в том, что в одном случае разрешено прохождение только пакетов со state равным NEW, ESTABLISHED и RELATED, а прохождение пакетов со state=INVALID запрещено. Во втором случае разрешено прохождение абсолютно всех пакетов.
Отсюда вопрос: как бы узнать, по каким причинам ядро приписывает пакету (который с флагом ACK) state=INVALID?
Спасибо сказали: