iptables (--protocol ALL)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

fls
Сообщения: 25

iptables

Сообщение fls »

Доброе время суток.
Не могу понять в чем проблема, следующая команда выдает ошибку:
$IPTABLES -A OUTPUT -p ALL -s 0/0 --dport 80 -j DROP
Что делаю не так?
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: iptables

Сообщение IMB »

возможно надо -p all
Спасибо сказали:
Аватара пользователя
Nigga
Сообщения: 160
ОС: Debian GNU/Linux

Re: iptables

Сообщение Nigga »

хоть бы сказали какую ошибку.
Потомучто ставя ALL вы выделяете все протоколы, в т.ч. и те в которых не используются порты, поетому опция --dport здесь противоречива.
wazzup Dog?
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: iptables

Сообщение ford1813 »

fls писал(а):
14.07.2009 21:32
Доброе время суток.
Не могу понять в чем проблема, следующая команда выдает ошибку:
$IPTABLES -A OUTPUT -p ALL -s 0/0 --dport 80 -j DROP
Что делаю не так?

$IPTABLES -A OUTPUT -p ALL -s 0/0 --dport 80 -j DROP
bash: -A: command not found

ппц понаехали)
Идите ман читайте. $IPTABLES такой команды нету.

$IPTABLES -A OUTPUT -p ALL -s 0/0 --dport 80 -j DROP
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
fls
Сообщения: 25

Re: iptables

Сообщение fls »

wertik писал(а):
14.07.2009 22:12
fls писал(а):
14.07.2009 21:32
Доброе время суток.
Не могу понять в чем проблема, следующая команда выдает ошибку:
$IPTABLES -A OUTPUT -p ALL -s 0/0 --dport 80 -j DROP
Что делаю не так?

$IPTABLES -A OUTPUT -p ALL -s 0/0 --dport 80 -j DROP
bash: -A: command not found

ппц понаехали)
Идите ман читайте. $IPTABLES такой команды нету.

$IPTABLES -A OUTPUT -p ALL -s 0/0 --dport 80 -j DROP

Здесь $IPTABLES это переменная в скрипте, тобиш $IPTABLES=iptables
Спасибо сказали:
Аватара пользователя
Mage-Warrior
Сообщения: 869
Статус: Семь раз понюхай, один раз откуси!
ОС: SlackWare 12.1

Re: iptables

Сообщение Mage-Warrior »

fls писал(а):
14.07.2009 22:17
Здесь $IPTABLES это переменная в скрипте, тобиш $IPTABLES=iptables

Теперь Вас пошлют еще и в man bash :) . Судя по ошибке переменная IPTABLES не содержит значения. Чтобы она все-таки его содержала в скрипте должно быть НЕ $IPTABLES=/sbin/iptables , а IPTABLES=/sbin/iptables
Заметтье, что в скрипте указывается полный путь к iptables, так как переменная PATH может оказаться пустой для исполняющей скрипт оболочки.

Код: Выделить всё

# which iptables

P.S. Знак # в последнем примере не вводится в командной строке, а означает, что выполнение должно быть от su (root).
Удачи!
*- Большинство проблем, дружок, завсегда покажет лог! -*
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: iptables

Сообщение ford1813 »

root@snoz:/opt# iptables -A OUTPUT -p tcp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p udp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p all -s 0/0 --dport 80 -j DROP
iptables v1.4.3.2: unknown option `--dport'
Try `iptables -h' or 'iptables --help' for more information.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: iptables

Сообщение butch »

вам же объяснили уже насчет всех протоколов и дпорт.
ограничтесь правило на тцп.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: iptables

Сообщение ford1813 »

butch писал(а):
15.07.2009 12:05
вам же объяснили уже насчет всех протоколов и дпорт.
ограничтесь правило на тцп.

Вы мне?) Я не топикстартер)
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Mage-Warrior
Сообщения: 869
Статус: Семь раз понюхай, один раз откуси!
ОС: SlackWare 12.1

Re: iptables

Сообщение Mage-Warrior »

wertik писал(а):
15.07.2009 11:16
root@snoz:/opt# iptables -A OUTPUT -p tcp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p udp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p all -s 0/0 --dport 80 -j DROP
iptables v1.4.3.2: unknown option `--dport'
Try `iptables -h' or 'iptables --help' for more information.

-p all включает протоколы udp,tcp,icmp. В протоколе icmp нет порта как такового. Смотрите внимательнее документацию.
*- Большинство проблем, дружок, завсегда покажет лог! -*
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: iptables

Сообщение ford1813 »

Mage-Warrior писал(а):
15.07.2009 14:14
wertik писал(а):
15.07.2009 11:16
root@snoz:/opt# iptables -A OUTPUT -p tcp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p udp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p all -s 0/0 --dport 80 -j DROP
iptables v1.4.3.2: unknown option `--dport'
Try `iptables -h' or 'iptables --help' for more information.

-p all включает протоколы udp,tcp,icmp. В протоколе icmp нет порта как такового. Смотрите внимательнее документацию.

Меня это не интересует я это и без Вас знаю.


Кривая реализация -p all меня не интересует.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Mage-Warrior
Сообщения: 869
Статус: Семь раз понюхай, один раз откуси!
ОС: SlackWare 12.1

Re: iptables

Сообщение Mage-Warrior »

wertik писал(а):
15.07.2009 15:02
Mage-Warrior писал(а):
15.07.2009 14:14
wertik писал(а):
15.07.2009 11:16
root@snoz:/opt# iptables -A OUTPUT -p tcp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p udp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p all -s 0/0 --dport 80 -j DROP
iptables v1.4.3.2: unknown option `--dport'
Try `iptables -h' or 'iptables --help' for more information.

-p all включает протоколы udp,tcp,icmp. В протоколе icmp нет порта как такового. Смотрите внимательнее документацию.

Меня это не интересует я это и без Вас знаю.

Кривая реализация -p all меня не интересует.


Оперативненько убрали информацию о портах в icmp ;) . И реализация -p all НЕ кривая, она позволяет использовать общие свойства трех протоколов.
*- Большинство проблем, дружок, завсегда покажет лог! -*
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: iptables

Сообщение ford1813 »

Mage-Warrior писал(а):
15.07.2009 15:17
wertik писал(а):
15.07.2009 15:02
Mage-Warrior писал(а):
15.07.2009 14:14
wertik писал(а):
15.07.2009 11:16
root@snoz:/opt# iptables -A OUTPUT -p tcp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p udp -s 0/0 --dport 80 -j DROP
root@snoz:/opt# iptables -A OUTPUT -p all -s 0/0 --dport 80 -j DROP
iptables v1.4.3.2: unknown option `--dport'
Try `iptables -h' or 'iptables --help' for more information.

-p all включает протоколы udp,tcp,icmp. В протоколе icmp нет порта как такового. Смотрите внимательнее документацию.

Меня это не интересует я это и без Вас знаю.

Кривая реализация -p all меня не интересует.


Оперативненько убрали информацию о портах в icmp ;) . И реализация -p all НЕ кривая, она позволяет использовать общие свойства трех протоколов.

))

Ну а серьезно ,

Она как раз таки кривая) . Ну или может быть в моем понимании.

Ведь удобнее же было -p all = udp + tcp резать по порту?

А вот как раз с прицепом icmp , от порта приходится избавляться.

Ведь не всегда отсутствие пинга , ведет за собой полную фильтрацию по всем портам для запрашиваемого порта)

И правила можно было бы сократить.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Mage-Warrior
Сообщения: 869
Статус: Семь раз понюхай, один раз откуси!
ОС: SlackWare 12.1

Re: iptables

Сообщение Mage-Warrior »

Да я думаю, что спорить тут нет смысла. Каждый держит инструмент в руках так, как ему удобнее. Вам кажется удобнее all=tcp+udp, но мне кажется, что это заводило бы администратора в тупик. Администратор видит слово all и подразумевает все протоколы, поддерживаемые iptables, и получил бы граблями в лоб :happy: . -p tcp,udp решение Вашего выбора, друг. А all пусть лучше останется во благо существования Вселеной :drunk: .
*- Большинство проблем, дружок, завсегда покажет лог! -*
Спасибо сказали:
Аватара пользователя
Nigga
Сообщения: 160
ОС: Debian GNU/Linux

Re: iptables

Сообщение Nigga »

Mage-Warrior писал(а):
15.07.2009 17:03
-p tcp,udp

так нельзя.
(к сожелению)
wazzup Dog?
Спасибо сказали:
Аватара пользователя
Mage-Warrior
Сообщения: 869
Статус: Семь раз понюхай, один раз откуси!
ОС: SlackWare 12.1

Re: iptables

Сообщение Mage-Warrior »

Nigga писал(а):
15.07.2009 22:09
Mage-Warrior писал(а):
15.07.2009 17:03
-p tcp,udp

так нельзя.
(к сожелению)

Вы правы. Читал tutorial по iptables и не обратил внимания на примечание переводчика... А теперь еще и глянул в man iptables и обнаружил строки:
The specified protocol can be one of tcp, udp, icmp, or all, or it can be a numeric value, representing one of these protocols or a different one.

Вы чертовски правы. Спасибо за поправку моей теории и моего мозга :happy:
*- Большинство проблем, дружок, завсегда покажет лог! -*
Спасибо сказали: