LINUX.ORG.RU
ФорумAdmin

читаю логи фаевола и не могу понять некоторых вещей


0

0

Настроил некоторое время назад ulog, теперь просматриваю базу с логами. Отдельные моменты заставляют задуматься...

Например:
mysql> select distinct(udp_sport),udp_dport,INET_NTOA(ip_saddr) from ulog where oob_prefix="LAN" and udp_dport=137 and udp_sport!=137;
+-----------+-----------+---------------------+
| udp_sport | udp_dport | INET_NTOA(ip_saddr) |
+-----------+-----------+---------------------+
|      1028 |       137 | 192.168.1.35        | 
|      3211 |       137 | 192.168.1.35        | 
|      3846 |       137 | 192.168.1.35        | 
|      4196 |       137 | 192.168.1.35        | 
|      1471 |       137 | 192.168.1.35        | 
|      1027 |       137 | 192.168.1.35        | 
|      1551 |       137 | 192.168.1.35        | 
|      2051 |       137 | 192.168.1.3         | 
|      2049 |       137 | 192.168.1.3         | 
|      2069 |       137 | 192.168.1.3         | 
|      3658 |       137 | 192.168.1.35        | 
+-----------+-----------+---------------------+

Эти соединения DROP-ятся, проблем с samba-сервером нет
Всю жизнь считал, что на 137 порт самбы можно подключаться только с 137-го же. Причём такое недоразумение только для двух компов, один из которых мой (Debian), другой - КПК с виндой.

Я плохо знаю самбу или это всё же ненормальное явление? Если ненормальное, что это может быть? 
★★★★★

упс... Прошу прощения за слишком длинные строки.

router ★★★★★
() автор топика

>>>Всю жизнь считал, что на 137 порт самбы можно подключаться только с 137-го же

Нет. Порт сервера и порт клиента в общем случае (безотносительно самбы) никак с собой не связаны. Порт сервера определяет службу, к которой происходит соединение, а порт клиента - обычно выбирается случайно (определяет текущее соединение).

geekkoo
()
Ответ на: комментарий от geekkoo

Насчёт общего случая я знаю, но существуют и частные, например DHCP (udp 67:68 - udp 67:68). Был уверен, что к самбе это тоже отностися (udp 137 - udp 137; udp 138 - udp 138; tcp любой порт - tcp 139). Именно в соответствии с этими правилама настраивал фаервол, и ведь всё работает.

Кстати, попытки подключения к 137 с не 137 единичные (их около 100, тогда как с 137 - десятки тысяч).

router ★★★★★
() автор топика
Ответ на: комментарий от geekkoo

Насчёт общего случая я знаю, но существуют и частные, например DHCP (udp 67:68 - udp 67:68). Был уверен, что к самбе это тоже отностися (udp 137 - udp 137; udp 138 - udp 138; tcp любой порт - tcp 139). Именно в соответствии с этими правилама настраивал фаервол, и ведь всё работает.

Кстати, попытки подключения к 137 с не 137 единичные (их около 100, тогда как с 137 - десятки тысяч).

router ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.