LINUX.ORG.RU

OpenSUSE, как штатными возможностями yast2 изменить дефолтное правило iptables

 ,


1

1

Собственно есть дефолтное правило в iptables -A reject_func -j REJECT –reject-with icmp-proto-unreachable которое нужно изменить на: -A reject_func -j DROP через интерфейс yast2, существует ли такая возможность, кто-нибудь осуществлял подобное.

Цель, конечно для того что бы после ребута правила не скидывались, интересует именно возможность выше описанного способа.

Спасибо.

Ответ на: комментарий от LongLiveUbuntu

Ну тут, очевидно,что после перезагрузки машины все изменения пропадут, а мне надо что бы правило было изменено перманентно

easyman0
() автор топика

Понятия не имею, что это за яст2, но такие вещи делаются через юниты и пихаются в автозазгузку.

anonymous
()

Подозреваю, что тебе нужно на само деле настроить firewalld. GUI к нему есть в Yast. если не хватит каких-то возможностей - есть firewall-cmd.

Elyas ★★★★★
()
Ответ на: комментарий от keir

Да именно в этом сейчас и копаюсь достаточно давно уже. Вот только пока нет нужных лучей из космоса. При замене нужного параметра в /etc/sysconfig/SuSEfirewall2 не меняется правило в IPTABLES. Непонятно они вообще как-то взаимодействуют?

easyman0
() автор топика
Ответ на: комментарий от easyman0

Выше правильно сказали, что нужно копать в сторону firewalld. В последних версиях susefirewall2 не используется, во всяком случае по умолчанию, и yast его больше не поддерживает.

Khnazile ★★★★★
()
Ответ на: комментарий от keir

Поясню: там есть правило FW_REJECT_INT=«no» что не совсем то, что мне нужно, я добавляю FW_REJECT_EXT=«no»(вроде как то что нужно), рестарчу файвол, проверяю iptables-save и вижу все то же -A reject_func -j REJECT –reject-with icmp-proto-unreachable.

easyman0
() автор топика
Ответ на: комментарий от easyman0

Тогда там где-то можно пользовательские хуки добавлять, где-то в /etc/sysconfig/scripts, но по умолчанию это выключено, и бит исполнения не стоит.

Khnazile ★★★★★
()
Ответ на: комментарий от easyman0

Вот нету у меня сейчас суси под рукой, что проверить и что-то конкретное посоветовать. Разве что проверьте, пришит ли ваш сетевой интерфейс к нужной зоне. Или может его к внутренней пришить принудительно, если это допустимо в ваших условиях.

keir ★★
()
Ответ на: комментарий от Khnazile

Добавил туда нужное мне правило, там уже был файл с примерами, включил в конфиге и.. ничего все по-прежнему.. хм

easyman0
() автор топика
Ответ на: комментарий от keir

Разве что проверьте, пришит ли ваш сетевой интерфейс к нужной зоне. Или может его к внутренней пришить принудительно

Пока не совсем понимаю о чем именно речь, это тут проверять /etc/sysconfig/SuSEfirewall2

easyman0
() автор топика
Ответ на: комментарий от easyman0

Я плохо помню, как именно работает susefirewall2. Возможно, он создает кастомные цепочки, и правила надо на самом деле добавлять в них. Плюс, там еще важен порядок в котором они добавляются. Смотри вывод iptables -L и проверяй куда именно добавилось правило, и добавилось ли вообще.

Я когда-то давно именно через кастомный хук добавлял правила для мультикаста, и это точно работало.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Смотри вывод iptables -L и проверяй куда именно добавилось правило, и добавилось ли вообще.

Нет не добавилось, не изменилось текущее

easyman0
() автор топика
Ответ на: комментарий от Khnazile

Это в конфиге

Type: string 25.)

Do you want to load customary rules from a file? This is really an expert option. NO HELP WILL BE GIVEN FOR THIS! READ THE EXAMPLE CUSTOMARY FILE AT /etc/sysconfig/scripts/SuSEfirewall2-custom

#FW_CUSTOMRULES=«/etc/sysconfig/scripts/SuSEfirewall2-custom»

FW_CUSTOMRULES=«/etc/sysconfig/scripts/SuSEfirewall2-custom»

Это в scripts

#example: allow incoming multicast packets for any routing >protocol

#iptables -A INPUT -j ACCEPT -d 224.0.0.0/24

iptables -A reject_func -j DROP

Ну и разумеется все перезапустил… не помогло

easyman0
() автор топика
Ответ на: комментарий от keir

Тут все норм FW_DEV_EXT=«any eth0»

Пробовал так же FW_DEV_INT=«eht1 eth0»

easyman0
() автор топика

Сходи на телеграмм-канал сусятников, большинство их там заседает

piwww ★★★★
()
Ответ на: комментарий от Khnazile

В общем вчера так ничего и не получилось, а сегодня утром обнаружил что нужные мне правила таки подтянулись из хука, сервер при этом никто не трогал, такие дела. Спасибо всем кто делился информацией!

easyman0
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.