LINUX.ORG.RU

Problemi s iptables


0

0

Товарищи, помогите пожалуйста разобраться с iptables v1.2.3

Написал конфигурашку в /etc/sysconfig/iptables:

----------------------------------------------------------- # Generated by iptables-save v1.2.5 on Sun Dec 12 23:45:09 2004 *filter -P INPUT DROP -P OUTPUT DROP -P FORWARD DROP

-A INPUT -i lo -j ACCEPT -A OUTPUT -o lo -j ACCEPT

-A INPUT -s 192.168.101.0/255.255.255.0 -j ACCEPT -A OUTPUT -s 192.168.101.0/255.255.255.0 -j ACCEPT

-N ldrop -A ldrop -m limit --limit 1/s --limit-burst 4 -p tcp -j LOG --log-level 6 --log-prefix "TCP-drop" -A ldrop -m limit --limit 1/s --limit-burst 4 -p udp -j LOG --log-level 6 --log-prefix "UDP-drop" -A ldrop -m limit --limit 1/s --limit-burst 4 -p icmp -j LOG --log-level 6 --log-prefix "ICMP-drop" -A ldrop -m limit --limit 1/s --limit-burst 4 -f -j LOG --log-level 0 --log-prefix "FRAGMENT-drop"

-N local -A local -j ACCEPT

-A INPUT -d 192.168.101.0/255.255.255.0 -j local -A INPUT -d 127.0.0.0/8 -j local

-A INPUT -s ! 192.168.101.0/255.255.255.0 -f -j ldrop

-A INPUT -p icmp -j ACCEPT -A OUTPUT -p icmp -j ACCEPT

-A INPUT -p udp --sport domain -m state --state ESTABLISHED -j ACCEPT -A OUTPUT -p udp --dport domain -m state --state NEW,ESTABLISHED -j ACCEPT

COMMIT # Completed on Sun Dec 12 23:45:09 2004 -----------------------------------------------------------

По команде #service iptables start

iptables стартует только если закомментировать строку с "-A OUTPUT -p udp --dport domain..."

Те же проблемы возникают, если вместо "udp" использовать "tcp" и вместо "domain" - "ssh" или "sftp".

В чем тут дело? Старый iptables? Вроде делал, сверяясь с iptables-tutorial...

Помогите, пожалуйста.

anonymous

Ответ на: комментарий от DEH

Спасибо за ответ.

Пробовал уже - не помогает. При запуске iptables выдает что-то вроде:

iptables-restore v1.2.3 Unknown arg '--dport'

anonymous
()
Ответ на: комментарий от anonymous

iptables не судьба обновить? а то почти с каждым релизом они этот iptables-save/iptables-restore патчат.

mator ★★★★★
()

> -m state --state NEW,ESTABLISHED

Может я несколько ошибаюсь, но разве у udp появился state ? :)

Попробуйте убрать -m state --state NEW,ESTABLISHED и расскажите о результате.

Alter ★★
()
Ответ на: комментарий от Alter

> Может я несколько ошибаюсь, но разве у udp появился state ? :)

У udp есть понятие логического соединения. Внутри которого могут ходить сами udp и относящиеся к ним icmp.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.