Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

2 страниц V   1 2

[Помогите] Iptables для начинающих

, тема помощи
Статус пользователя 3aB}{o3
сообщение 12.3.2012, 0:23
Сообщение #1


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Ребят помогите решить проблему, пытаюсь прописать правило :
Код
iptables -A HLDS-INPUT -p udp -m udp -m string --hex-string "|17c74a30a2fb752396b63532b1bf79b0|" --algo kmp -j DROP

и так пробовал :
Код
iptables -A INPUT -p udp -m udp -m string --hex-string "|17c74a30a2fb752396b63532b1bf79b0|" --algo kmp -j DROP

но мне выдает ошибку :
Код
iptables: No chain/target/match by that name.

нашел пояснение к ошибке :
Цитата
Эта ошибка сообщает, что нет такой цепочки, действия или критерия. Это может зависеть от огромного числа факторов, наиболее вероятно, что вы пытаетесь использовать несуществующую (или еще не определенную) цепочку, несуществующее действие или критерий. Либо потому, что не загружен необходимый модуль.

ну цепочка как я понимаю тут INPUT, она у меня есть, помогите разобраться что не хватает для добавления правила =( Спасибо

Iptables
# Generated by iptables-save v1.4.7 on Sun Mar 11 19:44:17 2012
*mangle
:PREROUTING ACCEPT [1224497:78454285]
:INPUT ACCEPT [1224497:78454285]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [705957:116085159]
:POSTROUTING ACCEPT [705957:116085159]
COMMIT
# Completed on Sun Mar 11 19:44:17 2012
# Generated by iptables-save v1.4.7 on Sun Mar 11 19:44:17 2012
*filter
:FORWARD ACCEPT [0:0]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
COMMIT
# Completed on Sun Mar 11 19:44:17 2012
# Generated by iptables-save v1.4.7 on Sun Mar 11 19:44:17 2012
*nat
:PREROUTING ACCEPT [7422:390002]
:POSTROUTING ACCEPT [326:16944]
:OUTPUT ACCEPT [326:16944]
COMMIT
# Completed on Sun Mar 11 19:44:17 2012




Отредактировал: 3aB}{o3, - 12.3.2012, 0:26
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 14.3.2012, 1:34
Сообщение #2


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Ребят что и не кто не подскажет как это исправить и заставить работать iptables ?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя bravo
сообщение 19.3.2012, 17:38
Сообщение #3


Стаж: 19 лет

Сообщений: 2650
Благодарностей: 865
Полезность: 879

Меценат Меценат

3aB}{o3, ну нет... ты же используешь цепочку HLDS-INPUT, а не просто INPUT. Сначала её нужно создать:

$ipt -N HLDS-INPUT
$ipt -F HLDS-INPUT

потом уже в ней писать твоё правило.

А что бы трафик через неё проходил, нужно его в неё направить. примерно таким образом:
$ipt -A INPUT -j HLDS-INPUT

тем по iptables полно) уже наверное даже больше, чем с вопросом о фпс 1000 )
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 16.4.2012, 1:36
Сообщение #4


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Я и такой вариант пробовал :

Код
iptables -A [b]INPUT[/b] -p udp -m udp -m string --hex-string "|17c74a30a2fb752396b63532b1bf79b0|" --algo kmp -j DROP


Все равно :
Код
iptables: No chain/target/match by that name.


Я в Linux новичок, не подскажите как удалить iptables ? не правила а полностью iptables, или где взять /etc/rc.d/init.d/iptables оригинал ? полез ручнеками куда не следует не сохранил перед редактированием файл, в ходе редактирования файл /etc/rc.d/init.d/iptables испортил блин. Возможно глупость написал..

Отредактировал: 3aB}{o3, - 16.4.2012, 1:37
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 16.4.2012, 2:00
Сообщение #5
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

по умолчанию создается бекап файла. поищи рядом .bak

если при редактировании ты насильно ставил права 777 и сохранил файл после изменения - причем красным шрифтом тебе писало что невозможно сделать бекап - то его и не будет

Отредактировал: cs-portal, - 16.4.2012, 2:01
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 16.4.2012, 2:23
Сообщение #6


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Цитата(cs-portal @ 16.4.2012, 4:00) *
по умолчанию создается бекап файла. поищи рядом .bak

если при редактировании ты насильно ставил права 777 и сохранил файл после изменения - причем красным шрифтом тебе писало что невозможно сделать бекап - то его и не будет


Правил через WinSCP, нет .bak, ну по крайней мере в директории /etc/rc.d/init.d/ его нет
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя bravo
сообщение 18.4.2012, 21:51
Сообщение #7


Стаж: 19 лет

Сообщений: 2650
Благодарностей: 865
Полезность: 879

Меценат Меценат

3aB}{o3, нет смысла копировать отдельные правила. давай весь конфиг!
Если хочешь удалить, то просто поищи в гугле "как удалить программу из автозагрузки". варианта 3 точно узнаешь. В зависимости от твоей ОС
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 23.4.2012, 23:35
Сообщение #8


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Код
cat /proc/net/ip_tables_matches
udp
tcp
state
length
ttl
tcpmss
multiport
multiport
limit
tos
icmp


string модуль не подключен я правильно понимаю, наверное и за этого выдает :
Код
iptables: No chain/target/match by that name.


Если так, то как его подключить ?

PS VPS на OpenVZ

Отредактировал: 3aB}{o3, - 23.4.2012, 23:51
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Grape Fruit
сообщение 24.4.2012, 0:05
Сообщение #9


Стаж: 16 лет

Сообщений: 505
Благодарностей: 286
Полезность: 802

3aB}{o3,
Правильно понимаешь.

Включить никак не получится, ибо
Цитата
VPS на OpenVZ


Почему провайдер так урезал права - лучше спросить у него.

Права на рекомпиляцию ядра тебе никто там не даст.

Отредактировал: Grape Fruit, - 24.4.2012, 0:07
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 27.4.2012, 19:39
Сообщение #10


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Все нормально, модуль подключили или что они там сделали, теперь правила прописались, всем кто помогал большое спасибо
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 10.6.2012, 0:52
Сообщение #11


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Ребят еще вопрос, ниже написанные правила спасают только от HLDS Fake Flood by I-T-N-I ?
Код
-A INPUT -p udp -m udp -m string --hex-string "|17c74a30a2fb752396b63532b1bf79b0|" --algo kmp --to 65535 -j DROP
-A INPUT -p udp -m udp -m string --hex-string "|17951a20e2ab6d63d6ac7d62f1f721e057cd4270e2f1357396f66522f1ed61f0|" --algo kmp --to 65535 -j DROP
-A INPUT -p udp -m udp -m string --hex-string "|178f5230e2e17d73d6bc6562f1ed29e0|" --algo kmp --to 65535 -j DROP
-A INPUT -p udp -m udp -m string --hex-string "|d50000806e000000|" --algo kmp --to 65535 -j DROP
-A INPUT -p udp -m udp -m string --hex-string "|ffffffff6765746368616c6c656e6765000000000000|" --algo kmp --to 65535 -j DROP
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя coolman
сообщение 15.6.2012, 7:50
Сообщение #12


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

-m udp
это не надо
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 15.6.2012, 8:12
Сообщение #13


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Цитата(coolman @ 15.6.2012, 9:50) *
-m udp
это не надо

Почему ? И как это отразится на сервере если -m udp будет присутствовать в правилах ? Спасибо

Отредактировал: 3aB}{o3, - 15.6.2012, 8:12
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 15.6.2012, 8:16
Сообщение #14


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

Цитата(3aB}{o3 @ 15.6.2012, 9:12) *
Почему ? И как это отразится на сервере если -m udp будет присутствовать в правилах ? Спасибо

это моя привычка
нечего не изменится если будет или небудет подключён модуль udp через -m udp
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 15.6.2012, 8:23
Сообщение #15


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

Ясно, пускай тогда будет, раз оно там уже есть. Ребят ответьте пожалуйста на 11 пост

Отредактировал: 3aB}{o3, - 15.6.2012, 8:23
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 15.6.2012, 18:24
Сообщение #16


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

3aB}{o3,
этих вполне хватет, правда если присмотрется лучше и пересмотреть правила, то можно их сократить, отсюда уйдёт лишняя нагрузка с цпу)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя camic
сообщение 9.8.2012, 12:00
Сообщение #17
Стаж: 14 лет

Сообщений: 13
Благодарностей: 1
Полезность: 0

Код
-А INPUT -p udp -m udp -m string --hex-string "|FFFFFFFF56|" --algo kmp -j DROP

Всем ку , ось linux ubuntu server 11.10 . Не могу добавить это правило для iptables Делал так
Код
sudo iptables -А INPUT -p udp -m udp -m string --hex-string "|FFFFFFFF56|" --algo kmp -j DROP

. Ставил 1 в списке не помогло , что я не так сделал ?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shkrest
сообщение 12.11.2012, 17:07
Сообщение #18
Стаж: 13 лет

Сообщений: 173
Благодарностей: 5
Полезность: < 0

Мусор эти правила.Я уверен, что там еще куча взаимодействующих было.Политика была выставлена, куча всего, а так тупо не пойми разбери куда эти правила тыкать не чего они не сделают.Так что это просто мусор.Читайте мануалы по iptables и вам нужны не только правила вы должны понимать что такое политика по умолчанию, как выстраивать правила есле политика ACCEPT и как выстраивать если DROP.
Если написанное строчкой выше после последней запятой вам не понятно, закройте тему и идите читайте принципы работы iptables.
А просто вставляя не пойми разбери куда вы не чего не добьетесь не какой защиты вам это не даст, а в полне возможно что даст только лишнюю нагрузку на Netfilter.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 12.11.2012, 17:51
Сообщение #19


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

Может ты не заметил, но тут правила в большинстве от пакетов с вредным содержанием.


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shkrest
сообщение 12.11.2012, 18:00
Сообщение #20
Стаж: 13 лет

Сообщений: 173
Благодарностей: 5
Полезность: < 0

Может и не заметил, я заметил одно.То что тут не кто не чего не объяснил.Люди пытаются их воткнуть куда попало.А я говорю что с таким подходом это мусор.смысла нет выкладывать такие правила, если уж выкладываете такие вещи поясняйте нубам что и куда делать.Можно по другому отсеч эти пакеты.А не ахинею эту писать.Они рабочие протестирванно!Но в каком виде они тут это МУСОР =)

Отредактировал: Shkrest, - 16.11.2012, 9:58
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
2 страниц V   1 2
 
Ответить в данную темуНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: