[+] Iptables, log wy

Masz problemy z siecią bądź internetem? Zapytaj tu
Dominik137
Posty: 32
Rejestracja: 25 października 2008, 15:19

[+] Iptables, log wyłapujący odrzucone pakiety

Post autor: Dominik137 »

Witam.
Od dłuższego czasu poszukuję informacji jak skutecznie wyłapywać odrzucone pakiety przez zaporę (iptables).

Rozwiązanie np. takie

Kod: Zaznacz cały

iptables -A INPUT -p tcp  -j LOG --log-level 4 --log-prefix 'INPUT'
iptables -A INPUT -p -j DROP
jest dosyć uciążliwe, bo potrzebuję dowiedzieć się o wszystkich odrzuconych pakietach także tych z innych tabel. Nie chcę też tworzyć reguły DROP, bo domyślnie mam takie ustawienie przez -P.

I stąd moje pytanie, czy istnieje jakiś program konsolowy, który elegancko wypisze mi wszystkie odrzucone pakiety z ostatnich kilku minut lub będzie wyświetlał w czasie rzeczywistym odrzucane pakiety coś jak iptstate?

Wiem, że to lekka "awangarda" z mojej strony, ale główkowanie przez kilka godzin nad tym dlaczego jakaś aplikacja nie działa poprawnie jest irytujące - łagodnie mówiąc, a poza tym przyzwyczaiłem się do Windowsowego ISA serwera.

Dziękuje za pomoc i Pozdrawiam.

Edycja:
Jeszcze tak zapytam: proszę poprawić moje rozumowanie, jeśli się mylę. Pakiet z zewnątrz może wpłynąć do systemu albo zostać przekierowany, czyli w iptables najpierw pakiet wchodzi do tabeli "raw" i sprawdzany jest jedynie przez łańcuch "PREROUTING", potem "mangle" i jedynie łańcuch "PREROUTING", "nat" i znów jedynie "PREROUTING", następnie pakiet albo idzie do mangle - Forward, filter - Forward, managle-Postrouting, nat - Postrouting albo do managle - Input, filter - Input i dociera do systemu, tak?

Dodane:
Właściwie to znalazłem proste rozwiązanie, wystarczy dodać na samym końcu wszystkich reguł np.

Kod: Zaznacz cały

iptables -A INPUT -p tcp  -j LOG --log-level 4 --log-prefix 'INPUT'
i to co nie zostało przepuszczone zostanie zanotowane. Dzieje się tak dlatego, że pakiety idą od góry do dołu i szukają opcji ACCEPT (przynajmniej ja tak buduje skrypt).

Dziwne tylko, że z takim błahym problem nie poradzili sobie eksperci na forum - no może byli na wakacjach, Pozdrawiam.
Awatar użytkownika
Bastian
Member
Posty: 1424
Rejestracja: 30 marca 2008, 16:09
Lokalizacja: Poznañ

Post autor: Bastian »

Może uznali, że sam sobie poradzisz, gdyż Twoje rozwiązanie jest powszechnie znane i stosowane. I jak widać nie mylili się...
Dominik137
Posty: 32
Rejestracja: 25 października 2008, 15:19

Post autor: Dominik137 »

Może uznali, że sam sobie poradzisz
Oj, Bastian, nie bądź taki skromny, na większość moich postów, Ty mi odpowiadasz. Więc, napisałem o Twoich wakacjach.
ODPOWIEDZ