免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2524 | 回复: 5
打印 上一主题 下一主题

关于iptables的状态检测 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-03-28 17:04 |只看该作者 |倒序浏览
在iptables中可以配置:
iptables -A FORWARD -m state --state NEW -j DROP
iptables -A FORWARD -m state --state ESTABLISHE,RELATED -j ACCEPT
请问这种状态是不是一定要保持到过期时间?
例如对于一个建立成功的HTTP,在保持连接过程中,再加一条规则:
iptables -I FORWARD -p tcp --dport 80 -j DROP
HTTP连接会不会马上断开?还是等到超时才能断?
主要想搞清楚:netfilter会不会记住包的状态?如果是Related或Established的包,是不是不用再做filter检查,而是直接采取之前的包的处理方法?
谢谢!

论坛徽章:
0
2 [报告]
发表于 2006-03-28 17:39 |只看该作者
原帖由 swcims 于 2006-3-28 17:04 发表
例如对于一个建立成功的HTTP,在保持连接过程中,再加一条规则:
iptables -I FORWARD -p tcp --dport 80 -j DROP
HTTP连接会不会马上断开?还是等到超时才能断?

为什么自己不试试呢?

论坛徽章:
0
3 [报告]
发表于 2006-03-29 09:41 |只看该作者
谢谢两位,我暂时没设备测试
曾经看过netfilter的介绍文章,说:netfilter只对第一个包进行filter的处理,如果后续的包属于第一个包的Related或established状态,则对它的处理和第一个包一样,直到超时。
所以,我假设内部有一台PC通过Linux网关去pptp之类的。我在Linux网关的做了pptp的passthrough,这时PC可以进行pptp了。然后,我在Linux上对pptp 的passthrough进行drop操作。问题来了:这时的pptp还没断开,Linux看来,相关的包都是related或established的状态。根据上面的理论,Linux对它们做同样的处理-ACCEPT。那岂不是drop操作要等超时才能起作用?
判指教,谢谢!

论坛徽章:
0
4 [报告]
发表于 2006-03-29 09:48 |只看该作者
我用SSH测试了一下
一个同事用SSH通过网关连公网服务器 我在网关上执行
iptables -I FORWARD -p tcp --dport 22 -j DROP
SSH连接马上终止
网关是状态防火墙关闭对内NEW状态连接 不知道符合不符合你的要测试的环境

论坛徽章:
0
5 [报告]
发表于 2006-03-29 10:02 |只看该作者
谢谢Bleach大侠,不知你的Linux网关中有没有这句:
iptables -A FORWARD -m state --state ESTABLISHE,RELATED -j ACCEPT
其实我的想证明这个理论是否正确:
netfilter只对第一个包进行filter的处理,如果后续的包属于第一个包的Related或established状态,则对它的处理和第一个包一样,直到超时。
如果真是正确的,很多passthrough在关闭时也不会马上drop掉,而是等到超时。如果这样,这就是netfilter本身的问题了。

论坛徽章:
0
6 [报告]
发表于 2006-03-29 10:17 |只看该作者
原帖由 swcims 于 2006-3-29 10:02 发表
谢谢Bleach大侠,不知你的Linux网关中有没有这句:
iptables -A FORWARD -m state --state ESTABLISHE,RELATED -j ACCEPT
其实我的想证明这个理论是否正确:
netfilter只对第一个包进行filter的处理,如果后续 ...



iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -i eth0 -j ACCEPT
iptables -A INPUT -p tcp --dport 3000 -m state --state NEW -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -j MIRROR
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP