免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
123下一页
最近访问板块 发新帖
查看: 4597 | 回复: 28

[网络配置] RHEL5, l7-filter不能阻断QQ协议 [复制链接]

论坛徽章:
0
发表于 2012-11-21 08:16 |显示全部楼层
本帖最后由 sdtcf 于 2012-11-22 11:51 编辑

日志中可以匹配qq协议但是不能阻断啥原因


升级内核到2.6.88,iptables升级到1.4.3,netfilter-layer7用v2.22,安装正常
测试环境:一台RHEL5.4虚拟机,双网卡做NAT,iptables没有其他规则;一台windows虚拟机通过这台RHEL5上网(两台虚拟机与物理机桥接)
RHEL5上设置协议过滤规则:iptables -t mangle -A FORWARD -m layer7 --l7proto qq -j DROP后,在系统日志中可以看到matched qq,
但是上网机上qq聊天正常,用wireshark抓包发现qq的包是oicq和udp的,但包特征确实都是^\x02.+\x03$

指点下这个情况咋进行定位

论坛徽章:
21
白羊座
日期:2013-08-23 15:49:17金牛座
日期:2013-10-08 17:00:03处女座
日期:2013-10-12 11:54:11CU十二周年纪念徽章
日期:2013-10-24 15:41:34午马
日期:2013-11-27 14:07:21巨蟹座
日期:2013-12-04 10:56:03水瓶座
日期:2013-12-04 15:58:00亥猪
日期:2014-05-24 16:02:3115-16赛季CBA联赛之辽宁
日期:2016-11-07 13:52:53戌狗
日期:2013-08-23 16:15:31白羊座
日期:2013-08-24 21:59:24巨蟹座
日期:2013-08-25 16:34:24
发表于 2012-11-21 08:25 |显示全部楼层
上QQ那台机器的网关指到i7这里了吗?
阻断QQ是没有问题的.

论坛徽章:
0
发表于 2012-11-21 08:34 |显示全部楼层
指定了,RHEL5内网网卡
eth1      Link encap:Ethernet  HWaddr 00:0C:294:E4D  
          inet addr:2.2.2.254  Bcast:2.2.2.255  Mask:255.255.255.0

windows虚拟机
Ethernet adapter 本地连接:

        Connection-specific DNS Suffix  . :
        IP Address. . . . . . . . . . . . : 2.2.2.1
        Subnet Mask . . . . . . . . . . . : 255.255.255.0
        Default Gateway . . . . . . . . . : 2.2.2.254

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
发表于 2012-11-21 10:32 |显示全部楼层
怎么搞定的?

论坛徽章:
0
发表于 2012-11-21 10:34 |显示全部楼层
这不是还没定位原因吗

路漫漫其修远兮……

论坛徽章:
21
白羊座
日期:2013-08-23 15:49:17金牛座
日期:2013-10-08 17:00:03处女座
日期:2013-10-12 11:54:11CU十二周年纪念徽章
日期:2013-10-24 15:41:34午马
日期:2013-11-27 14:07:21巨蟹座
日期:2013-12-04 10:56:03水瓶座
日期:2013-12-04 15:58:00亥猪
日期:2014-05-24 16:02:3115-16赛季CBA联赛之辽宁
日期:2016-11-07 13:52:53戌狗
日期:2013-08-23 16:15:31白羊座
日期:2013-08-24 21:59:24巨蟹座
日期:2013-08-25 16:34:24
发表于 2012-11-21 11:12 |显示全部楼层
http://blog.chinaunix.net/uid-24250828-id-2621431.html

这个是我写的。你参考一下。

论坛徽章:
0
发表于 2012-11-21 12:55 |显示全部楼层
回复 6# zongg

我的安装过程几乎和你的操作步骤一样,规则设置在FORWARD链还是POSTROUTING链效果都是一样的
不是规则设置的问题


重启linux服务器,设置阻断qq规则,然后在windows上登陆qq,登陆失败
删除规则后(iptables -t mangle -F)
在windows登陆qq成功,然后开启规则

这个时候qq退出后重新登陆、收发消息好像都没收到规则限制
(抓到的包oicq和udp的都有,并且包中的data符合qq.pat中的特征)

费解

论坛徽章:
21
白羊座
日期:2013-08-23 15:49:17金牛座
日期:2013-10-08 17:00:03处女座
日期:2013-10-12 11:54:11CU十二周年纪念徽章
日期:2013-10-24 15:41:34午马
日期:2013-11-27 14:07:21巨蟹座
日期:2013-12-04 10:56:03水瓶座
日期:2013-12-04 15:58:00亥猪
日期:2014-05-24 16:02:3115-16赛季CBA联赛之辽宁
日期:2016-11-07 13:52:53戌狗
日期:2013-08-23 16:15:31白羊座
日期:2013-08-24 21:59:24巨蟹座
日期:2013-08-25 16:34:24
发表于 2012-11-21 13:19 |显示全部楼层
sdtcf 发表于 2012-11-21 12:55
回复 6# zongg

我的安装过程几乎和你的操作步骤一样,规则设置在FORWARD链还是POSTROUTING链效果都是一 ...



那是不是QQ规则有变化,现在连QQ也限制不住了?这个我也不清楚,
这个是我大根两年前测试的了。

论坛徽章:
0
发表于 2012-11-21 13:24 |显示全部楼层
回复 8# zongg


    我抓的包特征还是那样,data段:第一个或第二个是 \x02,最后一个是   \x03

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
发表于 2012-11-21 16:15 |显示全部楼层
你把qq那个规则尽量往规则链前面放,测试下,可能是规则顺序的问题
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP