<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html</link>
    <description>Коллеги, &lt;br&gt;Никогда не обращал внимание на сабж, а тут подходят по работе и просят запретить пинг на девайсе, где нельзя включать iptables. Помогите разобраться для начала почему при выключенном ip_forward идут пакеты на интерфейс из другой сети,а затем как эту хрень отключить без iptables. Теперь подробнее:&lt;br&gt;&lt;br&gt;1) 2 сети: ххх.ххх.33.0/24 и ххх.ххх.100.0/24&lt;br&gt;2) GW стоит между ними как та избушка из сказки, одним концом к одному, другим к другому, соотв. адреса на портах сетевухи завершаются еденицами. &lt;br&gt;3) FC-10 , на ней нельзя включать iptables&lt;br&gt;4) /proc/sys/net/ipv4/ip_forward, /proc/sys/net/ipv4/conf/all/forwarding, /proc/sys/net/ipv4/conf/default/forwarding и по всем интерфесам все в нулях. &lt;br&gt;&lt;br&gt;route&lt;br&gt;&lt;br&gt;Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br&gt;ххх.ххх.33.0    *               255.255.255.0   U     0      0        0 eth0&lt;br&gt;ххх.ххх.100.0     *               255.255.255.0   U     0      0        0 eth3&lt;br&gt;link-local      *               255.255.0.0     U     1003   0        0 </description>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (reader)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#13</link>
    <pubDate>Fri, 02 Oct 2009 18:54:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Поспешил, второй интерфейс он будет видеть :) &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;когда то я тоже это проверил, только не специально :) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Кстати, специльно смотрел с помощью tcpdump. Ответы то шли, но при этом &lt;br&gt;&amp;gt;на eth1 и lo тихо. Как вообще тогда идет пакет? &lt;br&gt;&lt;br&gt;если пинг пришел через eth0, то на них ничего и не должно быть.&lt;br&gt;&lt;br&gt;примерно как описано в 8.9&lt;br&gt;http://wm-help.net/books-online/book/25686/25686-11.html&lt;br&gt;</description>
</item>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (ALex_hha)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#12</link>
    <pubDate>Fri, 02 Oct 2009 10:16:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Поспешил, второй интерфейс он будет видеть :) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;когда то я тоже это проверил, только не специально :) &lt;br&gt;&lt;br&gt;Кстати, специльно смотрел с помощью tcpdump. Ответы то шли, но при этом на eth1 и lo тихо. Как вообще тогда идет пакет?&lt;br&gt;</description>
</item>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (madisson)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#11</link>
    <pubDate>Fri, 02 Oct 2009 03:07:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Поспешил, второй интерфейс он будет видеть :) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;когда то я тоже это проверил, только не специально :) &lt;br&gt;&lt;br&gt;а я все как то традиционно... все с пробросом наружу всегда боролся, а вот проверить доступ на 2-й интерфес шлюза так и не докумекал. Не, а нах козе боян..., а тут вона как.. понадобился :-D&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (madisson)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#10</link>
    <pubDate>Fri, 02 Oct 2009 03:04:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt;пакеты идущие к любому интерфейсу GW из любой подсети, в том числе &lt;br&gt;&amp;gt;&amp;gt;и пинги из ххх.ххх.100.0/24 к ххх.ххх.33.1, будут входящими, а не транзитными &lt;br&gt;&amp;gt;&amp;gt;и соответственно отключение forward вам не поможет &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это с какого перепуга?! Не будет он ничего &quot;пинговать&quot; &lt;br&gt;&lt;br&gt;бггггг&lt;br&gt;ну радует шо не я один такой :-D &lt;br&gt;тож одминчег с 10 летним стажем до начхальника дослужился, а о такой хрени не задумывался.. вот так - век живи, век учись! &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (reader)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#9</link>
    <pubDate>Thu, 01 Oct 2009 17:49:32 GMT</pubDate>
    <description>&amp;gt;Поспешил, второй интерфейс он будет видеть :) &lt;br&gt;&lt;br&gt;когда то я тоже это проверил, только не специально :)&lt;br&gt;</description>
</item>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (ALex_hha)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#8</link>
    <pubDate>Thu, 01 Oct 2009 17:11:57 GMT</pubDate>
    <description>Поспешил, второй интерфейс он будет видеть :)&lt;br&gt;</description>
</item>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (ALex_hha)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#7</link>
    <pubDate>Thu, 01 Oct 2009 16:40:08 GMT</pubDate>
    <description>&amp;gt;пакеты идущие к любому интерфейсу GW из любой подсети, в том числе &lt;br&gt;&amp;gt;и пинги из ххх.ххх.100.0/24 к ххх.ххх.33.1, будут входящими, а не транзитными &lt;br&gt;&amp;gt;и соответственно отключение forward вам не поможет &lt;br&gt;&lt;br&gt;Это с какого перепуга?! Не будет он ничего &quot;пинговать&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (madisson)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#6</link>
    <pubDate>Thu, 01 Oct 2009 10:25:14 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt;ps: еще порою в сторону ebtables , впрочем, хрен редьки не слаще. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;на основе mac адреса , а как с теми кто придет из-за &lt;br&gt;&amp;gt;шлюза. на будущее :) &lt;br&gt;&lt;br&gt;я полагаю, достаточно будет запретить дестинейшн на противоположный порт (их всего то 2) , а проброс наружу и так запрещен. &lt;br&gt;&lt;br&gt;ebtables -I FORWARD -i eth0 -d $MAC_ETH3 -j DROP&lt;br&gt;ebtables -I FORWARD -i eth3 -d $MAC_ETH0 -j DROP&lt;br&gt;&lt;br&gt;Должно решится, вроде.&lt;br&gt;</description>
</item>

<item>
    <title>Почему пингуется 2-й и-фейс на дф шлюзе с клиента другой сет... (reader)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/86766.html#5</link>
    <pubDate>Thu, 01 Oct 2009 10:11:47 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;без изменения логики работы ядра возможно ничего. &lt;br&gt;&amp;gt;&amp;gt;в ADSL модемах, в шлюзах, .... iptables встраивают. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а тут низзя... :-) ладно, будем ставить вопрос на голо-сование. Спасибо. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ps: еще порою в сторону ebtables , впрочем, хрен редьки не слаще. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;на основе mac адреса , а как с теми кто придет из-за шлюза. на будущее :)&lt;br&gt;</description>
</item>

</channel>
</rss>
