<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: вопрос по применению extension-ов в iptables (conntrack etc)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89639.html</link>
    <description>Если писать правила разрешающие доступ по цепочкам используя conntrack,&lt;br&gt;то появляется (формально, по меньшей мере) возможность указать source и destination address в двух местах. это параметры --source, --destination и -m conntrack --ctorigsrc,--ctorigdst&lt;br&gt;какой в этом &quot;тайный&quot; смысл и как методологически делать правильно?&lt;br&gt;&lt;br&gt;Стоит ли все правила для разрешения доступа, плюс правила DNAT/SNAT писать используя -m conntrack&lt;br&gt;на сколько conntrack &quot;кашерная&quot; штука?&lt;br&gt;&lt;br&gt;Объясните, пожалуйста, смысл такого часто встречающегося выражения как -p tcp -m tcp&lt;br&gt;(аналогично -p udp -m udp, -p icmp -m icmp)&lt;br&gt;какие причины дополнительно к -p указывать такие extension-ы&lt;br&gt;</description>

<item>
    <title>не, ну man, конечно, никто не читает, но он-таки рУлит :))) (georglk)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89639.html#3</link>
    <pubDate>Fri, 20 Aug 2010 06:37:56 GMT</pubDate>
    <description>&amp;gt; Хотя... если приглядеться к man iptables, то-таки &lt;br&gt;&amp;gt; &quot;-p tcp&quot; _подразумевает загрузку &quot;-m tcp&quot; и всё выше сказанное оказывается... ээээ... &lt;br&gt;&amp;gt; немного :D неточным.&lt;br&gt;&lt;br&gt;это меня  и смутило&lt;br&gt;&lt;br&gt;&amp;gt; А за &quot;-m tcp&quot; обычно следуют параметры этого самого модуля -- осмысленные только для этого самого протокола (и соотв.пакетов).&lt;br&gt;&amp;gt; Выражение часто встречается, так как считается, наверное, логичным сначала сделать (быструю) встроенную проверку (-p tcp), прежде чем вызывать более специализированную из внешнего модуля (медленную?).&lt;br&gt;&lt;br&gt;если смотреть -m udp и -m icmp то у них собственных параметров не густо :-)&lt;br&gt;то есть опять получается, что одно и тоже (в этом случаи порты) можно указать двумя способами&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>не, ну man, конечно, никто не читает, но он-таки рУлит :))) (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89639.html#2</link>
    <pubDate>Thu, 19 Aug 2010 16:04:51 GMT</pubDate>
    <description>&amp;gt;Объясните, пожалуйста, смысл такого часто встречающегося выражения как -p tcp -m tcp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;(аналогично -p udp -m udp, -p icmp -m icmp) &lt;br&gt;&amp;gt;какие причины дополнительно к -p указывать такие extension-ы &lt;br&gt;&lt;br&gt;Эти ключи относятся чуть к разным частям пакета.&lt;br&gt;Та, что &quot;-p tcp&quot; смотрит, что протокол-таки ==tcp и _не_ обрабатывается модулем -m tcp.&lt;br&gt;&lt;br&gt;А за &quot;-m tcp&quot; обычно следуют параметры этого самого модуля -- осмысленные только для этого самого протокола (и соотв.пакетов).&lt;br&gt;&lt;br&gt;Выражение часто встречается, так как считается, наверное, логичным сначала сделать (быструю) встроенную проверку (-p tcp), прежде чем вызывать более специализированную из внешнего модуля (медленную?).&lt;br&gt;&lt;br&gt;-t filter -A in_mailpass_pop3_s1 -p tcp --sport 1024:65535 --dport 110 -m state --state NEW&#092;,ESTABLISHED -j ACCEPT&lt;br&gt;-t filter -A out_mailpass_pop3_s1 -p tcp --sport 110 --dport 1024:65535 -m state --state ESTABLISHED -j ACCEPT&lt;br&gt;&lt;br&gt;В более общем случае - первыми идут &quot;встроенные&quot; опции, потом &quot;вызов&quot; внеш.модулей -- каждого со своими параметрами.</description>
</item>

<item>
    <title>вопрос по применению extension-ов в iptables (conntrack etc) (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89639.html#1</link>
    <pubDate>Thu, 19 Aug 2010 15:41:59 GMT</pubDate>
    <description>&amp;gt;какой в этом &quot;тайный&quot; смысл и как методологически делать правильно? &lt;br&gt;&lt;br&gt;С точки зрения банальной ерундиции... -s - смотрит на ip в конкретном пакете,а --ctorigsrc - на адрес, откуда было открыто соединение, с которым &quot;сопоставился&quot; этот пакет.&lt;br&gt;&lt;br&gt;Тайный смысл, наверное, в том, что оно никому не надо, а &quot;правильно&quot; -- не заморачиваться~~~ Но !методологически! это всё, конечно же, неправильно.&lt;br&gt;</description>
</item>

</channel>
</rss>
