<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPTABLES рубит пакеты завершения соединения</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5033.html</link>
    <description>Здравствуйте.&lt;br&gt;Дистрибутив Fedora 16 (russian remix), iptables установлены из дистрибутива&lt;br&gt;На ПЭВМ имеются адаптеры eth1 (смотрит в локалку), eth0 (IP-адрес 192.168.1.1, подключен к ADSL-модему, модем подключен к интернету). &lt;br&gt;&lt;br&gt;Все пользователи локальной сети ходят в интернет через прокси-сервер Squid.&lt;br&gt;&lt;br&gt;Периодически в &amp;#171;/var/log/messages&amp;#187; появляются следующие строки:&lt;br&gt;&lt;br&gt;Apr 20 13:05:50 kernel: &#091;249988.812792&#093; IPT LOGDROP packet died: IN= OUT=eth0 SRC=192.168.1.1 DST=XXX.XXX.XXX.XXX LEN=52 TOS=0x00 PREC=0x00 TTL=128 ID=58776 DF PROTO=TCP SPT=44494 DPT=80 WINDOW=980 RES=0x00 ACK FIN URGP=0 &lt;br&gt;Apr 20 13:05:50 kernel: &#091;249989.065047&#093; IPT LOGDROP packet died: IN= OUT=eth0 SRC=192.168.1.1 DST=XXX.XXX.XXX.XXX LEN=52 TOS=0x00 PREC=0x00 TTL=128 ID=58777 DF PROTO=TCP SPT=44494 DPT=80 WINDOW=980 RES=0x00 ACK PSH FIN URGP=0 &lt;br&gt;Apr 20 13:05:50 kernel: &#091;249989.572041&#093; IPT LOGDROP packet died: IN= OUT=eth0 SRC=192.168.1.1 DST=XXX.XXX.XXX.XXX LEN=52 TOS=0x00 PREC=0x00 TTL=128 ID=58778 DF PROTO=TCP SPT=44494 DPT=80</description>

<item>
    <title>IPTABLES рубит пакеты завершения соединения (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5033.html#7</link>
    <pubDate>Tue, 01 May 2012 11:23:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; Подскажите, пожалуйста, где я мог ошибиться?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Перед протоколированием попробовать добавить: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ... -m state --state INVALID -j DROP &lt;br&gt;&amp;gt;&amp;gt; эти пакеты не попадают под статус ESTABLISHED и для них лучше проверить &lt;br&gt;&amp;gt;&amp;gt; флаги и сделать REJECT &lt;br&gt;&amp;gt; Reader, поясните, пожалуйста: почему не попадают под статус ESTABLISHED? Ведь пакеты до &lt;br&gt;&amp;gt; этого система &quot;видела&quot; в обоих направлениях.&lt;br&gt;&amp;gt; Какем флаги надо прверить и почему сделать REJECT? Ведь это же легальные &lt;br&gt;&amp;gt; пакеты, завершающие соединение с сервером.&lt;br&gt;&lt;br&gt;почему статус стал не ESTABLISHED из приведенного не видно, если интересно разобраться запустите tcpdump при этом лучше чтобы были видны пакеты на обоих интерфейсах и с учетом таймаутов как показал Андрей. Как уже сказали эти пакеты уже со статусом INVALID, но если их просто дропнуть, то вы будите получать повторы , как и видите в логах (2 и 3 строки в вашем примере), поэтому лучше REJECT, и клиенту легче жить будет&lt;br&gt;&lt;br&gt;про флаги это уже философия и соответственно кому как нравится, у вас есть с ACK FIN и</description>
</item>

<item>
    <title>IPTABLES рубит пакеты завершения соединения (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5033.html#6</link>
    <pubDate>Tue, 01 May 2012 06:57:10 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; Подскажите, пожалуйста, где я мог ошибиться?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Перед протоколированием попробовать добавить: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ... -m state --state INVALID -j DROP &lt;br&gt;&amp;gt;&amp;gt; эти пакеты не попадают под статус ESTABLISHED и для них лучше проверить &lt;br&gt;&amp;gt;&amp;gt; флаги и сделать REJECT &lt;br&gt;&amp;gt; Reader, поясните, пожалуйста: почему не попадают под статус ESTABLISHED? Ведь пакеты до &lt;br&gt;&amp;gt; этого система &quot;видела&quot; в обоих направлениях.&lt;br&gt;&lt;br&gt;Патамучта коннект заэкспаирился, выкинулся из коннтрака, а &quot;ACK FIN&quot; пришёл уже после этого. См.:&lt;br&gt;&lt;br&gt;$ grep . /proc/sys/net/netfilter/*conntr*tcp*time*&lt;br&gt;/proc/sys/net/netfilter/nf_conntrack_tcp_timeout_close:10&lt;br&gt;/proc/sys/net/netfilter/nf_conntrack_tcp_timeout_close_wait:60&lt;br&gt;/proc/sys/net/netfilter/nf_conntrack_tcp_timeout_established:432000&lt;br&gt;/proc/sys/net/netfilter/nf_conntrack_tcp_timeout_fin_wait:120&lt;br&gt;/proc/sys/net/netfilter/nf_conntrack_tcp_timeout_last_ack:30&lt;br&gt;/proc/sys/net/netfilter/nf_conntrack_tcp_timeout_max_retrans:300&lt;br&gt;/proc/sys/net/netfilter/nf_conntrack_tcp_timeout_syn_recv:60&lt;br&gt;/proc/sys/net/netfilter/nf_conntra</description>
</item>

<item>
    <title>IPTABLES рубит пакеты завершения соединения (JohnProfic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5033.html#5</link>
    <pubDate>Mon, 30 Apr 2012 17:40:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Подскажите, пожалуйста, где я мог ошибиться?&lt;br&gt;&amp;gt;&amp;gt; Перед протоколированием попробовать добавить: &lt;br&gt;&amp;gt;&amp;gt; ... -m state --state INVALID -j DROP &lt;br&gt;&amp;gt; Прежде, чем просто дропать, хотелось бы разобраться, почему вс-таки эти пакеты появляются &lt;br&gt;&amp;gt; в логах &lt;br&gt;&lt;br&gt;У меня такое было из-за дубликатов пакетов, правда пакеты были входящими, а не исходящими. Появлялись они по причине очень узкого (128 kbit/s) и забитого (25 человек хотели всё и сразу) канала.&lt;br&gt;</description>
</item>

<item>
    <title>IPTABLES рубит пакеты завершения соединения (bgInner)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5033.html#4</link>
    <pubDate>Mon, 30 Apr 2012 14:52:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Подскажите, пожалуйста, где я мог ошибиться?&lt;br&gt;&amp;gt; Перед протоколированием попробовать добавить: &lt;br&gt;&amp;gt; ... -m state --state INVALID -j DROP &lt;br&gt;&lt;br&gt;Прежде, чем просто дропать, хотелось бы разобраться, почему вс-таки эти пакеты появляются в логах&lt;br&gt;</description>
</item>

<item>
    <title>IPTABLES рубит пакеты завершения соединения (bgInner)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5033.html#3</link>
    <pubDate>Mon, 30 Apr 2012 14:50:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Подскажите, пожалуйста, где я мог ошибиться?&lt;br&gt;&amp;gt;&amp;gt; Перед протоколированием попробовать добавить: &lt;br&gt;&amp;gt;&amp;gt; ... -m state --state INVALID -j DROP &lt;br&gt;&amp;gt; эти пакеты не попадают под статус ESTABLISHED и для них лучше проверить &lt;br&gt;&amp;gt; флаги и сделать REJECT &lt;br&gt;&lt;br&gt;Reader, поясните, пожалуйста: почему не попадают под статус ESTABLISHED? Ведь пакеты до этого система &quot;видела&quot; в обоих направлениях.&lt;br&gt;Какем флаги надо прверить и почему сделать REJECT? Ведь это же легальные пакеты, завершающие соединение с сервером.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPTABLES рубит пакеты завершения соединения (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5033.html#2</link>
    <pubDate>Mon, 30 Apr 2012 07:14:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Подскажите, пожалуйста, где я мог ошибиться?&lt;br&gt;&amp;gt; Перед протоколированием попробовать добавить: &lt;br&gt;&amp;gt; ... -m state --state INVALID -j DROP &lt;br&gt;&lt;br&gt;эти пакеты не попадают под статус ESTABLISHED и для них лучше проверить флаги и сделать REJECT&lt;br&gt;</description>
</item>

<item>
    <title>IPTABLES рубит пакеты завершения соединения (JohnProfic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5033.html#1</link>
    <pubDate>Sun, 29 Apr 2012 23:40:37 GMT</pubDate>
    <description>&amp;gt; Подскажите, пожалуйста, где я мог ошибиться?&lt;br&gt;&lt;br&gt;Перед протоколированием попробовать добавить:&lt;br&gt;... -m state --state INVALID -j DROP&lt;br&gt;</description>
</item>

</channel>
</rss>
