<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables -- DROP пакетов n-размера.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4821.html</link>
    <description>Доброго времени суток.&lt;br&gt;Вобщем, стоит задача, дропать все пакеты, размером от 1430 до 1500 байт.&lt;br&gt;Примерно накидал:&lt;br&gt;iptables -A INPUT -p udp --dport 27015 --connbytes 1430:1500 -j REJECT&lt;br&gt;Но, на debian&apos;e:&lt;br&gt;iptables v1.4.2: Unknown arg &#096;(null)&apos;&lt;br&gt;На centOS&lt;br&gt;iptables v1.3.5: Unknown arg &#096;--connbytes&apos;&lt;br&gt;Try &#096;iptables -h&apos; or &apos;iptables --help&apos; for more information.&lt;br&gt;(пошел обновлять)&lt;br&gt;&lt;br&gt;Собственно, 2 вопроса, подскажите рабочее правило для блокировки пакетов размером 1430-1500 на n-порту)&lt;br&gt;И Как обновить iptables на центе.&lt;br&gt;Делал так:&lt;br&gt;wget http://www.netfilter.org/projects/iptables/files/iptables-1.4.10.tar.bz2&lt;br&gt;tar -xjvf iptables-1.4.10.tar.bz2&lt;br&gt;cd iptables-1.4.10&lt;br&gt;./configure&lt;br&gt;make&lt;br&gt;make install&lt;br&gt;&lt;br&gt;Но по прежнему, 1.3.5&lt;br&gt;</description>

<item>
    <title>iptables -- DROP пакетов n-размера. (pavel_simple)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4821.html#4</link>
    <pubDate>Sun, 03 Apr 2011 19:50:19 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; на n-порту) &lt;br&gt;&amp;gt; И Как обновить iptables на центе.&lt;br&gt;&amp;gt; Делал так: &lt;br&gt;&amp;gt; wget http://www.netfilter.org/projects/iptables/files/iptables-1.4.10.tar.bz2 &lt;br&gt;&amp;gt; tar -xjvf iptables-1.4.10.tar.bz2 &lt;br&gt;&amp;gt; cd iptables-1.4.10 &lt;br&gt;&amp;gt; ./configure &lt;br&gt;&amp;gt; make &lt;br&gt;&amp;gt; make install &lt;br&gt;&amp;gt; Но по прежнему, 1.3.5 &lt;br&gt;&lt;br&gt;во первый -- перечитать man iptables -- если не помогает перечитать how-to&lt;br&gt;2. использование дополнительных правил аля &quot;--connbytes&quot; изначально предполагает указание модуля обрабатывающего это правило в итоге должно быть -&amp;gt; &quot;iptables -A INPUT -p udp --dport 27015 -m connbytes --connbytes 1430:1500 -j REJECT&quot; &lt;br&gt;в третих если задачи обрезать большие и маленькие пакеты -- то не понятно засем использовать сессионно-зависимый модуль conntbytes вместо length&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables -- DROP пакетов n-размера. (fire002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4821.html#3</link>
    <pubDate>Fri, 01 Apr 2011 16:42:25 GMT</pubDate>
    <description>&amp;gt; И всегда интересовало, в чем преимущество сервера КС на линуксе?&lt;br&gt;&lt;br&gt;В удобных инструментах борьбы с всякого рода мудаками -)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables -- DROP пакетов n-размера. (stereoPANDA)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4821.html#2</link>
    <pubDate>Fri, 01 Apr 2011 14:46:49 GMT</pubDate>
    <description>И всегда интересовало, в чем преимущество сервера КС на линуксе?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables -- DROP пакетов n-размера. (stereoPANDA)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4821.html#1</link>
    <pubDate>Fri, 01 Apr 2011 14:42:58 GMT</pubDate>
    <description>&amp;gt; cd iptables-1.4.10 &lt;br&gt;&amp;gt; ./configure &lt;br&gt;&amp;gt; make &lt;br&gt;&amp;gt; make install &lt;br&gt;&amp;gt; Но по прежнему, 1.3.5 &lt;br&gt;&lt;br&gt;То же самое. После этого:&lt;br&gt;&lt;br&gt;hostname# iptables -v&lt;br&gt;iptables v1.4.4: no command specified&lt;br&gt;Try &#096;iptables -h&apos; or &apos;iptables --help&apos; for more information.&lt;br&gt;hostname# bash&lt;br&gt;root&#064;sudakov:/home/iptables-1.4.10# iptables&lt;br&gt;iptables v1.4.10: no command specified&lt;br&gt;&lt;br&gt;Я не знаю почему так.&lt;br&gt;А насчет команды, то нужно почитать ман. В вашем случае будет вот так:&lt;br&gt;root&#064;hostname:/home/iptables-1.4.10# iptables -A INPUT -p udp --dport 27015 -m connbytes --connbytes 1430:1500  --connbytes-dir both --connbytes-mode bytes  -j REJECT&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
