<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Проскакивают запросы DHCP зереч fierwall</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html</link>
    <description>Добрый день.&lt;br&gt;Есть арендодатель со своею сетью 192.168.0.0/24 раздаёт арендаторам Интернет по ppp. У арендатора altlinux c двумя сетевухами eth0 смотрит в сеть арендодателя eth1 в свою локальную сеть 192.168.90.0/24&lt;br&gt;У арендодатель стоит DHCP сервер и раздает ip. Проблема в том, что DHCP запросы проскакивают через linux в локалку 192.168.90.0 и не могу их никак зарубить. Помогите решить проблему.&lt;br&gt;&lt;br&gt;&lt;br&gt;# ifconfig&lt;br&gt;eth0      Link encap:Ethernet  HWaddr 00:50:BA:87:7C:24  &lt;br&gt;          inet addr:192.168.0.251  Bcast:192.168.0.255  Mask:255.255.255.0&lt;br&gt;          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1&lt;br&gt;          RX packets:5052 errors:2 dropped:9 overruns:2 frame:0&lt;br&gt;          TX packets:2519 errors:0 dropped:0 overruns:0 carrier:0&lt;br&gt;          collisions:0 txqueuelen:1000 &lt;br&gt;          RX bytes:2085235 (1.9 MiB)  TX bytes:373968 (365.2 KiB)&lt;br&gt;          Interrupt:9 Base address:0xaf00 &lt;br&gt;&lt;br&gt;eth1      Link encap:Ethernet  HWaddr 00:80:48:4E:39:D4  &lt;br&gt;          inet addr:192.168.90.100  Bcast:192.168.90.255  Mask:25</description>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (reader)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#17</link>
    <pubDate>Fri, 03 Jun 2011 11:56:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; -A FORWARD -i eth0 -p udp --dport 67 -j DROP &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; -A FORWARD -i eth0 -p udp --dport 68 -j DROP &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Все равно проходят &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Моэжет, сегменты (~свичи) с обоих сторон _соединениы_? Напрямую, мимо роутера, то есть.&lt;br&gt;&amp;gt;&amp;gt; А ведь возможно, надо проверить.&lt;br&gt;&amp;gt; Так и есть в одной из комнат воткнули провод из хаба в &lt;br&gt;&amp;gt; розетку арендодателя.&lt;br&gt;&amp;gt; А я уже начал сомневаться в возможностях iptables.&lt;br&gt;&amp;gt; Всем большое спасибо.&lt;br&gt;&lt;br&gt;правило логирования удалите, а то логи будут большие&lt;br&gt;</description>
</item>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (gik)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#16</link>
    <pubDate>Fri, 03 Jun 2011 11:53:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; -A FORWARD -i eth0 -p udp --dport 67 -j DROP &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; -A FORWARD -i eth0 -p udp --dport 68 -j DROP &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Все равно проходят &lt;br&gt;&amp;gt;&amp;gt; Моэжет, сегменты (~свичи) с обоих сторон _соединениы_? Напрямую, мимо роутера, то есть.&lt;br&gt;&amp;gt; А ведь возможно, надо проверить.&lt;br&gt;&lt;br&gt;Так и есть в одной из комнат воткнули провод из хаба в розетку арендодателя.&lt;br&gt;&lt;br&gt;А я уже начал сомневаться в возможностях iptables.&lt;br&gt;Всем большое спасибо.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (reader)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#15</link>
    <pubDate>Fri, 03 Jun 2011 11:52:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; &#091; 5771.559701&#093; IPT INPUT eth1: IN=eth1 OUT=ppp1 SRC=192.168.90.3 DST=117.79.92.38 LEN=30 &lt;br&gt;&amp;gt; TOS=0x00 PREC=0x00 TTL=127 ID=56362 PROTO=UDP SPT=3476 DPT=2001 LEN=10 &lt;br&gt;&amp;gt; &#091; 5771.786201&#093; IPT INPUT eth1: IN=eth1 OUT=ppp1 SRC=192.168.90.3 DST=117.79.92.41 LEN=30 &lt;br&gt;&amp;gt; TOS=0x00 PREC=0x00 TTL=127 ID=56372 PROTO=UDP SPT=3477 DPT=2001 LEN=10 &lt;br&gt;&amp;gt; &#091; 5771.816201&#093; IPT INPUT eth1: IN=eth1 OUT=ppp1 SRC=192.168.90.3 DST=117.79.92.44 LEN=30 &lt;br&gt;&amp;gt; TOS=0x00 PREC=0x00 TTL=127 ID=56375 PROTO=UDP SPT=3478 DPT=2001 LEN=10 &lt;br&gt;&amp;gt; &#091; 5771.994643&#093; IPT INPUT eth1: IN=eth1 OUT=ppp1 SRC=192.168.90.3 DST=130.117.190.195 &lt;br&gt;&amp;gt; LEN=30 TOS=0x00 PREC=0x00 TTL=127 ID=56379 PROTO=UDP SPT=3479 DPT=2001 LEN=10 &lt;br&gt;&amp;gt; &#091; 5772.014655&#093; IPT INPUT eth1: IN=eth1 OUT=ppp1 SRC=192.168.90.3 DST=130.117.190.198 &lt;br&gt;&amp;gt; LEN=30 TOS=0x00 PREC=0x00 TTL=127 ID=56380 PROTO=UDP SPT=3480 DPT=2001 LEN=10 &lt;br&gt;&lt;br&gt;вот же, опять интерфейсы попутал, -i eth0 вместо -i eth1&lt;br&gt;</description>
</item>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (gik)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#14</link>
    <pubDate>Fri, 03 Jun 2011 10:09:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt; -A FORWARD -i eth0 -p udp --dport 67 -j DROP &lt;br&gt;&amp;gt;&amp;gt; -A FORWARD -i eth0 -p udp --dport 68 -j DROP &lt;br&gt;&amp;gt;&amp;gt; Все равно проходят &lt;br&gt;&amp;gt; Моэжет, сегменты (~свичи) с обоих сторон _соединениы_? Напрямую, мимо роутера, то есть. &lt;br&gt;&lt;br&gt;А ведь возможно, надо проверить.&lt;br&gt;</description>
</item>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (gik)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#13</link>
    <pubDate>Fri, 03 Jun 2011 10:07:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; изменяйте ступил, это же не от ваших машин.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; а если политику по умолчанию в drop перевести?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Пока сижу удаленно, координально менять политику опасно.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Всетаки непонятно как зарубить бродкасты.&lt;br&gt;&amp;gt;&amp;gt; iptables -A FORWARD -i eth1 -j LOG --log-prefix &quot;IPT INPUT eth1: &quot; &lt;br&gt;&amp;gt;&amp;gt; --log-level 7 &lt;br&gt;&amp;gt;&amp;gt; в логах увидите что проходит через правила но умолчанию.&lt;br&gt;&amp;gt;&amp;gt; нужное разрешить, а потом &lt;br&gt;&amp;gt;&amp;gt; iptables -A FORWARD -i eth1 -j DROP &lt;br&gt;&amp;gt; если и это сташно, запланировать востановление правил через xxx минут &lt;br&gt;&lt;br&gt;В понедельник буду на месте политики переделаю.&lt;br&gt;&lt;br&gt;А LOG только такие сообщения, ничего криминального&lt;br&gt;&lt;br&gt;&#091; 5771.559395&#093; IPT INPUT eth1: IN=eth1 OUT=ppp1 SRC=192.168.90.3 DST=117.79.92.35 LEN=30 TOS=0x00 PREC=0x00 TTL=127 ID=56361 PROTO=UDP SPT=3475 DPT=2001 LEN=10 &lt;br&gt;&#091; 5771.559701&#093; IPT INPUT eth1: IN=eth1 OUT=ppp1 SRC=192.168.90.3 DST=117.79.92.38 LEN=30 TOS=0x00 PREC=0x00 TTL=127 ID=56362 PROTO=UDP SPT=3476 DPT=2001 LEN=10 &lt;br&gt;&#091; 5771.786201&#093; IPT INPUT eth1: IN=eth1 OUT=ppp1 SRC=192.168.90.3 DST=117.79.92.41 LE</description>
</item>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (reader)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#12</link>
    <pubDate>Fri, 03 Jun 2011 09:40:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; изменяйте ступил, это же не от ваших машин.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; а если политику по умолчанию в drop перевести?&lt;br&gt;&amp;gt;&amp;gt; Пока сижу удаленно, координально менять политику опасно.&lt;br&gt;&amp;gt;&amp;gt; Всетаки непонятно как зарубить бродкасты.&lt;br&gt;&amp;gt; iptables -A FORWARD -i eth1 -j LOG --log-prefix &quot;IPT INPUT eth1: &quot; &lt;br&gt;&amp;gt; --log-level 7 &lt;br&gt;&amp;gt; в логах увидите что проходит через правила но умолчанию.&lt;br&gt;&amp;gt; нужное разрешить, а потом &lt;br&gt;&amp;gt; iptables -A FORWARD -i eth1 -j DROP &lt;br&gt;&lt;br&gt;если и это сташно, запланировать востановление правил через xxx минут&lt;br&gt;</description>
</item>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#11</link>
    <pubDate>Fri, 03 Jun 2011 09:37:52 GMT</pubDate>
    <description>&amp;gt; -A FORWARD -i eth0 -p udp --dport 67 -j DROP &lt;br&gt;&amp;gt; -A FORWARD -i eth0 -p udp --dport 68 -j DROP &lt;br&gt;&amp;gt; Все равно проходят &lt;br&gt;&lt;br&gt;Моэжет, сегменты (~свичи) с обоих сторон _соединениы_? Напрямую, мимо роутера, то есть.&lt;br&gt;</description>
</item>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (Дядя_Федор)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#10</link>
    <pubDate>Fri, 03 Jun 2011 09:36:18 GMT</pubDate>
    <description>&amp;gt; Пока сижу удаленно, координально менять политику опасно.&lt;br&gt;&lt;br&gt; Cкрипт сварганьте. Который переводит дефолтную политику в DROP, а через (например) 2-3 минуты все сбрасывает обратно. В баше, например, через sleep. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проскакивают запросы DHCP зереч fierwall (reader)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/4866.html#9</link>
    <pubDate>Fri, 03 Jun 2011 09:33:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt; изменяйте ступил, это же не от ваших машин.&lt;br&gt;&amp;gt;&amp;gt; а если политику по умолчанию в drop перевести?&lt;br&gt;&amp;gt; Пока сижу удаленно, координально менять политику опасно.&lt;br&gt;&amp;gt; Всетаки непонятно как зарубить бродкасты.&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i eth1 -j LOG --log-prefix &quot;IPT INPUT eth1: &quot; --log-level 7 &lt;br&gt;&lt;br&gt;в логах увидите что проходит через правила но умолчанию.&lt;br&gt;нужное разрешить, а потом &lt;br&gt;iptables -A FORWARD -i eth1 -j DROP&lt;br&gt;</description>
</item>

</channel>
</rss>
