<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Linux Forum &mdash; Проблема с SuSEfirewall2 - FW_FORWARD не пропускает tcp пакеты!]]></title>
	<link rel="self" href="https://linuxforum.ru/extern.php?action=feed&amp;tid=2124&amp;type=atom" />
	<updated>2010-04-02T08:30:07Z</updated>
	<generator>PunBB</generator>
	<id>https://linuxforum.ru/viewtopic.php?id=2124</id>
		<entry>
			<title type="html"><![CDATA[Re: Проблема с SuSEfirewall2 - FW_FORWARD не пропускает tcp пакеты!]]></title>
			<link rel="alternate" href="https://linuxforum.ru/viewtopic.php?pid=31047#p31047" />
			<content type="html"><![CDATA[<p>уберите вообще эту опцию FW_FORWARD</p>]]></content>
			<author>
				<name><![CDATA[Loky]]></name>
				<uri>https://linuxforum.ru/profile.php?id=231</uri>
			</author>
			<updated>2010-04-02T08:30:07Z</updated>
			<id>https://linuxforum.ru/viewtopic.php?pid=31047#p31047</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Проблема с SuSEfirewall2 - FW_FORWARD не пропускает tcp пакеты!]]></title>
			<link rel="alternate" href="https://linuxforum.ru/viewtopic.php?pid=29719#p29719" />
			<content type="html"><![CDATA[<p>/sbin/SuSEfirewall2 version 3.3<br />FW_DEV_EXT=&quot;eth0&quot;<br />FW_DEV_INT=&quot;eth2&quot;<br />FW_DEV_DMZ=&quot;eth1&quot;<br />FW_ROUTE=&quot;yes&quot;<br />FW_MASQUERADE=&quot;yes&quot;<br />FW_MASQ_DEV=&quot;$FW_DEV_EXT&quot;<br />FW_MASQ_NETS=&quot;10.130.1.179&quot;<br />FW_PROTECT_FROM_INT=&quot;yes&quot;<br />FW_SERVICES_EXT_TCP=&quot;25 53 143 110 80 domain&quot;<br />FW_SERVICES_EXT_UDP=&quot;53&quot;<br />FW_SERVICES_INT_TCP=&quot;25 53 80 110 143 1352 domain&quot;<br />FW_SERVICES_INT_UDP=&quot;53 domain&quot;<br />FW_SERVICES_DROP_EXT=&quot;&quot;<br />FW_SERVICES_ACCEPT_EXT=&quot;&quot;<br />FW_ALLOW_INCOMING_HIGHPORTS_TCP=&quot;yes&quot;<br />FW_ALLOW_INCOMING_HIGHPORTS_UDP=&quot;yes&quot;<br />FW_FORWARD=&quot;... 10.130.0.0/16,10.0.0.0/8&quot;<br />FW_ALLOW_CLASS_ROUTING=&quot;no&quot;</p><p>Дальше еще интереснее!<br />в FW_MASQ_NETS добавил свой комп на линуксе ,FW_MASQ_NETS=&quot;10.130.1.179 10.130.1.125&quot;, с него все идет прекрасно:<br />&gt;telnet 10.8.0.213 1352<br />Trying 10.8.0.213...<br />Connected to 10.8.0.213.<br />Escape character is &#039;^]&#039;.</p><p>результат tcpdump -i eth2 -ln host 10.8.0.213 and port 1352 для линуксовой машины таков:<br />09:13:39.971020 IP 10.130.1.125.60212 &gt; 10.8.0.213.1352: S 3145367150:3145367150(0) win 5840 &lt;mss 1460,sackOK,timestamp 297592790 0,nop,wscale 7&gt;<br />09:13:39.971091 IP 10.130.1.125.60212 &gt; 10.8.0.213.1352: S 3145367150:3145367150(0) win 5840 &lt;mss 1460,sackOK,timestamp 297592790 0,nop,wscale 7&gt;<br />09:13:39.982696 IP 10.130.1.125.60212 &gt; 10.8.0.213.1352: . ack 4183327454 win 46 &lt;nop,nop,timestamp 297592793 0&gt;<br />09:13:43.543007 IP 10.130.1.125.60212 &gt; 10.8.0.213.1352: . ack 1 win 46 &lt;nop,nop,timestamp 297593683 0,nop,nop,sack 1 {0:1}&gt;</p><p>С аналогичной виндозной машины результат tcpdump в ответ на telnet 10.8.0.213 1352 таков:<br />09:15:13.526913 IP 10.130.1.179.1072 &gt; 10.8.0.213.1352: S 897550903:897550903(0) win 64512 &lt;mss 1460,nop,nop,sackOK&gt;<br />09:15:13.526973 IP 10.130.1.179.1072 &gt; 10.8.0.213.1352: S 897550903:897550903(0) win 64512 &lt;mss 1460,nop,nop,sackOK&gt;<br />09:15:13.538753 IP 10.130.1.179.1072 &gt; 10.8.0.213.1352: . ack 3781367464 win 64512</p><p>с linux&nbsp; telnet 10.8.0.213 1352 -&nbsp; tcpdump -i eth2 -ln host 10.8.0.213:<br />09:21:02.462992 IP 10.130.1.125.37720 &gt; 10.8.0.213.1352: S 1513513487:1513513487(0) win 5840 &lt;mss 1460,sackOK,timestamp 297703418 0,nop,wscale 7&gt;<br />09:21:02.463059 IP 10.130.1.125.37720 &gt; 10.8.0.213.1352: S 1513513487:1513513487(0) win 5840 &lt;mss 1460,sackOK,timestamp 297703418 0,nop,wscale 7&gt;<br />09:21:02.474629 IP 10.130.1.125.37720 &gt; 10.8.0.213.1352: . ack 1372549872 win 46 &lt;nop,nop,timestamp 297703421 0&gt;<br />09:21:06.105465 IP 10.130.1.125.37720 &gt; 10.8.0.213.1352: . ack 1 win 46 &lt;nop,nop,timestamp 297704328 0,nop,nop,sack 1 {0:1}&gt;</p><p>с win xp&nbsp; telnet 10.8.0.213 1352- tcpdump -i eth2 -ln host 10.8.0.213: <br />09:22:12.197104 IP 10.130.1.179.1074 &gt; 10.8.0.213.1352: S 2077483152:2077483152(0) win 64512 &lt;mss 1460,nop,nop,sackOK&gt;<br />09:22:12.197156 IP 10.130.1.179.1074 &gt; 10.8.0.213.1352: S 2077483152:2077483152(0) win 64512 &lt;mss 1460,nop,nop,sackOK&gt;<br />09:22:12.208940 IP 10.130.1.179.1074 &gt; 10.8.0.213.1352: . ack 1112842368 win 64512</p><p>Результат отличается, ощущение такое что для винозных машин чего не хватает чтобы получить подтверждение пакетов, дошедших до цели чтоли?<br />Факт, что с линукса все проходит прекрасно, а с винды - затыкается! Встречался кто-нибудь такое?</p><br /><br /><p>с линукса web-сервер открывается успешно, tcpdump -i eth2 -ln host 10.8.0.144:<br />11:21:09.995397 IP 10.130.1.125.60369 &gt; 10.8.0.144.80: S 2511673120:2511673120(0) win 5840 &lt;mss 1460,sackOK,timestamp 342707120 0,nop,wscale 7&gt;<br />11:21:09.995434 IP 10.130.1.125.60369 &gt; 10.8.0.144.80: S 2511673120:2511673120(0) win 5840 &lt;mss 1460,sackOK,timestamp 342707120 0,nop,wscale 7&gt;<br />11:21:10.007359 IP 10.130.1.125.60369 &gt; 10.8.0.144.80: . ack 3878629485 win 46 &lt;nop,nop,timestamp 342707123 971853418&gt;<br />11:21:10.007524 IP 10.130.1.125.60369 &gt; 10.8.0.144.80: P 0:384(384) ack 1 win 46 &lt;nop,nop,timestamp 342707123 971853418&gt;<br />11:21:10.219033 IP 10.130.1.125.60369 &gt; 10.8.0.144.80: P 0:384(384) ack 1 win 46 &lt;nop,nop,timestamp 342707177 971853418&gt;<br />11:21:10.643027 IP 10.130.1.125.60369 &gt; 10.8.0.144.80: P 0:384(384) ack 1 win 46 &lt;nop,nop,timestamp 342707283 971853418&gt;</p><p>С виндозной машиной -проблема , tcpdump -i eth2 -ln host 10.8.0.144:<br />11:59:18.383871 IP 10.130.1.179.1452 &gt; 10.8.0.144.80: S 1934015471:1934015471(0) win 64512 &lt;mss 1460,nop,nop,sackOK&gt;<br />11:59:18.383909 IP 10.130.1.179.1452 &gt; 10.8.0.144.80: S 1934015471:1934015471(0) win 64512 &lt;mss 1460,nop,nop,sackOK&gt;<br />11:59:18.395394 IP 10.130.1.179.1452 &gt; 10.8.0.144.80: . ack 1991293189 win 64512<br />11:59:18.400557 IP 10.130.1.179.1452 &gt; 10.8.0.144.80: P 0:406(406) ack 1 win 64512<br />11:59:21.381748 IP 10.130.1.179.1452 &gt; 10.8.0.144.80: P 0:406(406) ack 1 win 64512<br />11:59:27.413031 IP 10.130.1.179.1452 &gt; 10.8.0.144.80: P 0:406(406) ack 1 win 64512</p><p>отличие в nop,nop,timestamp, кто может расшифровать , что именно нужно на фаерволле&nbsp; открыть , настроить? мыслей нет никаких, все настройки уже перепробовал, с виндовых машин пакеты не проходят через SuSEfirewall!</p>]]></content>
			<author>
				<name><![CDATA[ACDC]]></name>
				<uri>https://linuxforum.ru/profile.php?id=5057</uri>
			</author>
			<updated>2010-04-02T06:02:47Z</updated>
			<id>https://linuxforum.ru/viewtopic.php?pid=29719#p29719</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Проблема с SuSEfirewall2 - FW_FORWARD не пропускает tcp пакеты!]]></title>
			<link rel="alternate" href="https://linuxforum.ru/viewtopic.php?pid=29618#p29618" />
			<content type="html"><![CDATA[<p>покажите файл настроек фаервола. помимо разрешения форварда надо бы ещё разрешить на внутреннем интерфейсе доступ по tcp-порту 1352.<br />судя по сообщениям фаервол не находит ни одного правила соответствующего данному типа пакета и дропает по дефолту.</p>]]></content>
			<author>
				<name><![CDATA[Loky]]></name>
				<uri>https://linuxforum.ru/profile.php?id=231</uri>
			</author>
			<updated>2010-03-30T05:08:17Z</updated>
			<id>https://linuxforum.ru/viewtopic.php?pid=29618#p29618</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Проблема с SuSEfirewall2 - FW_FORWARD не пропускает tcp пакеты!]]></title>
			<link rel="alternate" href="https://linuxforum.ru/viewtopic.php?pid=29211#p29211" />
			<content type="html"><![CDATA[<p>Имеется&nbsp; сервер SLES-10, на котором в&nbsp; route прописан маршрут:<br />10.0.0.0&nbsp; &nbsp; &nbsp; &nbsp; 10.10.1.7&nbsp; &nbsp; &nbsp; 255.0.0.0&nbsp; &nbsp; &nbsp; &nbsp;UG&nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; &nbsp; 0 eth2<br />Задача- со своего компа 10.120.1.1 нужен доступ к 10.8.0.213, про 10.8.0.120 знает маршрутизатор 10.10.1.7<br />В /etc/sysconfig/Sefirewall2 в строке добавил FW_FORWARD=&quot; ... 10.120.0.0/16,10.0.0./8&quot; , чтобы FW пропускал ВСЕ пакеты.</p><p>С 10.120.1.1&nbsp; делаем traceroute 10.8.0.213 все ОК:<br />Mar 29 16:22:52 fire kernel: SuSEFW-FWDint-ACC-FORW IN=eth2 OUT=eth2 SRC=10.120.1.1 DST=10.8.0.213 LEN=92 TOS=0x00 PREC=0x00 TTL=4 ID=6480 PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=32769 <br />Делаем ping 10.8.0.213 -все ОК:<br />Mar 29 16:18:28 fire kernel: SuSEFW-FWDint-ACC-FORW IN=eth2 OUT=eth2 SRC=10.120.1.1 DST=10.8.0.213 LEN=84 TOS=0x00 PREC=0x00 TTL=63 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=31552 SEQ=1 </p><p>а из под Lotus Notes - проблема:<br />Mar 29 16:24:35 fire kernel: SuSEFW-FWDint-DROP-DEFLT-INV IN=eth2 OUT=eth2 SRC=10.120.1.1&nbsp; DST=10.8.0.213 LEN=40 TOS=0x00 PREC=0x00 TTL=127 ID=7017 DF PROTO=TCP SPT=2214 DPT=1352 WINDOW=64512 RES=0x00 ACK FIN URGP=0 </p><p>Т.е. правило FW_FORWARD=&quot; ... 10.120.0.0/16,10.0.0./8&quot; , согласно которому на 10.0.0.0 должен быть полный доступ по всем протоколам и всем портам, дает доступ только на ICMP протокол, а на TCP - сразу дропает!<br />В чем ошибка?</p><p>подправляю, FW_FORWARD=&quot; ... 10.120.0.0/16,10.0.0.0/8&quot;,&nbsp; конечно прописано</p><br /><br /><p>Не пойму где ошибка:<br />прописал на своем компе в качестве DNS сервера сервер СЛЕС с firewall (на нем поднят bind) - сразу все пошло!<br />Mar 30 09:34:42 fire kernel: SuSEFW-FWDint-ACC-FORW IN=eth2 OUT=eth2 SRC=10.130.1.179 DST=10.8.0.213 LEN=48 TOS=0x00 PREC=0x00 TTL=127 ID=11694 DF PROTO=TCP SPT=2392 DPT=1352 WINDOW=64512 RES=0x00 SYN URGP=0 OPT (020405B401010402) </p><p>а после перегрузки сервака СЛЕС 10 опять дропает:</p><p>Mar 30 09:35:27 fire kernel: SuSEFW-FWDint-DROP-DEFLT-INV IN=eth2 OUT=eth2 SRC=10.130.1.179 DST=10.8.0.213 LEN=234 TOS=0x00 PREC=0x00 TTL=127 ID=11700 DF PROTO=TCP SPT=2392 DPT=1352 WINDOW=64512 RES=0x00 ACK PSH URGP=0 <br />Mar 30 09:35:35 fire kernel: SuSEFW-FWDint-ACC-FORW IN=eth2 OUT=eth2 SRC=10.130.1.179 DST=10.10.10.11 LEN=92 TOS=0x00 PREC=0x00 TTL=1 ID=11704 PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=33794</p>]]></content>
			<author>
				<name><![CDATA[ACDC]]></name>
				<uri>https://linuxforum.ru/profile.php?id=5057</uri>
			</author>
			<updated>2010-03-30T04:53:38Z</updated>
			<id>https://linuxforum.ru/viewtopic.php?pid=29211#p29211</id>
		</entry>
</feed>
