The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Debian 11 предлагается по умолчанию задействовать nftables..., opennews (??), 14-Окт-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +11 +/
Сообщение от Аноним (2), 14-Окт-19, 22:04 
Мне не нравится firewall-cmd тем, что сложно создать сложное парвило. Например, открыть порт только для одного ip. rich rules сложно реализовали...
Ответить | Правка | Наверх | Cообщить модератору

3. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +17 +/
Сообщение от Return76 (?), 14-Окт-19, 22:22 
Ничего страшного... Остальным это не надо. Понимаете, надо упрощать! Порт ssh не стандартный? Для открытия порта надо сделать кнокинг? Это же так не стандартно и вообще никому не нужно. Ешьте что дали!
Ответить | Правка | Наверх | Cообщить модератору

19. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +3 +/
Сообщение от Сейд (ok), 15-Окт-19, 00:09 
Тише, тише. Для этого в firewall-cmd нужно только удалить сервис ssh из используемой зоны, а остальное настраивается в /etc/knockd.conf:

Command = /bin/firewall-cmd --zone=public --add-rich-rule="rule family="ipv4" source address="%IP%" service name="ssh" accept"
Command = /bin/firewall-cmd --zone=public --remove-rich-rule="rule family="ipv4" source address="%IP%" service name="ssh" accept"

Ответить | Правка | Наверх | Cообщить модератору

25. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +13 +/
Сообщение от Вы украли у меня мою молодость (?), 15-Окт-19, 00:34 
Это шито??? Синтаксис?? Да там охренели все? Мои глаза сломались.  
Ответить | Правка | Наверх | Cообщить модератору

43. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +7 +/
Сообщение от Кккк (?), 15-Окт-19, 07:16 
Ой это команда из винды?
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

116. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от Сейд (ok), 15-Окт-19, 23:24 
Это конфиг knock-server.
Ответить | Правка | Наверх | Cообщить модератору

47. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +12 +/
Сообщение от zhuk (?), 15-Окт-19, 07:53 
генту устанавливается в три простые команды...
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

49. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +11 +/
Сообщение от fske (?), 15-Окт-19, 07:58 
Чем ЭТО лучше простого iptables в конфиге? Тем что модномолодежно?
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

54. "В Debian 11 предлагается по умолчанию задействовать nftables..."  –3 +/
Сообщение от Аноним (54), 15-Окт-19, 08:23 
это же systemd, или ты против прогресса ?
Ответить | Правка | Наверх | Cообщить модератору

59. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от fske (?), 15-Окт-19, 09:01 
Причем тут systemd? А, ну если ты просто его хейтер, тогда это всё обьясняет
Ответить | Правка | Наверх | Cообщить модератору

62. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +6 +/
Сообщение от супернуб (?), 15-Окт-19, 09:18 
при том, что ещё (максимум) пару раз обновиться, и без systemd "огонь-стена" не будет заводится.
"Лягушек нужно варить медленно" (с)
Ответить | Правка | Наверх | Cообщить модератору

78. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +2 +/
Сообщение от hiveliberty (ok), 15-Окт-19, 10:50 
http://tsya.ru/mnemonic.html
Ответить | Правка | Наверх | Cообщить модератору

89. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от OpenEcho (?), 15-Окт-19, 13:01 
>Причем тут systemd?

A привязка к DBus не о чем не говорит?

Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

91. "В Debian 11 предлагается по умолчанию задействовать nftables..."  –3 +/
Сообщение от Michael Shigorinemail (ok), 15-Окт-19, 13:10 
>> Причем тут systemd?
> A привязка к DBus не о чем не говорит?

Нуу мне говорит скорее про "кнопочку в трее" и прочий максимум десктопный уровень "безопасности"...

Ответить | Правка | Наверх | Cообщить модератору

99. "В Debian 11 предлагается по умолчанию задействовать nftables..."  –1 +/
Сообщение от OpenEcho (?), 15-Окт-19, 14:38 

> "Firewalld запускается в виде фонового процесса, позволяющего динамически изменять правила пакетного фильтра через DBus"
Ответить | Правка | Наверх | Cообщить модератору

93. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +1 +/
Сообщение от Аноним (93), 15-Окт-19, 13:23 
Не всё то systemd, что прибито к dbus.
Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору

102. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от OpenEcho (?), 15-Окт-19, 14:48 
AFAIK,
D-Bus зависимость - "logind", который есть part of systemd
Ответить | Правка | Наверх | Cообщить модератору

117. "В Debian 11 предлагается по умолчанию задействовать nftables..."  –1 +/
Сообщение от Сейд (ok), 15-Окт-19, 23:28 
Не хочешь — не пользуйся.
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

111. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +2 +/
Сообщение от Аноним (111), 15-Окт-19, 18:43 
> add-rich-rule

как смотрится бохато!

> --add-rich-rule="rule family="ipv4"

вот только за тройные ковычки в cli поубивал бы.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

118. "В Debian 11 предлагается по умолчанию задействовать nftables..."  –1 +/
Сообщение от Сейд (ok), 15-Окт-19, 23:33 
Почему тройные?

--add-rich-rule=
"
rule family="ipv4" source address="%IP%" service name="ssh" accept
"

Ответить | Правка | Наверх | Cообщить модератору

123. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +1 +/
Сообщение от трурль (?), 16-Окт-19, 02:35 
Он пытался сказать «вложенные двойные».
От этого синтаксис менее yблюдочным не становится.
Ответить | Правка | Наверх | Cообщить модератору

134. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от Сейд (ok), 16-Окт-19, 18:22 
А ты бы как сделал?
Ответить | Правка | Наверх | Cообщить модератору

45. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от Аноним (45), 15-Окт-19, 07:20 
Неосилятор? firewall-cmd --service=ssh --add-port=40022/tcp
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

79. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +1 +/
Сообщение от Аноним (79), 15-Окт-19, 11:02 
Вот только не забудьте напомнить им еще:
semanage port -a -t ssh_port_t -p tcp 40022
а то эти неосиляторы меняют стандартный порт на ssh во имя безопасности, но при этом отключили или не имеют selinux.
Напоминает: https://www.youtube.com/watch?v=Ji0nmstAMOk
Ответить | Правка | Наверх | Cообщить модератору

86. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от Аноним (86), 15-Окт-19, 12:04 
Он спрашивал про firewalld.
Ответить | Правка | Наверх | Cообщить модератору

103. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от grsec (ok), 15-Окт-19, 15:11 
Ждем selinuxD.
Ответить | Правка | Наверх | Cообщить модератору

15. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +1 +/
Сообщение от Сейд (ok), 14-Окт-19, 23:58 
firewall-cmd --permanent --zone=public --add-rich-rule='rule family="ipv4" source address="1.2.3.4/32" port protocol="tcp" port="4567" accept'

Не сложно.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

129. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от Anonim (??), 16-Окт-19, 14:36 
>  Например, открыть порт только для одного ip

Это как раз таки просто сделано:

firewall-cmd --permanent --new-zone=test
firewall-cmd --permanent --zone=test --add-source=a.b.c.d/net
firewall-cmd --permanent --zone=test --add-port=tcp/22
firewall-cmd --reload

Определил зону. Внёс в неё нужные адреса или сети и открыл всё, что нужно.

Вот для того, чтобы сделать маршрутизатор firewall-cmd не удобен, да. И то простой проброс сделать просто.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

130. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +2 +/
Сообщение от Michael Shigorinemail (ok), 16-Окт-19, 14:50 
>>  Например, открыть порт только для одного ip
> Это как раз таки просто сделано:

Вчетверо проще, чем одной строчкой iptables, действительно.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру