Покинул форум
Сообщений всего: 9095
Дата рег-ции: Июнь 2007 Откуда: Berlin
Помог: 707 раз(а)
Vinyl пишет:
И что значит ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ?
Это значит, что разрешен весь диапазон IPv4 адресов на указанных в каждой строке портах (Вы ведь сами это определили)
Vinyl пишет:
пробую отправить письмо - пишет "ssmtp: Cannot open smtp.yandex.ru:587" Как так?
Откуда шлете? С сервера? Тогда, очевидно, что работать не будет - Вы ведь никак не разрешаете требуемые для этого исходящие соединения (цепочка OUTPUT)
----- Есть в мире две бесконечные вещи - это Вселенная и человеческая глупость. Но насчет первой .. я не уверен.
Vinyl
Отправлено: 26 Января, 2013 - 14:18:16
Частый посетитель
Покинул форум
Сообщений всего: 645
Дата рег-ции: Янв. 2012 Откуда: Армавир, Краснодарский край
Помог: 15 раз(а)
EuGen пишет:
Вы ведь никак не разрешаете требуемые для этого исходящие соединения (цепочка OUTPUT)
Покинул форум
Сообщений всего: 11926
Дата рег-ции: Июль 2009 Откуда: Россия, Санкт-Петербург
Помог: 618 раз(а)
Есть очень полезная штука у iptables - -j LOG
Ну и, конечно, tcpdump
Vinyl пишет:
в т.ч. и 587-й (по нему яндекс-почта работает), пробую отправить письмо - пишет "ssmtp: Cannot open smtp.yandex.ru:587" Как так?
Разве требуется ещё и ставить обратное соединение?
Сдаётся мне, что локальный порт открывается где-то до 49152 порта и потому подпадает под drop.
Попробуйте iptables -A INPUT -p tcp --sport 587 -j ACCEPT
source port вместо dest.
----- PostgreSQL DBA
Vinyl
Отправлено: 26 Января, 2013 - 14:58:55
Частый посетитель
Покинул форум
Сообщений всего: 645
Дата рег-ции: Янв. 2012 Откуда: Армавир, Краснодарский край
Помог: 15 раз(а)
Мелкий пишет:
Есть очень полезная штука у iptables - -j LOG
Как пользоваться? Чё-т я в мане не нашел. Может проглядел...
Покинул форум
Сообщений всего: 9095
Дата рег-ции: Июнь 2007 Откуда: Berlin
Помог: 707 раз(а)
Vinyl пишет:
А как же "iptables -P OUTPUT ACCEPT"?
Так, что я просмотрел этот факт.
Vinyl пишет:
Как пользоваться?
Так же, как Вы -j ACCEPT указываете. -j LOG заставит iptables логировать то, что происходит - так что это неплохой инструмент отладки.
----- Есть в мире две бесконечные вещи - это Вселенная и человеческая глупость. Но насчет первой .. я не уверен.
Vinyl
Отправлено: 26 Января, 2013 - 15:13:16
Частый посетитель
Покинул форум
Сообщений всего: 645
Дата рег-ции: Янв. 2012 Откуда: Армавир, Краснодарский край
Помог: 15 раз(а)
С "can't create rx ring on packet socket: Cannot allocate memory" разобрался. Сам накосячил (не завершил до этого tcpdump -i venet0:0 src port 80). Но там тишина.
В это время со второго терминала пробовал отправить почту - та же история.
EuGen пишет:
Так же, как Вы -j ACCEPT указываете
Сейчас попробую, спасибо.
(Добавление)
А куда лог пишется? Файлов с созвучным с iptables или firewall именем в /var/log/ не нашел. Ман говорит, что syslogd должен ловить, но чего-то и в syslog пусто, и в messages...
Покинул форум
Сообщений всего: 9095
Дата рег-ции: Июнь 2007 Откуда: Berlin
Помог: 707 раз(а)
По-умолчанию в /var/log/messages
Однако там много всего остального, потому добавьте какой-нибудь префикс к сообщениям iptables, это можно сделать через --log-prefix "iptables_log" к примеру
----- Есть в мире две бесконечные вещи - это Вселенная и человеческая глупость. Но насчет первой .. я не уверен.
Vinyl
Отправлено: 26 Января, 2013 - 16:12:08
Частый посетитель
Покинул форум
Сообщений всего: 645
Дата рег-ции: Янв. 2012 Откуда: Армавир, Краснодарский край
Помог: 15 раз(а)
У меня там не так много всего и я по времени смотрю. Пусто.
Все гости форума могут просматривать этот раздел. Только зарегистрированные пользователи могут создавать новые темы в этом разделе. Только зарегистрированные пользователи могут отвечать на сообщения в этом разделе.