Рейтинг:0

Путаница в правилах iptables, nat PREROUTING

флаг ma

Я изо всех сил пытаюсь понять, что именно делает этот набор правил iptables.

Получает ли порт 22 пакет И порт 2222 также получает его копию? Или пакет перенаправляется на порт 2222, пропуская порт 22? Может кто-нибудь объяснить мне, что делает этот набор правил в деталях? заранее спасибо!

эхо 1 > /proc/sys/net/ipv4/ip_forward
iptables -P ПЕРЕДАТЬ ПРИНЯТЬ
iptables -A INPUT -p tcp --dport 2222 -j ПРИНЯТЬ
iptables -t nat -A PREROUTING -p tcp --dport 22 -j ПЕРЕНАПРАВЛЕНИЕ --to-ports 2222
Рейтинг:2
флаг za

Нет. Только локальный процесс прослушивает порт 2222 получит пакет. Если он ответит, произойдет обратный перевод, и исходящий Ответить пакет выйдет из порта 22.

Четвертое правило сделает Любые обнаружены пакеты, предназначенные для порта 22 для перенаправления на ваш локальный порт 2222, даже если они не предназначались для этой машины. Поскольку у вас нет других критериев соответствия, это будет так для всех, кроме соединений, исходящих с этой машины.

По сути, это перехватывает любой сквозной трафик SSH. Если кто-то настроит эту систему в качестве своего шлюза и попытается подключиться к любой службе SSH за пределами локальной сети, он в конечном итоге подключится к вашей службе, работающей на порту. 2222 вместо. Если они уже были установлены доверие (иметь реальный ключ сервера в известные_хосты файл или он правильно опубликован с помощью DNSSEC), их попытка будет отклонена их клиентом с надлежащим предупреждением о продолжающейся атаке «человек посередине» (на что, по сути, и похоже это правило).

Пожалуйста, проконсультируйтесь с Схема потока пакетов Netfilter.

Кстати, ты не нужно чтобы включить переадресацию ip в этом случае, потому что пакет не нужно пересылать (даже если его нужно пересылать, если не было ПЕРЕНАПРАВЛЕНИЕ правило). И вам не нужно ничего делать с ВПЕРЕД цепь, потому что она не пересекается. Таким образом, первая и вторая команды избыточны. После нат таблица, пакет перенаправляется на локальную машину; когда принимается решение о маршрутизации, пакет отправляется ВХОД цепь. Здесь вы можете управлять этим пакетом, и пакет там уже будет транслироваться на порт 2222, поэтому правило в вашей третьей команде верное.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.