Iptables এ অ্যাডরটাইপের সংজ্ঞা কী?


11

আমি আমার ফিল্টার চেইনের একটিতে নিয়ম হিসাবে addrtypeমিশ্রণটি ব্যবহার করতে আগ্রহী -srcযাতে কিছু বোগন আইপস ফেলে দেয়:

-A INPUT -p tcp --dport 80 -m addrtype --src-type UNICAST ! -s 127.0.0.0/8 -j WEB

ম্যান পেজটি নীচে বলে

অ্যাডরটাইপ
এই মডিউলটি তাদের ঠিকানার ধরণের ভিত্তিতে প্যাকেটের সাথে মেলে। কার্নেল নেটওয়ার্কিং স্ট্যাকের মধ্যে ঠিকানা প্রকারগুলি ব্যবহার করা হয় এবং বিভিন্ন গোষ্ঠীতে ঠিকানাগুলিকে শ্রেণিবদ্ধ করা হয়। এই গোষ্ঠীর সঠিক সংজ্ঞা নির্দিষ্ট স্তর তিনটি প্রোটোকলের উপর নির্ভর করে।

নিম্নলিখিত ঠিকানার ধরণগুলি সম্ভব:

  • UNSPEC একটি অনির্দিষ্ট ঠিকানা (উদাহরণস্বরূপ 0.0.০.০)
  • ইউনিকাসট একটি ইউনিকাস্ট ঠিকানা
  • স্থানীয় একটি স্থানীয় ঠিকানা
  • ব্রডকাস্ট একটি সম্প্রচারের ঠিকানা
  • যে কোনও কাস্টকাস্ট প্যাকেট নেই
  • একটি মাল্টিকাস্ট ঠিকানা মুছুন
  • ব্ল্যাকহোল একটি ব্ল্যাকহোল ঠিকানা
  • পৌঁছনীয় না এমন একটি ঠিকানা RE
  • নিষিদ্ধ ঠিকানা নিষিদ্ধ করুন
  • ফিক্সমে ফেলে দিন
  • NAT FIXME
  • XRESOLVE

সঠিক সংজ্ঞাগুলি কী তা নিয়ে এটি পরিষ্কার নয় এবং বলে যে এটি নির্দিষ্ট স্তর 3 প্রোটোকলের উপর নির্ভর করে। এটি আমার মনে হয়:

  • ইউনিকাস্ট (! ব্রডকাস্ট,! মাল্টিকাস্ট,! অ্যানিয়েস্ট)
  • স্থানীয় ( 127.0.0.0/8)
  • ব্রডকাস্ট ( *.*.*.255)
  • আনাইকাস্ট ( *.*.*.*)
  • মাল্টিকাস্ট ( 224.0.0.0/4)

এর অর্থ কী এবং কীভাবে এটি iptables দ্বারা বাস্তবায়িত হয় (উদাহরণস্বরূপ, এটি কীভাবে জানবে যে জাহান্নামটি কোথায় কালো?) কী কী এর স্পষ্ট ধারণা রয়েছে?


2
LOCALঅবশ্যই না 127.0.0.0/8। আমি কঠিন
উপায়টি

1
@ 0xC0000022L RFC990 মতে, 127.0.0.0/8 হয় লুপব্যাক জন্য বিশেষভাবে সংরক্ষিত অবশ্য স্থানীয় যে শুধু পরিসরের সীমাবদ্ধ নয়।
কিওয়ার্টি01

উত্তর:


3

আমার মনে হয় কার্নেলটি জানেন যে কোনটি ব্ল্যাকহোল ঠিকানার প্রকার।

Iptables উত্স কোডে xt_addrtype.h ফাইল থেকে , আপনি দেখতে পারেন:

/* rtn_type enum values from rtnetlink.h, but shifted */                        
enum {                                                                          
    XT_ADDRTYPE_UNSPEC = 1 << 0,                                                
    XT_ADDRTYPE_UNICAST = 1 << 1,   /* 1 << RTN_UNICAST */                      
    XT_ADDRTYPE_LOCAL  = 1 << 2,    /* 1 << RTN_LOCAL, etc */                   
    XT_ADDRTYPE_BROADCAST = 1 << 3,                                             
    XT_ADDRTYPE_ANYCAST = 1 << 4,                                               
    XT_ADDRTYPE_MULTICAST = 1 << 5,                                             
    XT_ADDRTYPE_BLACKHOLE = 1 << 6,                                             
    XT_ADDRTYPE_UNREACHABLE = 1 << 7,                                           
    XT_ADDRTYPE_PROHIBIT = 1 << 8,                                              
    XT_ADDRTYPE_THROW = 1 << 9,                                                 
    XT_ADDRTYPE_NAT = 1 << 10,                                                  
    XT_ADDRTYPE_XRESOLVE = 1 << 11,                                             
};

এবং ইন rtnetlink.h, আপনি একই সংজ্ঞা দেখতে পাবেন:

enum {                                                                          
    RTN_UNSPEC,                                                                 
    RTN_UNICAST,        /* Gateway or direct route  */                          
    RTN_LOCAL,      /* Accept locally       */                                  
    RTN_BROADCAST,      /* Accept locally as broadcast,                         
                   send as broadcast */                                         
    RTN_ANYCAST,        /* Accept locally as broadcast,                         
                   but send as unicast */                                       
    RTN_MULTICAST,      /* Multicast route      */                              
    RTN_BLACKHOLE,      /* Drop             */                                  
    RTN_UNREACHABLE,    /* Destination is unreachable   */                      
    RTN_PROHIBIT,       /* Administratively prohibited  */                      
    RTN_THROW,      /* Not in this table        */                              
    RTN_NAT,        /* Translate this address   */                              
    RTN_XRESOLVE,       /* Use external resolver    */                          
    __RTN_MAX                                                                   
};

আপনি iptablesকার্নেল টিসিপি নেটওয়ার্কিং স্ট্যাকের সাথে ঠিকানার ধরণের একই সংজ্ঞা ব্যবহার করতে পারেন ।

তারপরে man ip:

Route types:

      unicast - the route entry describes real paths to the destinations covered by the route prefix.

      unreachable  - these destinations are unreachable.  Packets are discarded and the ICMP message host unreachable is generated.
               The local senders get an EHOSTUNREACH error.

      blackhole - these destinations are unreachable.  Packets are discarded silently.  The local senders get an EINVAL error.

      prohibit - these destinations are unreachable.  Packets are discarded and the  ICMP  message  communication  administratively
               prohibited is generated.  The local senders get an EACCES error.

      local - the destinations are assigned to this host.  The packets are looped back and delivered locally.

      broadcast - the destinations are broadcast addresses.  The packets are sent as link broadcasts.

      throw  - a special control route used together with policy rules. If such a route is selected, lookup in this table is termi‐
               nated pretending that no route was found.  Without policy routing it is equivalent to the absence of the route in the routing
               table.   The  packets  are  dropped  and the ICMP message net unreachable is generated.  The local senders get an ENETUNREACH
               error.

      nat - a special NAT route.  Destinations covered by the prefix are considered to  be  dummy  (or  external)  addresses  which
               require  translation  to  real  (or  internal)  ones  before forwarding.  The addresses to translate to are selected with the
               attribute Warning: Route NAT is no longer supported in Linux 2.6.

               via.

      anycast - not implemented the destinations are anycast addresses assigned to this host.  They are mainly equivalent to  local
               with one difference: such addresses are invalid when used as the source address of any packet.

      multicast - a special type used for multicast routing.  It is not present in normal routing tables.

সুতরাং আপনি যখন ipকমান্ড দ্বারা কোনও নেটওয়ার্কের কোনও রুট সংজ্ঞায়িত করেন এবং এটিকে একটি ব্ল্যাকহোল রুট হিসাবে চিহ্নিত করেন, কার্নেলটি এখন এই নেটওয়ার্কের ঠিকানাটিকে ব্ল্যাকহোল টাইপ করে:

ip route add blackhole X.X.X.X/24

1
আপনি সিস্টেম শিরোলেখ ফাইলগুলি দেখাচ্ছে এবং বলছেন যে এটি প্রশাসকের উপর নির্ভর করে?
পাভেল Šিমেরদা

আমি বললাম blackholeঠিকানার ধরণ, সমস্ত ঠিকানার প্রকার নয়। আমি দেখিয়েছি যে iptables addrtypeএক্সটেনশন কার্নেলের সাথে একই সংজ্ঞা সংযোজন ব্যবহার করে use এবং ঠিকানা ধরণের কার্নেল সংজ্ঞাটি দেখতে পাবে man ip
cuonglm

ধন্যবাদ, এটি কেবল ব্ল্যাকহোলের অংশটির উত্তর দেয়। আমি আইপি কমান্ড থেকে আইপিকে তালিকাটি চেষ্টা করার চেষ্টা করেছি ip route list type localতবে ইউনিকাস্ট ছাড়া যা সমস্ত দেয় তা খালি স্ট্রিং তৈরি করে default via 192.168.1.1 dev eth0 proto static metric 1024 192.168.1.0/24 dev eth0 proto kernel scope link src 192.168.1.2। এগুলি কীভাবে ব্যাখ্যা করতে হয় আপনি আরও তথ্য সরবরাহ করতে পারেন? ধন্যবাদ।
প্রশ্ন ওভারফ্লো

1
@ কুওগলম ip route add blackholeসেই বিশেষ সাবনেটটি ব্লক করতে ফায়ারওয়াল ব্যবহার করে বনাম ব্যবহার করার সুবিধা কী ? একই শেষটি সম্পাদন করার জন্য কি কার্যকরী / পারফরম্যান্স পার্থক্য বা আলাদা উপায় আছে?
ব্র্যাচলে

1
@ ব্র্যাচলে: এটি আপনার সিস্টেমে নির্ভর করে, তবে নাল রুটটি প্রায়শই ভাল হয় কারণ আপনার রুটের টেবিলটি প্রায়শই ছোট থাকে, তবে iptables নিয়মে প্রায়শই প্রচুর বিধি থাকে। বিধি দ্বারা প্রক্রিয়াজাতকরণ বিশাল কর্মক্ষমতা প্রভাবিত করতে পারে।
cuonglm
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.