<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Пинг двух ip-шников через один сетевой интерфейс</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html</link>
    <description>Slackware 13.1. Только что установил, ничего еще не настраивал кроме файла rc.inet1.conf.&lt;br&gt;Iptables не настраивал.   &lt;br&gt;&lt;br&gt;#ip addr&lt;br&gt;2: eth1: &amp;lt;BROADCAST,MULTICAST,UP,LOWER_UP&amp;gt; mtu 1500 qdisc pfifo_fast state UP qlen 1000&lt;br&gt;    link/ether 1c:bd:b9:e6:cf:a3 brd ff:ff:ff:ff:ff:ff&lt;br&gt;    inet x.x.x.2/24 brd x.x.x.255 scope global eth1&lt;br&gt;    inet6 fe80::1ebd:b9ff:fee6:cfa3/64 scope link&lt;br&gt;       valid_lft forever preferred_lft forever&lt;br&gt;3: eth2: &amp;lt;BROADCAST,MULTICAST&amp;gt; mtu 1500 qdisc noop state DOWN qlen 1000&lt;br&gt;    link/ether 1c:bd:b9:e6:cf:7c brd ff:ff:ff:ff:ff:ff&lt;br&gt;4: eth0: &amp;lt;BROADCAST,MULTICAST,UP,LOWER_UP&amp;gt; mtu 1500 qdisc pfifo_fast state UP qlen 1000&lt;br&gt;    link/ether 00:16:e6:66:f3:df brd ff:ff:ff:ff:ff:ff&lt;br&gt;    inet 192.168.42.7/24 brd 192.168.42.255 scope global eth0&lt;br&gt;    inet6 fe80::216:e6ff:fe66:f3df/64 scope link&lt;br&gt;    valid_lft forever preferred_lft forever&lt;br&gt;&lt;br&gt;I. Подключаю к сети встроенную карту(eth0), только эту сетевую карту, т.е кабель один.  Пингую адрес 192.168.42.7, он пингуется&lt;br&gt;Пингую адрес x.x.x.2, он почему-т</description>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (HanTengry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#10</link>
    <pubDate>Mon, 01 Aug 2011 05:56:39 GMT</pubDate>
    <description>&amp;gt; на внутренних интерфейсах стоит строка: &lt;br&gt;&amp;gt; echo 1 &amp;gt; /proc/sys/net/ipv4/conf/eth0/arp_ignore &lt;br&gt;&amp;gt; И в этом случае подобный эффект пропадает, но перед тем как делать &lt;br&gt;&amp;gt; почитать.&lt;br&gt;&lt;br&gt;Выполнил строку, эффект не пропал. Ладно почитаем, спасибо!&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#9</link>
    <pubDate>Sun, 31 Jul 2011 19:09:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; для этого и рекомендуют на внешнем интерфейсе блокировать пакеты идущие на серые &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; -I INPUT -i eth0 -d ip_eth1 -j DROP &lt;br&gt;&amp;gt;&amp;gt; Ага. конечно. Прям так сразу &quot;-I INPUT&quot; =) &lt;br&gt;&amp;gt;&amp;gt; -I FORWARD после правила с &quot;-m state --state ESTABLISHED,RELATED&quot; или фильтровать в &lt;br&gt;&amp;gt;&amp;gt; PREROUTING mangle.&lt;br&gt;&amp;gt; причем тут FORWARD , если разговор об интерфейсах локальной машины &lt;br&gt;&lt;br&gt;мммда, я чето про внутреннюю локалку подумал, да, маленько прощелкал.&lt;br&gt;Получается это не замечание, а скорее дополнение.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (vbv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#8</link>
    <pubDate>Sun, 31 Jul 2011 18:10:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; то есть в сети других таких нет(хотя тоже не факт, думаю &lt;br&gt;&amp;gt; что нет).&lt;br&gt;&amp;gt; III. Подключаю внешнюю сетевую карту, думаю что это eth1 т.к. пингую шлюз &lt;br&gt;&amp;gt; x.x.x.1 с самого сервера(со второй внешней шлюз не пингуется). Ну и &lt;br&gt;&amp;gt; с лан сети адреса 192.168.42.7, x.x.x.2 не пингуются через подключенную eth1. &lt;br&gt;&amp;gt; ip_forward выставлен в 0.&lt;br&gt;&amp;gt; Компьютер в лан сети с которого пингую этот комп настроен только на &lt;br&gt;&amp;gt; подсеть 192.168.42.0.&lt;br&gt;&amp;gt; Не понимаю почему пинг проходит через eth0 до ip-шника что висит на &lt;br&gt;&amp;gt; eth1? Неужели так и должно работать?&lt;br&gt;&lt;br&gt;В общем такое возможно и даже должно быть!&lt;br&gt;Подробнее: &lt;br&gt;ip привязка получается из arp протокола таким образом устанавливая адрес для одной сетевой карты мы говорим о нашем адресе.&lt;br&gt;есть такие параметры /proc/sys/net/ipv4/conf/eth*/arp_*&lt;br&gt;В общем, сейчас точно не помню но этими файлами задается поведение интерфейса(ов) в области arp. И если машина с адресом на одной карточке получает/отправляет ответ/запрос через другую, то у нее есть все шансы получ</description>
</item>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#7</link>
    <pubDate>Sun, 31 Jul 2011 10:57:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt; для этого и рекомендуют на внешнем интерфейсе блокировать пакеты идущие на серые &lt;br&gt;&amp;gt;&amp;gt; ip &lt;br&gt;&amp;gt;&amp;gt; -I INPUT -i eth0 -d ip_eth1 -j DROP &lt;br&gt;&amp;gt; Ага. конечно. Прям так сразу &quot;-I INPUT&quot; =) &lt;br&gt;&amp;gt; -I FORWARD после правила с &quot;-m state --state ESTABLISHED,RELATED&quot; или фильтровать в &lt;br&gt;&amp;gt; PREROUTING mangle.&lt;br&gt;&lt;br&gt;причем тут FORWARD , если разговор об интерфейсах локальной машины&lt;br&gt;</description>
</item>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#6</link>
    <pubDate>Sun, 31 Jul 2011 10:46:31 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; для этого и рекомендуют на внешнем интерфейсе блокировать пакеты идущие на серые &lt;br&gt;&amp;gt; ip &lt;br&gt;&amp;gt; -I INPUT -i eth0 -d ip_eth1 -j DROP &lt;br&gt;&lt;br&gt;Ага. конечно. Прям так сразу &quot;-I INPUT&quot; =)&lt;br&gt;&lt;br&gt;-I FORWARD после правила с &quot;-m state --state ESTABLISHED,RELATED&quot; или фильтровать в PREROUTING mangle.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#5</link>
    <pubDate>Sun, 31 Jul 2011 10:34:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; зависит от того что именно хотите запретить.&lt;br&gt;&amp;gt; Вообще, мне представилась следующий механизм взлома, не факт, что он работает, это &lt;br&gt;&amp;gt; просто домыслы из-за непонимания, в связи с чем и вопросы, читать &lt;br&gt;&amp;gt; буду еще конечно. Если кто-то с внешней сети поставит у себя &lt;br&gt;&amp;gt; в качестве gw внешний ip моего сервера, и при знании внутреннего &lt;br&gt;&amp;gt; ip моего сервера, сможет подключиться к сервисам что висят на локальном&lt;br&gt;&lt;br&gt;для этого еще и провайдер должен эти пакеты смаршрутизировать или вас с ним держать в одной подсети.&lt;br&gt;&lt;br&gt;точней доставить, а не смаршрутизировать&lt;br&gt;&lt;br&gt;&amp;gt; интерфейсе..т.к. пакеты которые приходят на сервер от злоумышленика будут распозноваться &lt;br&gt;&amp;gt; как INPUT(являться как раз целевыми для моего сервера) а не FORWARD, &lt;br&gt;&amp;gt; отправляться на внутренний интерфейс где как раз сервисы-то и прослушивают соединения(ssh, &lt;br&gt;&amp;gt; webmin например). Как-то так. От этого бы и хотелось защититься.&lt;br&gt;&amp;gt; Ну то есть вопрос сводится к следующему, а будут ли в этом &lt;br&gt;&amp;gt; случае доступны сервисы которые висят только на внутреннем интерфе</description>
</item>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (HanTengry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#4</link>
    <pubDate>Sun, 31 Jul 2011 08:19:52 GMT</pubDate>
    <description>&amp;gt; зависит от того что именно хотите запретить.&lt;br&gt;&lt;br&gt;Вообще, мне представилась следующий механизм взлома, не факт, что он работает, это просто домыслы из-за непонимания, в связи с чем и вопросы, читать буду еще конечно. Если кто-то с внешней сети поставит у себя в качестве gw внешний ip моего сервера, и при знании внутреннего ip моего сервера, сможет подключиться к сервисам что висят на локальном интерфейсе..т.к. пакеты которые приходят на сервер от злоумышленика будут распозноваться как INPUT(являться как раз целевыми для моего сервера) а не FORWARD, отправляться на внутренний интерфейс где как раз сервисы-то и прослушивают соединения(ssh, webmin например). Как-то так. От этого бы и хотелось защититься.   &lt;br&gt;Ну то есть вопрос сводится к следующему, а будут ли в этом случае доступны сервисы которые висят только на внутреннем интерфейсе(или как это правильнее сказать доступны только с локальной сети, так как с внешней порты заблокированы iptables)..&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#3</link>
    <pubDate>Sat, 30 Jul 2011 15:45:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; eth1? Неужели так и должно работать?&lt;br&gt;&amp;gt;&amp;gt; http://www.opennet.ru/openforum/vsluhforumID1/86766.html &lt;br&gt;&amp;gt; Спасибо!&lt;br&gt;&amp;gt; Сколько пересмотрел примеров скриптов&#092;правил в iptables в нете, вроде не замечал правила &lt;br&gt;&amp;gt; блокировки этой возможности проскакивания пакетов на другой интерфейс.&lt;br&gt;&lt;br&gt;вообще то пакет не проскакивает на другой интерфейс, а попав в ядро определяется что он прибыл на челевую машину, даже если пришел через интерфейс с другим ip.&lt;br&gt;&lt;br&gt;&amp;gt; Как то не упоминалось об этом.&lt;br&gt;&amp;gt; Насколько эта возможность опасна? Как/Чем профессиональней задропить эту возможность? &lt;br&gt;&lt;br&gt;зависит от того что именно хотите запретить.&lt;br&gt; &lt;br&gt;&amp;gt; Ebtables?</description>
</item>

<item>
    <title>Пинг двух ip-шников через один сетевой интерфейс (HanTengry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92016.html#2</link>
    <pubDate>Fri, 29 Jul 2011 12:03:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt; eth1? Неужели так и должно работать?&lt;br&gt;&amp;gt; http://www.opennet.ru/openforum/vsluhforumID1/86766.html &lt;br&gt;&lt;br&gt;Спасибо!&lt;br&gt;Сколько пересмотрел примеров скриптов&#092;правил в iptables в нете, вроде не замечал правила блокировки этой возможности проскакивания пакетов на другой интерфейс.&lt;br&gt;Как то не упоминалось об этом.&lt;br&gt;Насколько эта возможность опасна? Как/Чем профессиональней задропить эту возможность? &lt;br&gt;Ebtables?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
