<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: как запретить icmp пакеты конкретному юзеру</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5145.html</link>
    <description>Здравствуйте.&lt;br&gt;устал пытаться понять почему так происходит:&lt;br&gt;есть юзер abc с UID 1002, требуется перенаправить его исходящий трафик на 127.0.0.1:3001&lt;br&gt;&lt;br&gt;все норм. но пинг не запретить никак, т.е. запретить его для всех могу а для конкретного юзера нет.&lt;br&gt;&lt;br&gt;alias it=&quot;iptables&quot;&lt;br&gt;alias itn=&quot;iptables -t nat&quot;&lt;br&gt;&lt;br&gt;it -F&lt;br&gt;itn -F&lt;br&gt;&lt;br&gt;itn -I OUTPUT -p ICMP -m owner --uid-owner 1002 -j DNAT --to-destination 127.0.0.1:3001&lt;br&gt;результат нулевой ping 8.8.8.8 из под abc нормально проходит&lt;br&gt;&lt;br&gt;при it -P OUTPUT ACCEPT&lt;br&gt;it -I OUTPUT -p ICMP -m owner --uid-owner 1002 -j DROP&lt;br&gt;результат нулевой ping 8.8.8.8 из под abc нормально проходит&lt;br&gt;&lt;br&gt;при it -P OUTPUT DROP&lt;br&gt;it -I OUTPUT -p ICMP -m owner ! --uid-owner 1002 -j ACCEPT&lt;br&gt;результат нулевой ping 8.8.8.8 из под abc нормально проходит&lt;br&gt;-------------------------------------------------&lt;br&gt;что я не так делаю?&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>как запретить icmp пакеты конкретному юзеру (pavlinux)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5145.html#5</link>
    <pubDate>Fri, 12 Apr 2013 21:23:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt; # sysctl -w net.ipv4.ping_group_range=&quot;1111 1111&quot;; &lt;br&gt;&amp;gt;  Это где такое?&lt;br&gt;&lt;br&gt;Linux 3.0 &lt;br&gt;&lt;br&gt;http://kernelnewbies.org/Linux_3.0#head-c5bcc118ee946645132a834a716ef0d7d05b282e&lt;br&gt;http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=c319b4d76b9e583a5d88d6bf190e079c4e43213d&lt;br&gt;</description>
</item>

<item>
    <title>как запретить icmp пакеты конкретному юзеру (cmd4)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5145.html#4</link>
    <pubDate>Thu, 11 Apr 2013 09:44:24 GMT</pubDate>
    <description>Благодарю. про пинг понял. буду исправлять.&lt;br&gt;</description>
</item>

<item>
    <title>как запретить icmp пакеты конкретному юзеру (PavelR)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5145.html#3</link>
    <pubDate>Wed, 10 Apr 2013 18:20:24 GMT</pubDate>
    <description>&amp;gt; # sysctl -w net.ipv4.ping_group_range=&quot;1111 1111&quot;; &lt;br&gt;&lt;br&gt; Это где такое?&lt;br&gt;&lt;br&gt;#sysctl -w net.ipv4.ping_group_range=&quot;1111 1111&quot;&lt;br&gt;error: &quot;net.ipv4.ping_group_range&quot; is an unknown key&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>как запретить icmp пакеты конкретному юзеру (pavlinux)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5145.html#2</link>
    <pubDate>Wed, 10 Apr 2013 12:13:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; что я не так делаю?&lt;br&gt;&amp;gt; бинарник ping суидный, ICMP-сокет открывается от рута и отправка пингов отправляется от &lt;br&gt;&amp;gt; рута практически всегда.&lt;br&gt;&lt;br&gt;Вариант 1.&lt;br&gt;&#091;code&#093;&lt;br&gt;# chmod 0755 &#096;which ping&#096;;&lt;br&gt;# setcap &quot;cap_net_raw+ep&quot; &#096;which ping&#096;;&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;Вариант 2.&lt;br&gt;&#091;code&#093;&lt;br&gt;# cd tmp; wget http://mirrors.kernel.org/openwall/Owl/current/sources/Owl/packages/iputils/iputils-s20101006.tar.bz2&lt;br&gt;# tar xf iputils-s20101006.tar.bz2;&lt;br&gt;# cd iputils-s20101006;&lt;br&gt;# make&lt;br&gt;# cp -f ./ping &#096;which ping&#096;;&lt;br&gt;# groupadd -r -g 1111 allow_ping&lt;br&gt;# chgrp allow_ping &#096;which ping&#096;;&lt;br&gt;# chmod u-s &#096;which ping&#096;;&lt;br&gt;# chmod g+s &#096;which ping&#096;;&lt;br&gt;# sysctl -w net.ipv4.ping_group_range=&quot;1111 1111&quot;;&lt;br&gt;# usermod -G allow_ping user1002;&lt;br&gt;&#091;/code&#093;&lt;br&gt;</description>
</item>

<item>
    <title>как запретить icmp пакеты конкретному юзеру (PavelR)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5145.html#1</link>
    <pubDate>Wed, 10 Apr 2013 03:57:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 127.0.0.1:3001 &lt;br&gt;&amp;gt; результат нулевой ping 8.8.8.8 из под abc нормально проходит &lt;br&gt;&amp;gt; при it -P OUTPUT ACCEPT &lt;br&gt;&amp;gt; it -I OUTPUT -p ICMP -m owner --uid-owner 1002 -j DROP &lt;br&gt;&amp;gt; результат нулевой ping 8.8.8.8 из под abc нормально проходит &lt;br&gt;&amp;gt; при it -P OUTPUT DROP &lt;br&gt;&amp;gt; it -I OUTPUT -p ICMP -m owner ! --uid-owner 1002 -j ACCEPT &lt;br&gt;&amp;gt; результат нулевой ping 8.8.8.8 из под abc нормально проходит &lt;br&gt;&amp;gt; ------------------------------------------------- &lt;br&gt;&amp;gt; что я не так делаю?&lt;br&gt;&lt;br&gt;бинарник ping суидный, ICMP-сокет открывается от рута и отправка пингов отправляется от рута практически всегда.&lt;br&gt;</description>
</item>

</channel>
</rss>
