Size: a a a

2021 March 29

МВ

Максим Вельгач... in ntwrk
Это уже дистрозависимое что-то
источник

МВ

Максим Вельгач... in ntwrk
Я обычно писал обычные systemd-юниты и в них просто команды iptables
источник

МВ

Максим Вельгач... in ntwrk
начиная с -F
источник

МВ

Максим Вельгач... in ntwrk
Ну а сейчас перехожу на nftables
источник

f

fishsouprecipe 🤍 in ntwrk
Понял, спасибо большое
источник

SS

Stanislav Silnicki in ntwrk
Максим Вельгач
Настоящая медная 5е с сечением не ниже 0,51 нормально будет работать
Спасибо большое!
источник

c

cloud_tg_captcha_bot in ntwrk
User didn't pass the validation and was banned.
источник

v(

vitex (Victor) in ntwrk
fishsouprecipe 🤍
А правильно понимаю, чтобы мне нужно ещё указать ! —dport 22 ?)
Контейнеры запускаются c "--network host" ?
Если нет, то вам ничем не помогут правила в INPUT.
источник

f

fishsouprecipe 🤍 in ntwrk
vitex (Victor)
Контейнеры запускаются c "--network host" ?
Если нет, то вам ничем не помогут правила в INPUT.
Контейнеры запускались с -p port:port, просто expose их во внешний мир, чтобы могли взаимодействовать друг с другом
источник

f

fishsouprecipe 🤍 in ntwrk
Помогли вот эти
источник

f

fishsouprecipe 🤍 in ntwrk
Переслано от Максим Вельгач...
-A INPUT -i lo -j ACCEPT
-A INPUT -m conntrack --ctstate established,related -j ACCEPT
-A INPUT -p tcp —dport 22 -j ACCEPT
-A INPUT -j DROP
источник

v(

vitex (Victor) in ntwrk
fishsouprecipe 🤍
Контейнеры запускались с -p port:port, просто expose их во внешний мир, чтобы могли взаимодействовать друг с другом
port:port это не экпоуз, это как раз публикация для доступа снуружи
Для того чтобы конетейнеры общались между собой никаких портов публиковать не надо.
А вот советы закрыть INPUT и успокоится в данном случае мимо, потому что для хоста трафик извне  на контейнер это FORWARD
источник

v(

vitex (Victor) in ntwrk
fishsouprecipe 🤍
Переслано от Максим Вельгач
-A INPUT -i lo -j ACCEPT
-A INPUT -m conntrack --ctstate established,related -j ACCEPT
-A INPUT -p tcp —dport 22 -j ACCEPT
-A INPUT -j DROP
ну ну
источник

v(

vitex (Victor) in ntwrk
Вредные советы
источник

f

fishsouprecipe 🤍 in ntwrk
Ну в любом случае я балуюсь только, я знаю, что контейнеры могут общаться между собой без публикации портов, просто эксперементирую, так как будет сеть из нескольких серверов
источник

v(

vitex (Victor) in ntwrk
fishsouprecipe 🤍
Ну в любом случае я балуюсь только, я знаю, что контейнеры могут общаться между собой без публикации портов, просто эксперементирую, так как будет сеть из нескольких серверов
После таких советов "фильтровать INPUT достаточно чтобы закрыть опубликованые порты контейнеров" как раз и появляются потом в инете мемкэши и эластики голой жопой наружу
источник

v(

vitex (Victor) in ntwrk
fishsouprecipe 🤍
Ну в любом случае я балуюсь только, я знаю, что контейнеры могут общаться между собой без публикации портов, просто эксперементирую, так как будет сеть из нескольких серверов
все правильно у вас было
закрывать надо в DOCKER-USER
источник

f

fishsouprecipe 🤍 in ntwrk
vitex (Victor)
все правильно у вас было
закрывать надо в DOCKER-USER
Да, наверное я просто не правильно написал опции
источник

f

fishsouprecipe 🤍 in ntwrk
вместо -s 127.0.0.1/32 нужно было использовать -i lo, верно?
источник

v(

vitex (Victor) in ntwrk
fishsouprecipe 🤍
вместо -s 127.0.0.1/32 нужно было использовать -i lo, верно?
это правило вообще не нужно
источник