Summary: | в /etc/init.d/iptables не учитываются цепочки nat и mangle | ||
---|---|---|---|
Product: | Sisyphus | Reporter: | Igor Muratov <migor> |
Component: | iptables | Assignee: | Nobody's working on this, feel free to take it <nobody> |
Status: | CLOSED FIXED | QA Contact: | |
Severity: | enhancement | ||
Priority: | P4 | CC: | glebfm, ldv, placeholder |
Version: | unstable | ||
Hardware: | all | ||
OS: | Linux |
Description
Igor Muratov
2002-07-16 19:46:34 MSD
По поводу service iptables stop - это даже не feature, а достаточно неприятный баг. По логике, после servicve iptables stop доступ хостам, пользующим NAT должен быть перекрыт. А в результате, он не только не перекрывается, но еще и разрешается всем (в том случае, когда в NAT-таблице есть одно/два общих правил трансляции, а доступ ограничивается через filter-таблицу FORWARD). Т.е. кто отмаршрутизируется через данный хост - свободно уйдет в Cеть, потому как после stop все правила сбрасываются в default state (ACCEPT) - а это уже проблемы с security. По поводу service iptables stop - это даже не feature, а достаточно неприятный баг. По логике, после servicve iptables stop доступ хостам, пользующим NAT должен быть перекрыт. А в результате, он не только не перекрывается, но еще и разрешается всем (в том случае, когда в NAT-таблице есть одно/два общих правил трансляции, а доступ ограничивается через filter-таблицу FORWARD). Т.е. кто отмаршрутизируется через данный хост - свободно уйдет в Cеть, потому как после stop все правила сбрасываются в default state (ACCEPT) - а это уже проблемы с security. Fixed in new iptables Fixed in new iptables |