Положить ключ в директорию .ssh у юзера.
Printable View
гениально :D
Добрый день. Помогите пожалуйста чайнику. Решил настроить ssh. Настраивал по инструкции:
http://wl500g.info/showthread.php?t=...0%ED%E8%E5+SSH
в /usr/local/sbin/post-boot прописано следующее:
dropbear -p 16016
в /usr/local/sbin/post-firewall
# set default policy
iptables -P INPUT DROP
# remove last default rule
iptables -D INPUT -j DROP
iptables -A INPUT -p tcp --syn --dport 16016 -j ACCEPT
в процессах dropbear висит:
-sh: 59: not found
[fuzzylogic@pela root]$ 64 fuzzylog 380 S httpd vlan1
-sh: 64: not found
[fuzzylogic@pela root]$ 69 fuzzylog 408 S syslogd -m 0 -O /tmp/syslog.log -S -l 7
-sh: 69: not found
[fuzzylogic@pela root]$ 70 fuzzylog 364 S klogd
-sh: 70: not found
[fuzzylogic@pela root]$ 75 nobody 432 S [dnsmasq]
-sh: 75: not found
[fuzzylogic@pela root]$ 77 fuzzylog SW [khubd]
-sh: 77: not found
[fuzzylogic@pela root]$ 85 fuzzylog 276 S lpd
-sh: 85: not found
[fuzzylogic@pela root]$ 87 fuzzylog 260 S p9100d -f /dev/usb/lp0 0
-sh: 87: not found
[fuzzylogic@pela root]$ 90 fuzzylog 340 S waveservermain
-sh: 90: not found
[fuzzylogic@pela root]$ 92 fuzzylog 344 S rcamdmain
-sh: 92: not found
[fuzzylogic@pela root]$ 105 fuzzylog 312 S infosvr br0
-sh: 105: not found
[fuzzylogic@pela root]$ 106 fuzzylog 448 S watchdog
-sh: 106: not found
[fuzzylogic@pela root]$ 109 fuzzylog 344 S ntp
-sh: 109: not found
[fuzzylogic@pela root]$ 116 fuzzylog 480 S dropbear -p 16016
-sh: 116: not found
[fuzzylogic@pela root]$ 121 fuzzylog 492 S upnp -D -L br0 -W vlan1
-sh: 121: not found
[fuzzylogic@pela root]$ 125 fuzzylog 728 S dropbear -p 16016
-sh: 125: not found
[fuzzylogic@pela root]$ 126 fuzzylog 548 S -sh
-sh: 126: not found
[fuzzylogic@pela root]$ 130 fuzzylog 728 S dropbear -p 16016
-sh: 130: not found
[fuzzylogic@pela root]$ 131 fuzzylog 548 S -sh
-sh: 131: not found
[fuzzylogic@pela root]$ 134 fuzzylog 392 R ps
Putty c машины из внутренней сети заходит. Проблемы начинаются при удаленном доступе.
В логах iptables порт 16016 не открыт:
Chain INPUT (policy ACCEPT)
target prot opt source destination
MACS all -- anywhere anywhere
DROP all -- anywhere anywhere state INVALID
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
ACCEPT all -- anywhere anywhere state NEW
ACCEPT all -- anywhere anywhere state NEW
SECURITY all -- anywhere anywhere state NEW
ACCEPT tcp -- anywhere anywhere tcp dpt:ftp
DROP all -- anywhere anywhere
Chain FORWARD (policy ACCEPT)
target prot opt source destination
MACS all -- anywhere anywhere
ACCEPT all -- anywhere anywhere
DROP all -- anywhere anywhere state INVALID
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
DROP all -- anywhere anywhere
SECURITY all -- anywhere anywhere state NEW
ACCEPT all -- anywhere anywhere ctstate DNAT
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
Chain MACS (2 references)
target prot opt source destination
RETURN all -- anywhere anywhere MAC 00:1E:8C:9A:1D:C4
RETURN all -- anywhere anywhere MAC 00:19:CB:41:72:BC
RETURN all -- anywhere anywhere MAC 00:19:CB:41:72:B9
RETURN all -- anywhere anywhere MAC 00:19:CB:41:72:B8
RETURN all -- anywhere anywhere MAC 00:1E:8C:9A:1C:3A
DROP all -- anywhere anywhere
Chain SECURITY (2 references)
target prot opt source destination
RETURN tcp -- anywhere anywhere tcp flags:SYN,RST,ACK/SYN limit: avg 1/sec burst 5
RETURN tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/RST limit: avg 1/sec burst 5
RETURN udp -- anywhere anywhere limit: avg 5/sec burst 5
RETURN icmp -- anywhere anywhere limit: avg 5/sec burst 5
DROP all -- anywhere anywhere
Chain logaccept (0 references)
target prot opt source destination
LOG all -- anywhere anywhere state NEW LOG level warning tcp-sequence tcp-options ip-options prefix `ACCEPT '
ACCEPT all -- anywhere anywhere
Chain logdrop (0 references)
target prot opt source destination
LOG all -- anywhere anywhere state NEW LOG level warning tcp-sequence tcp-options ip-options prefix `DROP '
DROP all -- anywhere anywhere
если добавляю руками - в iptables прописывается:
Как сделать чтобы это происходило автоматом?
Файл /usr/local/sbin/post-firewall отрабатывает?
Полное содержимое файла можно?
Не отработал post-firewall
Возможно, из-за того, что на него не сказали chmod +x
Возможно, из-за того, что нет в начале магической строчки
И оставлять файрвол без "DROP все остальное" некрасиво.Code:#!/bin/sh
Надо добавить в конце
upd. А, там дефолтная политика ставится. Тогда последнее не обязательно.Code:iptables -A INPUT -j DROP
Раз уж зашла тема о SSH,-
Такой глюк(?) при смене пароля через web конфигуратор пароль на SSH не меняется что с этим делать и как лечить?
P.S. подозреваю что это может быть из за того что система грузится с флешки ... вобщем теряюсь в догадках спасайте :)
Vbifi а что passwd уже не спасает? Я сделал его и монументальные flashfs save и тд.
Сограждане, подскажите что делать.
Заметил на роутере жуткие тормоза, проверил лог и обнаружил вот такую портянку весом 194 К:
Oct 6 03:01:48 dropbear[6091]: exit before auth: Disconnect received
Oct 6 03:01:48 dropbear[6092]: Child connection from ::ffff:148.235.144.119:60377
Oct 6 03:01:50 dropbear[6092]: login attempt for nonexistent user from ::ffff:148.235.144.119:60377
Oct 6 03:01:51 dropbear[6092]: exit before auth: Disconnect received
Oct 6 03:01:51 dropbear[6093]: Child connection from ::ffff:148.235.144.119:50684
Oct 6 03:01:53 dropbear[6093]: login attempt for nonexistent user from ::ffff:148.235.144.119:50684
Айпишник один и тот же.
Подскажите, есть ли какое-то решение, чтоб после трёх попыток логина айпишник банился?
не раз обсуждалось. в поиск - "безопасность ssh"
и вообще для начала поменяйте порт со стандартного 22 на какой-нибудь другой после 10000. сразу проблем станет меньше.
спасибо за наводку.
Всем добрый вечер! Не могу сам сделать! Извените за глупуй вопрос, но я не могу!
Недавно приобрел роутер Asus WL-500g Premium и диск на 2 терабайта. Так вот в чем задача. Мне нужно создать тунель SSH, чтобы я мог обращаться к своему диску через инет! У диска есть интерфейс Ethernet. Т.е. я могу к нему обращаться даже при выключенном компе.
На форуме прочитал, что можно на роутере Asus WL-500g Premium поднять SSH сервер и создав тунель обращаться к этому диску по защищенному каналу.
Здесь же на форуме нашел вот такую инструкцию, чтобы поднять SSH сервер:
mkdir -p /usr/local/etc/dropbear
dropbearkey -t dss -f /usr/local/etc/dropbear/dropbear_dss_host_key
dropbearkey -t rsa -f /usr/local/etc/dropbear/dropbear_rsa_host_key
mkdir -p /usr/local/sbin/
echo "#!/bin/sh" >> /usr/local/sbin/post-boot
cp /usr/local/sbin/post-boot /usr/local/sbin/post-firewall
cp /usr/local/sbin/post-boot /usr/local/sbin/post-mount
cp /usr/local/sbin/post-boot /usr/local/sbin/pre-shutdown
chmod +x /usr/local/sbin/p*
echo "dropbear > /dev/null 2>&1" >> /usr/local/sbin/post-boot
dropbear > /dev/null 2>&1
flashfs save
flashfs commit
flashfs enable
Сделал как в этой инструкции и незнаю, что мне делать дальше. Мне нужно чтобы я мог обращаться к своему диску удаленно как к сетевому диску.
Я скачал в инете прогу: SSH Tunel, но не могу подконектиться к SSH серверу и просматривать свой диск!
ПОМОГИТЕ ПОЖАЛУЙСТО! НЕЗНАЮ УЖЕ ЧТО ДЕЛАТЬ!
Заранее спасибо!
Хочу спросить.
Проделал вот такие настройки, чтоб открыть ssh на 8022 порту.PHP Code:#post-boot
dropbear -p 8022
-----------------
#post-firewall
# set default policy
iptables -P INPUT DROP
# remove last default rule
iptables -D INPUT -j DROP
iptables -A INPUT -p tcp --syn --dport 8022 -j ACCEPT
Порт доступен по 8022, но при етом и по 22 нормально логинится.
Как закрыть тогда 22 порт?
Спасибо.
Снаружи логинится?
кому какие проблеммы :)
у меня все с точностью но наоборот...
у меня нет доступа из вне по ssh
проделано:
через веб в Virtual Server добавленно
что запросы с 22 порта пересылается на 22 внутреннего ip(11.11.11.1) роутера
в Status & Log/Port Forwarding появилась
Destination Proto. Port Range Redirect to
all TCP 22 11.11.11.1
all TCP 8080 11.11.11.1
в логе
Oct 14 23:01:51 kernel: DROP IN=ppp0 OUT= MAC= SRC=<ип адрес источника> DST=11.11.11.1 LEN=48 TOS=0x00 PREC=0x00 TTL=59 ID=29812 DF PROTO=TCP SPT=58536 DPT=22 SEQ=2212093550 ACK=0 WINDOW=65535 RES=0x00 SYN URGP=0 OPT (0204055456020001)
Почему пакеты дропятся?!
попробовал добавить
iptables -A INPUT -p tcp --syn --dport 22 -j ACCEPT
эфекта 0
забыл
при конекте по телнету в логе тоже самое только DST=внешнему ip
Давайте вывод iptables-save, посмотрим.
А вообще, меня несколько удивляет, насколько широко на этом форуме распространена практика добавления в virtual server портов, пакеты на которые предназначены самому роутеру - ведь это действие ничего не даёт с точки зрения открытия порта.
Перечитав все посты касающиеся безопасности SSH на этом форуме пришел в такому варианту:
pre-boot:
post-firewall:Code:#!/bin/sh
insmod ipt_recent
Этот код позволит работать DB даже в том случае, когда через веб-интерфейс в разделе файрвола была установлена какая-либо опция логирования пакетов.Code:#!/bin/sh
logger " --- Post-Firewall Event"
WAN=$(nvram get wan_ifname)
FW_LOG_TYPE=$(nvram get fw_log_x)
if [ $FW_LOG_TYPE == "drop" -o $FW_LOG_TYPE == "both" ]
then
DROP="logdrop"
else
DROP="DROP"
fi
DROP_CMD="iptables -D INPUT -j $DROP"
if [ -z "$($DROP_CMD 2>&1)" ]
then
DROPPED="1"
else
DROPPED="0"
fi
iptables -t nat -A PREROUTING -i $WAN -p tcp -m state --state NEW --dport ssh -m recent --set --name SSH_ATTACKER --rsource
iptables -t nat -A PREROUTING -i $WAN -p tcp -m state --state NEW --dport ssh -m recent --rcheck --seconds 90 --hitcount 4 --name SSH_ATTACKER --rsource -j LOG --log-prefix "SSH_ATTACKER "
iptables -t nat -A PREROUTING -i $WAN -p tcp -m state --state NEW --dport ssh -m recent --update --seconds 90 --hitcount 4 --name SSH_ATTACKER --rsource -j DROP
iptables -t nat -A PREROUTING -i $WAN -p tcp --dport ssh -j ACCEPT
iptables -A INPUT -i $WAN -p tcp --dport ssh -j ACCEPT
if [ $DROPPED == "1" ]
then
iptables -A INPUT -j $DROP
fi
Все-таки не понимаю я такой политики. Зачем блокировать брутефорсников на полторы минуты ?! Их надо блокировать навсегда или по крайней мере на сеанс загрузки роутера, что бы не забивать таблицы.
Например так:
Цепочка ATTACK одна, ставит признак блокировки. В последствии он проверяется одним правилом. Цепочек вроде TESTBRUTE может быть несколько. Каждая со своими вхождениями и периодичностью. Например можно создать еще две цепочки TESTSCAN для отлавливания сканирования well-known портов и TESTDOS для блокирования хостов, которые запрашивают слишком много соединений за короткий момент времени. В итоге каждая подобная цепочка перенаправляет проверку на ATTACK, где метится запалившийся хост.Code:iptables -N TESTBRUTE
iptables -N ATTACK
# Сразу после правила accept all via br0
iptables -I INPUT 5 -m recent --name attack --rcheck -j DROP
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -j TESTBRUTE
iptables -A INPUT -p tcp --dport 21 -m state --state NEW -j TESTBRUTE
iptables -A INPUT -p tcp --dport 5190 -m state --state NEW -j TESTBRUTE
iptables -A TESTBRUTE -m recent --name test_brute --set
iptables -A TESTBRUTE -m recent --name test_brute --rcheck --seconds 300 --hitcount 10 -j ATTACK
iptables -A ATTACK -m recent --name attack --set
iptables -A ATTACK -j LOG --log-level info --log-prefix "ATTACKer blocked: "
iptables -A ATTACK -j DROP
Code:# Generated by iptables-save v1.2.7a on Wed Oct 15 12:43:29 2008
*nat
:PREROUTING ACCEPT [9799:1158353]
:POSTROUTING ACCEPT [5282:316636]
:OUTPUT ACCEPT [5366:335654]
:VSERVER - [0:0]
-A PREROUTING -d <публичный ip>-j VSERVER
-A PREROUTING -d 10.5.82.222 -j VSERVER
-A POSTROUTING -s ! <публичный ip> -o ppp0 -j MASQUERADE
-A POSTROUTING -s ! 10.5.82.222 -o vlan1 -j MASQUERADE
-A POSTROUTING -s 11.11.11.0/255.255.255.0 -d 11.11.11.0/255.255.255.0 -o br0 -j MASQUERADE
-A VSERVER -p tcp -m tcp --dport 8080 -j DNAT --to-destination 11.11.11.1:80
-A VSERVER -p tcp -m tcp --dport 22 -j DNAT --to-destination 11.11.11.1:22
COMMIT
# Completed on Wed Oct 15 12:43:29 2008
# Generated by iptables-save v1.2.7a on Wed Oct 15 12:43:29 2008
*mangle
:PREROUTING ACCEPT [110889:20661480]
:INPUT ACCEPT [92465:15470718]
:FORWARD ACCEPT [9625:4123963]
:OUTPUT ACCEPT [94071:20055008]
:POSTROUTING ACCEPT [130447:34088972]
COMMIT
# Completed on Wed Oct 15 12:43:29 2008
# Generated by iptables-save v1.2.7a on Wed Oct 15 12:43:29 2008
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [224:10720]
:OUTPUT ACCEPT [94040:20043813]
:MACS - [0:0]
:SECURITY - [0:0]
:logaccept - [0:0]
:logdrop - [0:0]
-A INPUT -m state --state INVALID -j logdrop
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i lo -m state --state NEW -j ACCEPT
-A INPUT -i br0 -m state --state NEW -j ACCEPT
-A INPUT -i ppp0 -m state --state NEW -j SECURITY
-A INPUT -d 11.11.11.1 -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 21 -j ACCEPT
-A INPUT -p icmp -j ACCEPT
-A INPUT -j logdrop
-A INPUT -p tcp -m tcp --dport 22 --tcp-flags SYN,RST,ACK SYN -j ACCEPT
-A INPUT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -j ACCEPT
-A FORWARD -i br0 -o br0 -j ACCEPT
-A FORWARD -m state --state INVALID -j logdrop
-A FORWARD -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -j TCPMSS --clamp-mss-to-pmtu
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i ! br0 -o ppp0 -j logdrop
-A FORWARD -i ! br0 -o vlan1 -j logdrop
-A FORWARD -i ! br0 -m state --state NEW -j SECURITY
-A FORWARD -m conntrack --ctstate DNAT -j ACCEPT
-A FORWARD -o br0 -j logdrop
-A SECURITY -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 1/sec -j RETURN
-A SECURITY -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK RST -m limit --limit 1/sec -j RETURN
-A SECURITY -p udp -m limit --limit 5/sec -j RETURN
-A SECURITY -p icmp -m limit --limit 5/sec -j RETURN
-A SECURITY -j logdrop
-A logaccept -m state --state NEW -j LOG --log-prefix "ACCEPT " --log-tcp-sequence --log-tcp-options --log-ip-options
-A logaccept -j ACCEPT
-A logdrop -m state --state NEW -j LOG --log-prefix "DROP " --log-tcp-sequence --log-tcp-options --log-ip-options
-A logdrop -j DROP
COMMIT
# Completed on Wed Oct 15 12:43:29 2008
хм, а почему?! онде делает проброс на локальный ип, а из локалки работате....Quote:
А вообще, меня несколько удивляет, насколько....
-A VSERVER -p tcp -m tcp --dport 8080 -j DNAT --to-destination 11.11.11.1:80
тоже самое... перебрасывает с реальника на внутрений
а вот 22-й порт почему то дропится :(
-A VSERVER -p tcp -m tcp --dport 22 -j DNAT --to-destination 11.11.11.1:22
ну и чего мы хочем --- сначала logdrop всего, а потом разрешаем ходить на порт 22. Туда ходить то уже нечему...Quote:
-A INPUT -j logdrop
-A INPUT -p tcp -m tcp --dport 22 --tcp-flags SYN,RST,ACK SYN -j ACCEPT
Объясняю. Тот факт, что пакет прошёл через преобразование адреса назначения (DNAT, это то, что делает Virtual Server) в таблице nat, вовсе не означает, что он сможет пройти через цепочку INPUT (туда направляются пакеты, предназначенные самому роутеру) таблицы filter. В цепочке FORWARD (через которую проходят "транзитные" пакеты) есть правило -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT, которое как раз и пропускает пакеты, которые прошли DNAT (кстати, настраивается в секции "WAN to LAN Filter", поле Port Forwarding default policy), и поэтому для локальной сети это работает, а для самого роутера - нет.
Конкретно для вашего случая, всё уже описывалось. прежде чем добавлять правило в INPUT, нужно сначала удалить последнее правило оттуда (-A INPUT -j logdrop), так как оно сбрасывает все пакеты и дальше они не идут.
откроет ваш 22 порт.Code:iptables -D INPUT -j logdrop
iptables -A INPUT -p tcp --syn --dport 22 -j ACCEPT
iptables -A INPUT -j logdrop
И -A VSERVER -p tcp -m tcp --dport 22 -j DNAT --to-destination 11.11.11.1:22 не нужно.
ОГРОМНОЕ Спасибо за разъяснения....
и за помощь,
все заработало....
проблема в том, что ipt_recent подсчитывает не только неудачные попытки, но и удачные тоже. Так что есть шанс забанить самого себя "навсегда"
Привет всем!
http://www.wl500g.info/showthread.php?p=70645 читал внимательно.
У меня wl500gpv1, прошивка Олега...7-10.
Проблема такая: из wan коннектится только на 22 порт. Из лан - на любой.
Трабл и у меня, и у друга - у него тоже wl500gpv1.
В web интерфейсе роутера файрвол отключен.
Если запускать
dropbear -p 443
то процесс появляется в списке, при попытке соединения
ssh <адрес wl500gpv1> -p 443 - сессия с дугого компа подвисает намертво
При этом на роутере создается еще 1 процесс dropbear -p 443.
Лог роутера:
Mar 3 13:24:24 dropbear[178]: Running in background # запуск соединения
Mar 3 13:24:36 dropbear[179]: Child connection from ::ffff:217.118.85.89:45461 # черное окошко putty другого компа, зависает
Mar 3 13:26:15 dropbear[179]: exit before auth: Exited normally # закрываешь окно putty
Маршрут на всякий случай прописан:
iptables -I INPUT -p tcp --syn --dport 443 -j ACCEPT
Подскажите плз, что делать? С рабочего компа не могу зайти :( - 22 порт отрублен.
Заранее благодарю,
Константин
А если обращаться на 443 порт из LAN?
Дайте вивод команд
иCode:iptables -nvL
Code:iptables -L -nvt nat
Вывод команд:
$ iptables -nvL
Chain INPUT (policy ACCEPT 32235 packets, 2707K bytes)
pkts bytes target prot opt in out source destination
0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:443 flags:0x16/0x02
59 4520 DROP all -- * * 0.0.0.0/0 0.0.0.0/0 state INVALID
435K 36M ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
3000 180K ACCEPT all -- lo * 0.0.0.0/0 0.0.0.0/0 state NEW
11728 4330K ACCEPT all -- br0 * 0.0.0.0/0 0.0.0.0/0 state NEW
Chain FORWARD (policy ACCEPT 292 packets, 18640 bytes)
pkts bytes target prot opt in out source destination
0 0 ACCEPT all -- br0 br0 0.0.0.0/0 0.0.0.0/0
0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0 state INVALID
292 18640 TCPMSS tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x16/0x02 TCPMSS clamp to PMTU
5337 2789K ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
0 0 DROP all -- !br0 ppp0 0.0.0.0/0 0.0.0.0/0
0 0 DROP all -- !br0 vlan1 0.0.0.0/0 0.0.0.0/0
0 0 ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 ctstate DNAT
Chain OUTPUT (policy ACCEPT 709K packets, 845M bytes)
pkts bytes target prot opt in out source destination
Chain MACS (0 references)
pkts bytes target prot opt in out source destination
Chain SECURITY (0 references)
pkts bytes target prot opt in out source destination
0 0 RETURN tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x16/0x02 limit: avg 1/sec burst 5
0 0 RETURN tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x17/0x04 limit: avg 1/sec burst 5
0 0 RETURN udp -- * * 0.0.0.0/0 0.0.0.0/0 limit: avg 5/sec burst 5
0 0 RETURN icmp -- * * 0.0.0.0/0 0.0.0.0/0 limit: avg 5/sec burst 5
0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0
Chain logaccept (0 references)
pkts bytes target prot opt in out source destination
0 0 LOG all -- * * 0.0.0.0/0 0.0.0.0/0 state NEW LOG flags 7 level 4 prefix `ACCEPT '
0 0 ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0
Chain logdrop (0 references)
pkts bytes target prot opt in out source destination
0 0 LOG all -- * * 0.0.0.0/0 0.0.0.0/0 state
NEW LOG flags 7 level 4 prefix `DROP '
0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0
$ iptables -L -nvt nat
Chain PREROUTING (policy ACCEPT 14493 packets, 1255K bytes)
pkts bytes target prot opt in out source destination
10246 782K VSERVER all -- * * 0.0.0.0/0 78.106.60.42
12 576 VSERVER all -- * * 0.0.0.0/0 10.29.75.190
Chain POSTROUTING (policy ACCEPT 6133 packets, 368K bytes)
pkts bytes target prot opt in out source destination
290 18544 MASQUERADE all -- * ppp0 !78.106.60.42 0.0.0.0/0
0 0 MASQUERADE all -- * vlan1 !10.29.75.190 0.0.0.0/0
53 11496 MASQUERADE all -- * br0 192.168.1.0/24 192.168.1.0/24
Chain OUTPUT (policy ACCEPT 6186 packets, 380K bytes)
pkts bytes target prot opt in out source destination
Chain VSERVER (2 references)
pkts bytes target prot opt in out source destination
0 0 DNAT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:32506 to:192.168.1.122:32506
0 0 DNAT udp -- * * 0.0.0.0/0 0.0.0.0/0 udp dpt:32506 to:192.168.1.122:32506
Добавьте правило
Врезультате будете видить кто и когда стучался на Ваш порт.PHP Code:iptables -I INPUT -i WANIF -d WANIP -p tcp --dport 443 -j LOG --log-prefix '** SSH FROM WAN **' --log-level 4
Выведите листинг команды
так наглядней. Плюс выведите листинг командыCode:/usr/sbin/iptables-save
Первая команда нужна, чтоб выяснить, как настроен ваш фаервол и какие пакеты он не пускает.Code:/bin/netstat -al
Вторая команда нужна, чтоб выяснить, по каким адресам и интерфейсам слушает служба на 443 порте
Вывод команд:
$ /usr/sbin/iptables-save
# Generated by iptables-save v1.2.7a on Wed Mar 4 23:10:38 2009
*nat
:PREROUTING ACCEPT [5740:607938]
:POSTROUTING ACCEPT [5633:338293]
:OUTPUT ACCEPT [5651:341795]
:VSERVER - [0:0]
-A PREROUTING -d 78.106.xx.xx -j VSERVER
-A PREROUTING -d 10.29.xx.xx -j VSERVER
-A POSTROUTING -s ! 78.106.xx.xx -o ppp0 -j MASQUERADE
-A POSTROUTING -s ! 10.29.xx.xx -o vlan1 -j MASQUERADE
-A POSTROUTING -s 192.168.1.0/255.255.255.0 -d 192.168.1.0/255.255.255.0 -o br0 -j MASQUERADE
-A VSERVER -p tcp -m tcp --dport 32506 -j DNAT --to-destination 192.168.1.122:32506
-A VSERVER -p udp -m udp --dport 32506 -j DNAT --to-destination 192.168.1.122:32506
COMMIT
# Completed on Wed Mar 4 23:10:39 2009
# Generated by iptables-save v1.2.7a on Wed Mar 4 23:10:39 2009
*mangle
:PREROUTING ACCEPT [8714174:2743562014]
:INPUT ACCEPT [8697843:2735621632]
:FORWARD ACCEPT [15279:7834490]
:OUTPUT ACCEPT [13309041:14864647035]
:POSTROUTING ACCEPT [13331423:14875104148]
COMMIT
# Completed on Wed Mar 4 23:10:39 2009
# Generated by iptables-save v1.2.7a on Wed Mar 4 23:10:39 2009
*filter
:INPUT ACCEPT [25031:2220015]
:FORWARD ACCEPT [758:36384]
:OUTPUT ACCEPT [5709391:5483432254]
:MACS - [0:0]
:SECURITY - [0:0]
:logaccept - [0:0]
:logdrop - [0:0]
-A INPUT -p tcp -m tcp --dport 443 -j ACCEPT
-A INPUT -m state --state INVALID -j DROP
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i lo -m state --state NEW -j ACCEPT
-A INPUT -i br0 -m state --state NEW -j ACCEPT
-A FORWARD -i br0 -o br0 -j ACCEPT
-A FORWARD -m state --state INVALID -j DROP
-A FORWARD -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -j TCPMSS --clamp-mss-to-pmtu
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i ! br0 -o ppp0 -j DROP
-A FORWARD -i ! br0 -o vlan1 -j DROP
-A FORWARD -m conntrack --ctstate DNAT -j ACCEPT
-A SECURITY -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 1/sec -j RETURN
-A SECURITY -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK RST -m limit --limit 1/sec -j RETURN
-A SECURITY -p udp -m limit --limit 5/sec -j RETURN
-A SECURITY -p icmp -m limit --limit 5/sec -j RETURN
-A SECURITY -j DROP
-A logaccept -m state --state NEW -j LOG --log-prefix "ACCEPT " --log-tcp-sequence --log-tcp-options --log-ip-options
-A logaccept -j ACCEPT
-A logdrop -m state --state NEW -j LOG --log-prefix "DROP " --log-tcp-sequence --log-tcp-options --log-ip-options
-A logdrop -j DROP
COMMIT
# Completed on Wed Mar 4 23:10:39 2009
$ /bin/netstat -al
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State
tcp 0 0 *:51777 *:* LISTEN
tcp 0 0 *:printer *:* LISTEN
tcp 0 0 WL-0022152B:netbios-ssn *:* LISTEN
tcp 0 0 *:laserjet *:* LISTEN
tcp 0 0 *:www *:* LISTEN
tcp 0 0 *:domain *:* LISTEN
tcp 0 0 *:3838 *:* LISTEN
tcp 0 0 *:ssh *:* LISTEN
tcp 0 0 *:telnet *:* LISTEN
tcp 0 0 *:https *:* LISTEN
udp 0 0 *:1024 *:*
udp 0 0 WL-0022152BC:netbios-ns *:*
udp 0 0 *:netbios-ns *:*
udp 0 0 WL-0022152B:netbios-dgm *:*
udp 0 0 *:netbios-dgm *:*
udp 0 0 localhost.localdo:34954 *:*
udp 0 0 localhost.localdom:1038 *:*
udp 0 0 *:9999 *:*
udp 0 0 *:domain *:*
udp 0 0 *:bootps *:*
raw 0 0 *:1 *:* 0
raw 0 0 *:255 *:* 0
Active UNIX domain sockets (only servers)
Proto RefCnt Flags Type State I-Node Path
unix 2 [ ACC ] STREAM LISTENING 833 /tmp/screens/S-p2p/160.rtorrent
unix 2 [ ACC ] STREAM LISTENING 79612 /var/run/pptp/255.255.255.255:85.21.xx.xx
Получается, что роутер пускает все пакеты, но не слушает порт 443?
Но ведь:
$ ps -ef|grep drop
admin 222 1 0 16:15 ? 00:00:00 dropbear -p 443
И с LAN интерфейса заходит на 443...
iptables -I INPUT -i vlan1 -p tcp --destination-port 443 -j ACCEPT
попробуй.....
tcp 0 0 *:https *:* LISTEN
это и есть 443 порт --- т.е. слушает ок.
к сожалению, --dport = --destination-port, так что ничего нового ожидать не приходится.
в общем, все прокинуто, все слушает, но ... не работает. Я бы сказал, что еще провайдер может блокировать порт, но если "При этом на роутере создается еще 1 процесс dropbear -p 443.", то больше идей нет.
P.S. а у веб сервера случайно не настроен https? Хотя в этом случае кто-то из двух (или он или dropbear) должен вылетать с ошибкой.
Похоже варианты закончились :(
Попробовал вместо dropbear openssh - результат тот же.
Попробовал зайти с другого клиента на 443-
ssh <логин>@<роутер> -p 443
говорит:
ssh_exchange_identification: read: Connection reset by peer
Похоже что-то внутри роутера режет.
Вечером подключу к wan кабель - попробую проверить напрямую, без туннеля и провайдера.
Потом сброшу все настройки, заново накачу прошивку.
Но, сдается мне, не поможет. Неужелит ни у кого не было похожей проблемы?
есть вариант - выбрать другой порт
помоему 443 - https (может его перехватывает вебб сервер, который в вебб морде?)
по поводу того что создается еще один процесс dropbear - так и должно быть
так как первый процесс это наподобе демона
а второй - само соеденение
солько соеденений на dropbear столько и процессов +1
Пробовали на 2х роутерах (2 разных провайдера) на 21, 81, 443 портах.