Page 8 of 15 FirstFirst ... 678910 ... LastLast
Results 106 to 120 of 225

Thread: Remote ssh access

  1. #106
    Join Date
    Feb 2007
    Location
    Moscow, Russia
    Posts
    3,805
    проблема в том, что ipt_recent подсчитывает не только неудачные попытки, но и удачные тоже. Так что есть шанс забанить самого себя "навсегда"

  2. #107

    Доступ по ssh (+)

    Привет всем!
    http://www.wl500g.info/showthread.php?p=70645 читал внимательно.
    У меня wl500gpv1, прошивка Олега...7-10.

    Проблема такая: из wan коннектится только на 22 порт. Из лан - на любой.
    Трабл и у меня, и у друга - у него тоже wl500gpv1.

    В web интерфейсе роутера файрвол отключен.
    Если запускать
    dropbear -p 443
    то процесс появляется в списке, при попытке соединения
    ssh <адрес wl500gpv1> -p 443 - сессия с дугого компа подвисает намертво
    При этом на роутере создается еще 1 процесс dropbear -p 443.
    Лог роутера:
    Mar 3 13:24:24 dropbear[178]: Running in background # запуск соединения
    Mar 3 13:24:36 dropbear[179]: Child connection from ::ffff:217.118.85.89:45461 # черное окошко putty другого компа, зависает
    Mar 3 13:26:15 dropbear[179]: exit before auth: Exited normally # закрываешь окно putty

    Маршрут на всякий случай прописан:
    iptables -I INPUT -p tcp --syn --dport 443 -j ACCEPT

    Подскажите плз, что делать? С рабочего компа не могу зайти - 22 порт отрублен.

    Заранее благодарю,
    Константин
    Last edited by kostik; 03-03-2009 at 11:10.

  3. #108
    Join Date
    Dec 2003
    Location
    Russian Federation
    Posts
    8,356
    А если обращаться на 443 порт из LAN?

  4. #109
    Quote Originally Posted by Oleg View Post
    А если обращаться на 443 порт из LAN?
    То все ОК - заходит, сессия не виснет.

  5. #110
    Дайте вивод команд

    Code:
    iptables -nvL
    и
    Code:
    iptables -L -nvt nat
    wl500gp-1.9.2.7-d-r1222 + StoreJet 35 Ultra >>> rtorrent+rutorrent -|- lighhtpd + ssl + auth -|- vnStat + vnStat PHP frontend -|- vsftpd -|- squid + lightsquid...

  6. #111
    Вывод команд:

    $ iptables -nvL
    Chain INPUT (policy ACCEPT 32235 packets, 2707K bytes)
    pkts bytes target prot opt in out source destination
    0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:443 flags:0x16/0x02
    59 4520 DROP all -- * * 0.0.0.0/0 0.0.0.0/0 state INVALID
    435K 36M ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
    3000 180K ACCEPT all -- lo * 0.0.0.0/0 0.0.0.0/0 state NEW
    11728 4330K ACCEPT all -- br0 * 0.0.0.0/0 0.0.0.0/0 state NEW

    Chain FORWARD (policy ACCEPT 292 packets, 18640 bytes)
    pkts bytes target prot opt in out source destination
    0 0 ACCEPT all -- br0 br0 0.0.0.0/0 0.0.0.0/0
    0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0 state INVALID
    292 18640 TCPMSS tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x16/0x02 TCPMSS clamp to PMTU
    5337 2789K ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
    0 0 DROP all -- !br0 ppp0 0.0.0.0/0 0.0.0.0/0
    0 0 DROP all -- !br0 vlan1 0.0.0.0/0 0.0.0.0/0
    0 0 ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 ctstate DNAT

    Chain OUTPUT (policy ACCEPT 709K packets, 845M bytes)
    pkts bytes target prot opt in out source destination

    Chain MACS (0 references)
    pkts bytes target prot opt in out source destination

    Chain SECURITY (0 references)
    pkts bytes target prot opt in out source destination
    0 0 RETURN tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x16/0x02 limit: avg 1/sec burst 5
    0 0 RETURN tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x17/0x04 limit: avg 1/sec burst 5
    0 0 RETURN udp -- * * 0.0.0.0/0 0.0.0.0/0 limit: avg 5/sec burst 5
    0 0 RETURN icmp -- * * 0.0.0.0/0 0.0.0.0/0 limit: avg 5/sec burst 5
    0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0

    Chain logaccept (0 references)
    pkts bytes target prot opt in out source destination
    0 0 LOG all -- * * 0.0.0.0/0 0.0.0.0/0 state NEW LOG flags 7 level 4 prefix `ACCEPT '
    0 0 ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0

    Chain logdrop (0 references)
    pkts bytes target prot opt in out source destination
    0 0 LOG all -- * * 0.0.0.0/0 0.0.0.0/0 state
    NEW LOG flags 7 level 4 prefix `DROP '
    0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0

    $ iptables -L -nvt nat
    Chain PREROUTING (policy ACCEPT 14493 packets, 1255K bytes)
    pkts bytes target prot opt in out source destination
    10246 782K VSERVER all -- * * 0.0.0.0/0 78.106.60.42
    12 576 VSERVER all -- * * 0.0.0.0/0 10.29.75.190

    Chain POSTROUTING (policy ACCEPT 6133 packets, 368K bytes)
    pkts bytes target prot opt in out source destination
    290 18544 MASQUERADE all -- * ppp0 !78.106.60.42 0.0.0.0/0
    0 0 MASQUERADE all -- * vlan1 !10.29.75.190 0.0.0.0/0
    53 11496 MASQUERADE all -- * br0 192.168.1.0/24 192.168.1.0/24

    Chain OUTPUT (policy ACCEPT 6186 packets, 380K bytes)
    pkts bytes target prot opt in out source destination

    Chain VSERVER (2 references)
    pkts bytes target prot opt in out source destination
    0 0 DNAT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:32506 to:192.168.1.122:32506
    0 0 DNAT udp -- * * 0.0.0.0/0 0.0.0.0/0 udp dpt:32506 to:192.168.1.122:32506

  7. #112
    Добавьте правило
    PHP Code:
    iptables -I INPUT -i WANIF -d WANIP -p tcp --dport 443 -j LOG --log-prefix '** SSH FROM WAN **' --log-level 4 
    Врезультате будете видить кто и когда стучался на Ваш порт.
    wl500gp-1.9.2.7-d-r1222 + StoreJet 35 Ultra >>> rtorrent+rutorrent -|- lighhtpd + ssl + auth -|- vnStat + vnStat PHP frontend -|- vsftpd -|- squid + lightsquid...

  8. #113
    Quote Originally Posted by Less View Post
    Врезультате будете видить кто и когда стучался на Ваш порт.
    Добавил (WANIF - ppp0, WANIP - IP туннеля) - в системный лог на вебморде ничего нового не попадает.
    В каком логе смотреть?
    Подскажите плз, а зачем Вы просили вывод iptables?
    Last edited by kostik; 04-03-2009 at 13:45.

  9. #114
    Выведите листинг команды
    Code:
    /usr/sbin/iptables-save
    так наглядней. Плюс выведите листинг команды
    Code:
    /bin/netstat -al
    Первая команда нужна, чтоб выяснить, как настроен ваш фаервол и какие пакеты он не пускает.
    Вторая команда нужна, чтоб выяснить, по каким адресам и интерфейсам слушает служба на 443 порте
    Last edited by cipipi; 04-03-2009 at 16:41.

  10. #115
    Вывод команд:

    $ /usr/sbin/iptables-save
    # Generated by iptables-save v1.2.7a on Wed Mar 4 23:10:38 2009
    *nat
    :PREROUTING ACCEPT [5740:607938]
    :POSTROUTING ACCEPT [5633:338293]
    :OUTPUT ACCEPT [5651:341795]
    :VSERVER - [0:0]
    -A PREROUTING -d 78.106.xx.xx -j VSERVER
    -A PREROUTING -d 10.29.xx.xx -j VSERVER
    -A POSTROUTING -s ! 78.106.xx.xx -o ppp0 -j MASQUERADE
    -A POSTROUTING -s ! 10.29.xx.xx -o vlan1 -j MASQUERADE
    -A POSTROUTING -s 192.168.1.0/255.255.255.0 -d 192.168.1.0/255.255.255.0 -o br0 -j MASQUERADE
    -A VSERVER -p tcp -m tcp --dport 32506 -j DNAT --to-destination 192.168.1.122:32506
    -A VSERVER -p udp -m udp --dport 32506 -j DNAT --to-destination 192.168.1.122:32506
    COMMIT
    # Completed on Wed Mar 4 23:10:39 2009
    # Generated by iptables-save v1.2.7a on Wed Mar 4 23:10:39 2009
    *mangle
    :PREROUTING ACCEPT [8714174:2743562014]
    :INPUT ACCEPT [8697843:2735621632]
    :FORWARD ACCEPT [15279:7834490]
    :OUTPUT ACCEPT [13309041:14864647035]
    :POSTROUTING ACCEPT [13331423:14875104148]
    COMMIT
    # Completed on Wed Mar 4 23:10:39 2009
    # Generated by iptables-save v1.2.7a on Wed Mar 4 23:10:39 2009
    *filter
    :INPUT ACCEPT [25031:2220015]
    :FORWARD ACCEPT [758:36384]
    :OUTPUT ACCEPT [5709391:5483432254]
    :MACS - [0:0]
    :SECURITY - [0:0]
    :logaccept - [0:0]
    :logdrop - [0:0]
    -A INPUT -p tcp -m tcp --dport 443 -j ACCEPT
    -A INPUT -m state --state INVALID -j DROP
    -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    -A INPUT -i lo -m state --state NEW -j ACCEPT
    -A INPUT -i br0 -m state --state NEW -j ACCEPT
    -A FORWARD -i br0 -o br0 -j ACCEPT
    -A FORWARD -m state --state INVALID -j DROP
    -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -j TCPMSS --clamp-mss-to-pmtu
    -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
    -A FORWARD -i ! br0 -o ppp0 -j DROP
    -A FORWARD -i ! br0 -o vlan1 -j DROP
    -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT
    -A SECURITY -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 1/sec -j RETURN
    -A SECURITY -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK RST -m limit --limit 1/sec -j RETURN
    -A SECURITY -p udp -m limit --limit 5/sec -j RETURN
    -A SECURITY -p icmp -m limit --limit 5/sec -j RETURN
    -A SECURITY -j DROP
    -A logaccept -m state --state NEW -j LOG --log-prefix "ACCEPT " --log-tcp-sequence --log-tcp-options --log-ip-options
    -A logaccept -j ACCEPT
    -A logdrop -m state --state NEW -j LOG --log-prefix "DROP " --log-tcp-sequence --log-tcp-options --log-ip-options
    -A logdrop -j DROP
    COMMIT
    # Completed on Wed Mar 4 23:10:39 2009

    $ /bin/netstat -al
    Active Internet connections (only servers)
    Proto Recv-Q Send-Q Local Address Foreign Address State
    tcp 0 0 *:51777 *:* LISTEN
    tcp 0 0 *rinter *:* LISTEN
    tcp 0 0 WL-0022152B:netbios-ssn *:* LISTEN
    tcp 0 0 *:laserjet *:* LISTEN
    tcp 0 0 *:www *:* LISTEN
    tcp 0 0 *:domain *:* LISTEN
    tcp 0 0 *:3838 *:* LISTEN
    tcp 0 0 *:ssh *:* LISTEN
    tcp 0 0 *:telnet *:* LISTEN
    tcp 0 0 *:https *:* LISTEN
    udp 0 0 *:1024 *:*
    udp 0 0 WL-0022152BC:netbios-ns *:*
    udp 0 0 *:netbios-ns *:*
    udp 0 0 WL-0022152B:netbios-dgm *:*
    udp 0 0 *:netbios-dgm *:*
    udp 0 0 localhost.localdo:34954 *:*
    udp 0 0 localhost.localdom:1038 *:*
    udp 0 0 *:9999 *:*
    udp 0 0 *:domain *:*
    udp 0 0 *:bootps *:*
    raw 0 0 *:1 *:* 0
    raw 0 0 *:255 *:* 0
    Active UNIX domain sockets (only servers)
    Proto RefCnt Flags Type State I-Node Path
    unix 2 [ ACC ] STREAM LISTENING 833 /tmp/screens/S-p2p/160.rtorrent
    unix 2 [ ACC ] STREAM LISTENING 79612 /var/run/pptp/255.255.255.255:85.21.xx.xx

    Получается, что роутер пускает все пакеты, но не слушает порт 443?
    Но ведь:
    $ ps -ef|grep drop
    admin 222 1 0 16:15 ? 00:00:00 dropbear -p 443
    И с LAN интерфейса заходит на 443...

  11. #116
    iptables -I INPUT -i vlan1 -p tcp --destination-port 443 -j ACCEPT

    попробуй.....
    Автор благодарит алфавит за любезно предоставленные буквы.
    Все вышесказанное только мое личное мнение. Если Вы с ним не согласны, что ж, это Ваше право. Я, например, зла никогда не помню, но хату спалить могу.
    IBM ThinkPad X61 Tablet + WL500GP+ WL500 Deluxe

  12. #117
    Join Date
    Feb 2007
    Location
    Moscow, Russia
    Posts
    3,805
    tcp 0 0 *:https *:* LISTEN
    это и есть 443 порт --- т.е. слушает ок.

    к сожалению, --dport = --destination-port, так что ничего нового ожидать не приходится.

    в общем, все прокинуто, все слушает, но ... не работает. Я бы сказал, что еще провайдер может блокировать порт, но если "При этом на роутере создается еще 1 процесс dropbear -p 443.", то больше идей нет.

    P.S. а у веб сервера случайно не настроен https? Хотя в этом случае кто-то из двух (или он или dropbear) должен вылетать с ошибкой.

  13. #118
    Похоже варианты закончились

    Попробовал вместо dropbear openssh - результат тот же.
    Попробовал зайти с другого клиента на 443-
    ssh <логин>@<роутер> -p 443
    говорит:
    ssh_exchange_identification: read: Connection reset by peer

    Похоже что-то внутри роутера режет.
    Вечером подключу к wan кабель - попробую проверить напрямую, без туннеля и провайдера.
    Потом сброшу все настройки, заново накачу прошивку.
    Но, сдается мне, не поможет. Неужелит ни у кого не было похожей проблемы?

  14. есть вариант - выбрать другой порт
    помоему 443 - https (может его перехватывает вебб сервер, который в вебб морде?)
    по поводу того что создается еще один процесс dropbear - так и должно быть
    так как первый процесс это наподобе демона
    а второй - само соеденение
    солько соеденений на dropbear столько и процессов +1
    Last edited by D_dmitry; 05-03-2009 at 08:55. Reason: дополнил

  15. #120
    Пробовали на 2х роутерах (2 разных провайдера) на 21, 81, 443 портах.

Page 8 of 15 FirstFirst ... 678910 ... LastLast

Similar Threads

  1. Enable Web Access from WAN? YES-NO. Работает ли защита?
    By michaelV in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 38
    Last Post: 08-10-2013, 04:55
  2. Проблемы с RAdmin и Remote Desktop
    By dmitrych in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 184
    Last Post: 13-04-2013, 16:44
  3. [HowTo]Aria2 Torrent, FTP, HTTP mit Remote Control
    By newbiefan in forum German Discussion - Deutsch (DE)
    Replies: 3
    Last Post: 08-01-2012, 19:15
  4. Can't access my firmware
    By juvealerts in forum WL-500g Q&A
    Replies: 1
    Last Post: 10-11-2008, 16:11
  5. Access to NAS in LAN from WAN
    By Hexabyte in forum WL-500g Custom Development
    Replies: 1
    Last Post: 01-04-2008, 06:14

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •