iptables ntp server

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
schtebo
Beiträge: 64
Registriert: 27.04.2009 22:15:19

iptables ntp server

Beitrag von schtebo » 22.12.2012 13:59:05

Hi zusammen,

ich sehe immer folgenden Eintrag im Firewall-Log. Der Client 8.8.8.8 soll vom NTP Server 141.22.13.9 die Zeit beziehen.

8.8.8.8 = meine offizielle IP Adresse (Beispiel anhand Google DNS)

Dec 22 13:54:19 bismuth kernel: [26657.344071] <INPUT-DROP>IN=tun0 OUT= MAC= SRC=141.22.13.9 DST=8.8.8.8 LEN=76 TOS=0x00 PREC=0x00 TTL=53 ID=3512 DF PROTO=UDP SPT=123 DPT=55195 LEN=56
Dec 22 13:54:21 bismuth kernel: [26659.302807] <OUTPUT-DROP>IN= OUT=tun0 SRC=8.8.8.8 DST=141.22.13.9 LEN=76 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=UDP SPT=55195 DPT=123 LEN=56

Folgende Regel ist im Firewallscript hinterlegt.
# NTP
iptables -A INPUT -p udp -s 141.22.13.9 -d 8.8.8.8 --sport 123 --dport 513:65535 -m state --state ESTABLISHED -j ACCEPT
iptables -A OUTPUT -p udp -s 8.8.8.8 -d 141.22.13.9 --sport 513:65535 --dport 123 -m state --state NEW,ESTABLISHED -j ACCEPT



Warum erhalte ich den "Drop" obwohl ich es erlaut habe?
Hab ich nen Denkfehler?

Danke

Cae
Beiträge: 6349
Registriert: 17.07.2011 23:36:39
Wohnort: 2130706433

Re: iptables ntp server

Beitrag von Cae » 22.12.2012 14:44:56

schtebo hat geschrieben:Warum erhalte ich den "Drop" obwohl ich es erlaut habe?
Also funktioniert die Konfiguration? Dann ist zumindest anzumerken, dass die Privilegierten Ports 1-1023 sind, also der Bereich nicht bei 513 anfangen sollte, sondern 1024:65535.

Die naheliegende Erklaerung waere, dass sich das -j LOG-Ziel nicht im nicht unmittelbar vor dem -j DROP oder eben als letzte Regel steht. -j LOG terminiert nicht, sondern das Paket wird in keiner Weise veraendert und in der Tabelle weitergereicht. Ueberpruefen mit iptables-save.

Gruss Cae

--Edit: verdammt. Off-by-one bei den well known ports.
Zuletzt geändert von Cae am 23.12.2012 01:24:57, insgesamt 1-mal geändert.
If universal surveillance were the answer, lots of us would have moved to the former East Germany. If surveillance cameras were the answer, camera-happy London, with something like 500,000 of them at a cost of $700 million, would be the safest city on the planet.

—Bruce Schneier

dufty
Beiträge: 378
Registriert: 21.09.2012 21:09:05

Re: iptables ntp server

Beitrag von dufty » 22.12.2012 23:28:58

The range for well-known ports managed by the IANA is 0-1023.

SourcePort (wie auch DestinationPort) bei NTP ist 123.

Antworten