Điểm:0

Tại sao SSH bị treo khi sử dụng các quy tắc nftables sau?

lá cờ bz
$ con mèo /etc/nftables.conf
#!/usr/sbin/nft -f

tuôn ra quy tắc

tường lửa ip bảng {
  chuỗi đầu vào {
    loại móc bộ lọc đầu vào bộ lọc ưu tiên; giảm chính sách;
    iif "lo" chấp nhận
    iif != "lo" ip Daddr 127.0.0.0/8 drop
    tcp dport 22 chấp nhận
    trạng thái ct được thành lập, chấp nhận liên quan
  }

  chuỗi về phía trước {
    loại bộ lọc móc chuyển tiếp bộ lọc ưu tiên; giảm chính sách;
  }

  đầu ra chuỗi {
    loại móc bộ lọc đầu ra bộ lọc ưu tiên; giảm chính sách;
    iif "lo" chấp nhận
    udp dport { 53, 123 } chấp nhận
    tcp dport { 53, 80, 443 } chấp nhận
    trạng thái ct được thành lập, chấp nhận liên quan
  }
}

Kết nối cuối cùng cũng hoạt động nhưng mất nhiều thời gian hơn dự kiến.

Đang chạy nhật kýctl -f, Tôi hiểu rồi systemd[1]: Không thể khởi động Trình quản lý người dùng cho UID 1000 trước khi các kết nối cuối cùng được thiết lập.

nếu tôi chạy nft tuôn ra quy tắc, kết nối hoạt động ngay lập tức.

sunknudsen avatar
lá cờ bz
Đã tìm thấy sự cố...lỗi đánh máy trong `chain output`. `iif "lo" accept` phải là `oif "lo" accept`.
djdomi avatar
lá cờ za
nếu bạn chỉ chấp nhận ssh cho máy chủ cục bộ, nghĩa là cục bộ, bạn không chỉ liên kết ssh với máy chủ cục bộ chứ?
Điểm:0
lá cờ bz

Đã tìm thấy sự cố... lỗi đánh máy trong đầu ra chuỗi. iif "lo" chấp nhận nên là oif "lo" chấp nhận.

Điểm:0
lá cờ fr

Đối với các kết nối đến TẤT CẢ các gói đến bên ngoài phù hợp với quy tắc này:

iif != "lo" ip Daddr 127.0.0.0/8 drop

khi chúng xuất hiện trên giao diện không phải là vòng lặp cục bộ và địa chỉ đích của chúng chắc chắn không nằm trong mạng 127.0.0.0/8. Tôi ngạc nhiên là nó vẫn hoạt động ngay cả khi đã hết thời gian chờ trừ khi bạn cũng đã thiết lập và chạy IPv6.

Đối với tất cả các kết nối gửi đi được khởi tạo cục bộ không phải là DNS, NTP, HTTP và HTTPS - chúng áp dụng chính sách hủy chuỗi đầu ra. Một lần nữa - chúng hoàn toàn không hoạt động trừ khi bạn cũng đã cài đặt và chạy IPv6.

sunknudsen avatar
lá cờ bz
Cảm ơn vì đã giúp đỡ. Tìm thấy vấn đề, xem ý kiến.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.