Điểm:0

Tường lửa - nftables chặn lưu lượng truy cập ra bên ngoài

lá cờ id

Tôi có một máy ảo tại một dịch vụ lưu trữ và đã cài đặt tường lửa cơ bản với nftables. Tuy nhiên, khi nó hoạt động, tất cả lưu lượng gửi đi dường như bị chặn. Ví dụ: khi cố gắng ping google.com, tôi nhận được một Không có tuyến đường đến máy chủ lưu trữ lỗi.Điều này xảy ra với bất kỳ máy chủ nào mà tôi cố gắng ping.

Đây là cấu hình (thực sự cơ bản) của tôi:

#!/usr/sbin/nft -f

tuôn ra quy tắc

bộ lọc inet bảng {
  chuỗi đầu vào {
    loại móc bộ lọc ưu tiên đầu vào 0; giảm chính sách;

    # cho phép kết nối từ loopback
    iifname chấp nhận;

    # kết nối được thiết lập/liên quan
    trạng thái ct {đã thành lập, có liên quan} chấp nhận;

    # hủy kết nối không hợp lệ
    trạng thái ct drop không hợp lệ;
 
    # cho phép ping
    giao thức ip icmp icmp loại echo-request chấp nhận;
    chấp nhận yêu cầu tiếng vang loại icmpv6;
                             
    # cho phép kết nối ssh trên cổng 22
    tcp dport 22 chấp nhận;
    
    đăng nhập cờ tất cả;
  }
  chuỗi về phía trước {
    loại bộ lọc hook ưu tiên về phía trước 0;
  }
  đầu ra chuỗi {
    đầu ra móc lọc loại ưu tiên 0; chính sách chấp nhận;
  }
}

Tôi chỉ không thể tìm ra vấn đề của mình nằm ở đâu.

CHỈNH SỬA: Sau một chút thử nghiệm, tôi đã thiết lập một máy ảo thứ hai từ một nhà cung cấp khác có cùng vấn đề.

Hơn nữa, ngay sau khi tôi kích hoạt tường lửa, sẽ có một khoảng thời gian ngắn khi các lệnh như mtrping mất nhiều thời gian hơn để thực hiện. Trong trường hợp của mtr, lần đầu tiên tôi có thể tiếp cận mục tiêu của mình trong khoảng 10 giây. Sau đó, tôi bắt đầu bị thua lỗ trên đường trước khi nhận được không có tuyến đường lỗi sau một thời gian nữa. Đôi khi tôi cũng nhận được một Lỗi tạm thời trong phân giải tên thay vì lỗi khi cố gắng thực hiện lệnh. Tôi không chắc chính xác những gì đang gây ra điều này.

Martin avatar
lá cờ kz
Tôi không nghĩ vấn đề là do bộ quy tắc tường lửa này - Tôi đã sao chép và dán bộ quy tắc này vào máy chủ linux của mình và tôi có thể ping bất kỳ máy chủ nào một cách bình thường!
Lithimlin avatar
lá cờ id
Đó cũng là những gì tôi nghĩ, nhưng nó vẫn hoạt động tốt khi tôi tắt nftables.
Martin avatar
lá cờ kz
phải có các quy tắc khác hoạt động ở đâu đó... Vui lòng kiểm tra xem có bất kỳ quy tắc `iptables-legacy` nào không, hoặc nếu lệnh `nft list ruleset` đưa ra bất kỳ quy tắc nào khác ngoài quy tắc đã đăng ...
Lithimlin avatar
lá cờ id
`ip[6]tables[-legacy]` đều có chính sách `CHẤP NHẬN`. Bộ quy tắc hoạt động duy nhất là bộ quy tắc tôi đã đăng.
Martin avatar
lá cờ kz
được, lỗi `Không có tuyến đến máy chủ` có thể do hai nguyên nhân: 1) tường lửa - trong trường hợp này, PHẢI có một quy tắc ở đâu đó với mục tiêu `REJECT` - hoặc 2) các vấn đề về định tuyến thực sự - thực sự không có tuyến đến chủ nhà. Không có lựa chọn 3 (nếu ai đó có thể chứng minh tôi sai - hãy là khách của tôi!)! Có thể bạn có cáp mạng bị lỏng tiếp điểm và thông báo "nó hoạt động khi tôi tắt nftables" là trùng hợp ngẫu nhiên - tôi không biết, nhưng tôi chắc chắn 100% - những quy tắc bạn đã đăng này không gây ra lỗi `Không có tuyến đường đến máy chủ` lỗi.
Lithimlin avatar
lá cờ id
Cáp mạng lỏng lẻo không phải là thứ tôi có thể tác động vì đây là máy ảo netcup. Tôi cũng đã thử điều này trên một máy ảo khác khi nó hoạt động, lần này là từ một nhà cung cấp khác.
Lithimlin avatar
lá cờ id
Hãy để chúng tôi [tiếp tục cuộc thảo luận này trong cuộc trò chuyện](https://chat.stackexchange.com/rooms/136251/discussion-between-lithimlin-and-martin).

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.