|
|
|
|
Strumenti |
17-01-2024, 21:32 | #1 |
Senior Member
Iscritto dal: Dec 2007
Città: LIDV
Messaggi: 11241
|
Iptables e problema con IPv6 chain INPUT e OUTPUT Debian 12
Ciao a tutti.
Sto iniziando ad addentrarmi nel mondo IPv6, nel dettaglio stavo provando a configurare un nodo Tor su OVH con Debian 12 e IPv4 e IPv6. Premetto che sono anni che configuro Iptables su Ipv4, ma su IPv6 sto avendo dei problemi a mio avviso curiosi. Ma veniamo a noi. Vorrei partire da una configurazione base del tutto chiusa, del tipo: Codice:
*filter :INPUT DROP [0:0] :FORWARD DROP [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -i lo -j ACCEPT -A INPUT -m conntrack --ctstate INVALID -j DROP -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT COMMIT Codice:
*filter :INPUT ACCEPT [0:0] :FORWARD DROP [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -i lo -j ACCEPT -A INPUT -m conntrack --ctstate INVALID -j DROP -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT COMMIT Ovviamente di questo problema mi sono accorto in quanto dai log di Tor avevo un errore di IPv6 unreachable, che con le regole modificate invece funziona correttamente, ma non voglio tenere tutto aperto. In IPv4 invece gestisco le regole senza alcun problema. Grazie
__________________
Be kind. Everyone you meet is fighting a hard battle. |
17-01-2024, 22:26 | #2 |
Bannato
Iscritto dal: Dec 2000
Città: Forlì
Messaggi: 1806
|
ipv6 non usa piu arp ma ndp. Devi far passare non mi ricordo quali pacchetti icmpv6
|
17-01-2024, 22:32 | #3 |
Senior Member
Iscritto dal: Dec 2007
Città: LIDV
Messaggi: 11241
|
Ma io ho la regola la risposta a qualsiasi connessione già stabilita deve passare. E' il concetto che sta alla base del tutto chiuso in ingresso. E comunque non funzionano neppure i servizi con porte aperte.
__________________
Be kind. Everyone you meet is fighting a hard battle. |
18-01-2024, 08:26 | #4 |
Senior Member
Iscritto dal: Dec 2007
Città: LIDV
Messaggi: 11241
|
Aggiornamento:
ora il ping funziona aggiungendo la regola: Codice:
-A INPUT -p ipv6-icmp -j ACCEPT Codice:
-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
__________________
Be kind. Everyone you meet is fighting a hard battle. |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:08.