Toon posts:

Debian - CFS - SNMP Closed

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Hoi Allen,

Ik heb een debian server (vps) die dient als antispam oplossing. Op die debian server draait er CFS (configserverfirewall).
Nu om een iets beter zicht te krijgen op de load van mijn spam filter wens ik deze toe te voegen in Observium. Hiervoor maak ik gebruik van snmp.

Nu lukt het niet om de poort open te krijgen voor snmp (udp 161).

Mijn iptables regels zijn als volgt: (overview, verkort om enkel de regel in kwestie te tonen)

Chain Input
35 12 828 ACCEPT udp -- !lo * 0.0.0.0/0 0.0.0.0/0 state NEW udp dpt:161
Chain output
38 0 0 ACCEPT udp -- * !lo 0.0.0.0/0 0.0.0.0/0 state NEW udp dpt:161

Snmp is ook correct geconfigureerd want snmp walk lukt perfect van op de server zelf (snmpwalk -v 2c -c community hostname)

Maar als ik een snmpwalk van op een server erbuiten laat lopen dan krijg ik "No response from hostname". Ook een test met een online port checker toont aan dat poort 161 gesloten is.

Csf & lfd zijn ook correct (her)start. Maar zonder resultaat, iemand soms een idee?

Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 29-09 19:12
wil je naast state "NEW" niet ook dat "RELATED" en "ESTABLISHED" worden doorgegeven ?
(buiten de vraag of je echt snmp open wilt hebben zonder dat het over een tunnel gaat)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik denk niet dat ctstate RELATED of ESTABLISHED hier bij belangrijk is. https://help.ubuntu.com/community/IptablesHowTo
Corrigeer me natuurlijk als ik verkeerd ben.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 30-09 08:10
Nou, SNMP responses vanaf je VPS worden wel degelijk als ESTABLISHED gezien als het goed is.

Anyhow, in je OUTPUT chain staat een dpt 161, als je hier nu eens spt van maakt werkt het waarschijnlijk een stuk beter. Maar een allesdekkende ESTABLISHED rule had dat natuurlijk ook verholpen..

Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 29-09 19:12
Thralas schreef op vrijdag 14 november 2014 @ 19:22:
Anyhow, in je OUTPUT chain staat een dpt 161, als je hier nu eens spt van maakt werkt het waarschijnlijk een stuk beter.
Scherp .. hmm daar had ik nou helemaal overheen gekeken ... suf :)

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:30

Hero of Time

Moderator LNX

There is only one Legend

Verwijderd schreef op vrijdag 14 november 2014 @ 16:41:
Ik denk niet dat ctstate RELATED of ESTABLISHED hier bij belangrijk is. https://help.ubuntu.com/community/IptablesHowTo
Corrigeer me natuurlijk als ik verkeerd ben.
Tuurlijk is dat belangrijk. Je staat alleen nieuwe verbindingen toe. Maar dat is een éénrichtingsweg momenteel. Alles wat de staat NEW heeft, wordt toegestaan. Je server moet ook antwoorden, dat valt onder RELATED en wordt met je huidige regels gedropped. De machine die de verbinding initieert krijgt niets terug en geeft dus 'no response' als foutmelding.

Dit is hetzelfde idee als iemand proberen te bellen, maar degene die je belt mag/kan niet opnemen.

Omdat het om een UDP verbinding gaat, heb je niet direct te maken met ESTABLISHED, omdat dat bij de three-way handschake hoort van TCP. Maar het kan geen kwaad om die er ook bij je ruleset te zetten.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 30-09 08:10
Hero of Time schreef op zondag 16 november 2014 @ 13:51:
Je server moet ook antwoorden, dat valt onder RELATED
Nee, dat is in de regel ESTABLISHED.
Omdat het om een UDP verbinding gaat, heb je niet direct te maken met ESTABLISHED, omdat dat bij de three-way handschake hoort van TCP.
Ook UDP 'connections' zijn ESTABLISHED na een response op een NEW packet.

RELATED geldt alleen voor zaken als ICMP rejects en FTP data connecties. Echt aparte streams dus.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:30

Hero of Time

Moderator LNX

There is only one Legend

Ook goed, het is iig nodig om die erbij te zetten. :)

Commandline FTW | Tweakt met mate

Pagina: 1