bruciati.net

Sei su Disfunzioni Cerebrali

powered by bruciati.net

Uno spazio fuori dal comune, una comunita' di gente un po' suonata, che a volte scrive cose insensate, stravaganti, ma anche importanti eventi, situazioni degne di nota, proteste su ingiustizie che capitano quotidianamente... Che stai aspettando, fatti un giro.

September
11
2006
17:52
Autore:
Tags:
Post Meta :

(dopo un giorno di bestemmie) ho scoperto che ip6tables non supporta il modulo ip_conntrack per leggere gli stati della connessione, quindi una regola tipo:
ip6tables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
con policy della tabella DROP fallira’ sempre, meglio usare al suo posto:
ip6tables -A INPUT -p tcp --tcp-flags ACK ACK -j ACCEPT
che sembra invece funzionare…

September
11
2006
19:21
Type:
Comment
daphiel

Ancora parecchie cose non fungono, anche i LOG ad esempio. Prova a vedere su patch-o-matic, li il supporto per iptables raggiunge ottimi livelli.

September
15
2006
10:52
Type:
Comment

dunque, la gente di netfilter.org mi ha risposto:
in sostanza, nel kernel, non bisogna abilitare CONFIG_IP_NF_CONNTRACK ma CONFIG_NF_CONNTRACK.
infatti il primo e’ il conntrack su ip puro, il secondo, ancora “experimental”, fa comparire per magia i sottomenu di CONFIG_NF_CONNTRACK_IPV4 CONFIG_NF_CONNTRACK_IPV6 e ora il conntrack funziona a dovere.

solo una cosa: cercare le cose nel config del kernel e’ sempre di piu’ una caccia al tesoro.

Partecipa! lascia il tuo commento.