<div>-A ufw-before-input -m set --match-set Firehol_L1 src -j DROP<br><br>-A ufw-before-input -m set --match-set UFWBlockList src -j DROP<br></div><div><br></div><div>I bàsicament un parell de scripts que s'executen des del cron i alimenten /etc/iptables/ipset, alguna cosa com</div><div><br></div><div>#!/bin/sh<br><br>ipset create UFWBlockList hash:ip -exist<br><br>ipset flush UFWBlockList<br><br>for i in $(cat /var/log/messages | grep BLOCK | awk -F= '{print $5}' | cut -d " "
<div><br></div><div>De moment i per estalviar-me una bona estona de desconnexió estic forçant un ufw reload a /etc/rc.local, però entenc que hi ha d'haver alguna explicació i m'agradaria saber-la.</div><div><br></div><div>pulseaudio escomporta erràticament amb el nucli 5.10.0-8-amd64, només escolto so amb la configuració HDMI (5.1) i els vídeos s'acceleren, en canvi amb el darrer nucli de Buster, el 4.19.0-17-amd64, la cosa funciona correctament, però ni en un cas ni en l&#
</div><div><br></div><div>En fi que s'agrairia una mica de llum ;-)</div><div><br></div></div></div>
Bones,
No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set Firehol_L1 doesn't exist
" sembla que, quan el servei systemd arranca, Firehol_L1 encara no
existeix.
Sort !
Description=Uncomplicated firewall<br>Documentation=man:ufw(8)<br>DefaultDependencies=no<br>Before=network.target<br><br>[Service]<br>Type=oneshot<br>RemainAfterExit=yes<br>ExecStart=/lib/ufw/ufw-init start quiet<br>ExecStop=/lib/ufw/ufw-init stop<br><href="mailto:roger.sicart@gmail.com">roger.sicart@gmail.com</a>> del dia ds., 28 d’ag. 2021 a les 15:50:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">
[Install]<br>WantedBy=multi-user.target<br></div><div><br></div><div><br></div><div>I el paquet ipset no te cap entrada a systemd.</div><div><br></div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">Missatge de R. Sicart <<a
Sembla més aviat el fitxer /etc/ufw/before.rules
que no pas el unit file. Els permisos són els mateixos ?
--
R. Sicart
28 août 2021 16:10:53 Lluís Gras <lluis.gras@gmail.com>:
Així sembla ...
Però és que tant en el cas (D10) com en l'altre (D11) el
fitxer /lib/systemd/system/ufw.service és el mateix
root@gwbox:~# cat /lib/systemd/system/ufw.service
[Unit]
Description=Uncomplicated firewall
Documentation=man:ufw(8)
DefaultDependencies=no
Before=network.target
[Service]
Type=oneshot
RemainAfterExit=yes
ExecStart=/lib/ufw/ufw-init start quiet
ExecStop=/lib/ufw/ufw-init stop
[Install]
WantedBy=multi-user.target
I el paquet ipset no te cap entrada a systemd.
Missatge de R. Sicart <roger.sicart@gmail.com> del dia ds., 28 d’ag. 2021
a les 15:50:
Bones,
No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set
Firehol_L1 doesn't exist
" sembla que, quan el servei systemd arranca, Firehol_L1 encara no
existeix.
Sort !
No sembla un problema de permisos.
Ambdues màquines tenen el mateix contingut
a /lib/systemd/system/netfilter-persistent.service que en teoria s'hauria d'encarregar de fer persistents els conjunts d'ipset.
root@ns:~# systemctl status netfilter-persistent.service
● netfilter-persistent.service - netfilter persistent configuration
Loaded: loaded (/lib/systemd/system/netfilter-persistent.service; enabled; vendor preset: enabled)
Drop-In: /etc/systemd/system/netfilter-persistent.service.d
└─ipset.conf
Active: active (exited) since Sun 2021-08-29 09:21:28 CEST; 16min ago
Docs: man:netfilter-persistent(8)
Process: 683 ExecStart=/usr/sbin/netfilter-persistent start
(code=exited, status=0/SUCCESS)
Main PID: 683 (code=exited, status=0/SUCCESS)
CPU: 11ms
d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing /usr/share/netfilter-persistent/plugins.d/10-ipset start
d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing /usr/share/netfilter-persistent/plugins.d/40-ipset start
d’ag. 29 09:21:28 ns systemd[1]: Starting netfilter persistent configuration...
d’ag. 29 09:21:28 ns systemd[1]: Finished netfilter persistent configuration.
En fi que tampoc és que em passi les hores reiniciant amb lo que de moment es quedarà com esta amb l'ufw reload.
Gràcies.
Missatge de R. Sicart <roger.sicart@gmail.com> del dia ds., 28 d’ag. 2021
a les 17:03:
Sembla més aviat el fitxer /etc/ufw/before.rules
que no pas el unit file. Els permisos són els mateixos ?
--
R. Sicart
28 août 2021 16:10:53 Lluís Gras <lluis.gras@gmail.com>:
Així sembla ...
Però és que tant en el cas (D10) com en l'altre (D11) el
fitxer /lib/systemd/system/ufw.service és el mateix
root@gwbox:~# cat /lib/systemd/system/ufw.service
[Unit]
Description=Uncomplicated firewall
Documentation=man:ufw(8)
DefaultDependencies=no
Before=network.target
[Service]
Type=oneshot
RemainAfterExit=yes
ExecStart=/lib/ufw/ufw-init start quiet
ExecStop=/lib/ufw/ufw-init stop
[Install]
WantedBy=multi-user.target
I el paquet ipset no te cap entrada a systemd.
Missatge de R. Sicart <roger.sicart@gmail.com> del dia ds., 28 d’ag.
2021 a les 15:50:
Bones,
No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set
Firehol_L1 doesn't exist
" sembla que, quan el servei systemd arranca, Firehol_L1 encara no
existeix.
Sort !
Hola,
He seguit els teus missatges. He fet una cerca "ufw bullseye" i he trobat
un fil on diuen de canviar d'iptables a nftables. Probablement se't resol
la qüestió.
https://forums.debian.net/viewtopic.php?f=16&t=143876
SALUT!
Josep
On Sun, 29 Aug 2021 at 10:08, Lluís Gras <lluis.gras@gmail.com> wrote:
No sembla un problema de permisos.
Ambdues màquines tenen el mateix contingut
a /lib/systemd/system/netfilter-persistent.service que en teoria s'hauria
d'encarregar de fer persistents els conjunts d'ipset.
root@ns:~# systemctl status netfilter-persistent.service
● netfilter-persistent.service - netfilter persistent configuration
Loaded: loaded (/lib/systemd/system/netfilter-persistent.service;
enabled; vendor preset: enabled)
Drop-In: /etc/systemd/system/netfilter-persistent.service.d
└─ipset.conf
Active: active (exited) since Sun 2021-08-29 09:21:28 CEST; 16min ago >> Docs: man:netfilter-persistent(8)
Process: 683 ExecStart=/usr/sbin/netfilter-persistent start
(code=exited, status=0/SUCCESS)
Main PID: 683 (code=exited, status=0/SUCCESS)
CPU: 11ms
d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
/usr/share/netfilter-persistent/plugins.d/10-ipset start
d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
/usr/share/netfilter-persistent/plugins.d/40-ipset start
d’ag. 29 09:21:28 ns systemd[1]: Starting netfilter persistent
configuration...
d’ag. 29 09:21:28 ns systemd[1]: Finished netfilter persistent
configuration.
En fi que tampoc és que em passi les hores reiniciant amb lo que de
moment es quedarà com esta amb l'ufw reload.
Gràcies.
Missatge de R. Sicart <roger.sicart@gmail.com> del dia ds., 28 d’ag.
2021 a les 17:03:
Sembla més aviat el fitxer /etc/ufw/before.rules
que no pas el unit file. Els permisos són els mateixos ?
--
R. Sicart
28 août 2021 16:10:53 Lluís Gras <lluis.gras@gmail.com>:
Així sembla ...
Però és que tant en el cas (D10) com en l'altre (D11) el
fitxer /lib/systemd/system/ufw.service és el mateix
root@gwbox:~# cat /lib/systemd/system/ufw.service
[Unit]
Description=Uncomplicated firewall
Documentation=man:ufw(8)
DefaultDependencies=no
Before=network.target
[Service]
Type=oneshot
RemainAfterExit=yes
ExecStart=/lib/ufw/ufw-init start quiet
ExecStop=/lib/ufw/ufw-init stop
[Install]
WantedBy=multi-user.target
I el paquet ipset no te cap entrada a systemd.
Missatge de R. Sicart <roger.sicart@gmail.com> del dia ds., 28 d’ag.
2021 a les 15:50:
Bones,
No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set >>>> Firehol_L1 doesn't exist
" sembla que, quan el servei systemd arranca, Firehol_L1 encara no
existeix.
Sort !
--
--
Salutacions...Josep
--
<div>que serà molt mono, entenedor i que ja incorpora la funcionalitat d'ipset de sèrie, però que per bastir un tallafoc des de zero genera una mica de mandra, de fet la sortida actual de </div></div><div><br></div><div>root@ns:~# nft listruleset | wc -l<br>408<br></div><div><br></div><div>es prou llarga com per desanimar al més pacient. I jo, de moment el que vull és quelcom senzillet i personalitzable com ufw.</div><div><br></div><div>En qualsevol cas, gràcies per la referència. </
<div><br></div><div><br></div><div><br></div><div><br></div><div><br></div><div><br></div><div><br></div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">Missatge de Josep Lladonosa <<a href="mailto:jlladono@gmail.com">jlladono@gmail.com</a>> del dia dg., 29 d’ag. 2021 a les 16:27:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex"><div dir="ltr"><div>Hola,</div><div><br></div><div>He seguit els
<br></div><div>Gràcies.<br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">Missatge de R. Sicart <<a href="mailto:roger.sicart@gmail.com" target="_blank">roger.sicart@gmail.com</a>> del dia ds., 28 d’ag. 2021 a les 17:03:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">
Bones,
Si no ho tinc mal entès, des de Buster que iptables ja es un "wrapper" de nftables.
root@gwbox:~# iptables
iptables v1.8.2 (nf_tables): no command specified
que serà molt mono, entenedor i que ja incorpora la funcionalitat d'ipset
de sèrie, però que per bastir un tallafoc des de zero genera una mica de mandra, de fet la sortida actual de
root@ns:~# nft list ruleset | wc -l
408
es prou llarga com per desanimar al més pacient. I jo, de moment el que
vull és quelcom senzillet i personalitzable com ufw.
En qualsevol cas, gràcies per la referència.
Missatge de Josep Lladonosa <jlladono@gmail.com> del dia dg., 29 d’ag.
2021 a les 16:27:
Hola,
He seguit els teus missatges. He fet una cerca "ufw bullseye" i he trobat
un fil on diuen de canviar d'iptables a nftables. Probablement se't resol
la qüestió.
https://forums.debian.net/viewtopic.php?f=16&t=143876
SALUT!
Josep
On Sun, 29 Aug 2021 at 10:08, Lluís Gras <lluis.gras@gmail.com> wrote:
No sembla un problema de permisos.
Ambdues màquines tenen el mateix contingut
a /lib/systemd/system/netfilter-persistent.service que en teoria s'hauria >>> d'encarregar de fer persistents els conjunts d'ipset.
root@ns:~# systemctl status netfilter-persistent.service
● netfilter-persistent.service - netfilter persistent configuration
Loaded: loaded (/lib/systemd/system/netfilter-persistent.service;
enabled; vendor preset: enabled)
Drop-In: /etc/systemd/system/netfilter-persistent.service.d
└─ipset.conf
Active: active (exited) since Sun 2021-08-29 09:21:28 CEST; 16min
ago
Docs: man:netfilter-persistent(8)
Process: 683 ExecStart=/usr/sbin/netfilter-persistent start
(code=exited, status=0/SUCCESS)
Main PID: 683 (code=exited, status=0/SUCCESS)
CPU: 11ms
d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
/usr/share/netfilter-persistent/plugins.d/10-ipset start
d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
/usr/share/netfilter-persistent/plugins.d/40-ipset start
d’ag. 29 09:21:28 ns systemd[1]: Starting netfilter persistent
configuration...
d’ag. 29 09:21:28 ns systemd[1]: Finished netfilter persistent
configuration.
En fi que tampoc és que em passi les hores reiniciant amb lo que de
moment es quedarà com esta amb l'ufw reload.
Gràcies.
Missatge de R. Sicart <roger.sicart@gmail.com> del dia ds., 28 d’ag.
2021 a les 17:03:
Sembla més aviat el fitxer /etc/ufw/before.rules
que no pas el unit file. Els permisos són els mateixos ?
--
R. Sicart
28 août 2021 16:10:53 Lluís Gras <lluis.gras@gmail.com>:
Així sembla ...
Però és que tant en el cas (D10) com en l'altre (D11) el
fitxer /lib/systemd/system/ufw.service és el mateix
root@gwbox:~# cat /lib/systemd/system/ufw.service
[Unit]
Description=Uncomplicated firewall
Documentation=man:ufw(8)
DefaultDependencies=no
Before=network.target
[Service]
Type=oneshot
RemainAfterExit=yes
ExecStart=/lib/ufw/ufw-init start quiet
ExecStop=/lib/ufw/ufw-init stop
[Install]
WantedBy=multi-user.target
I el paquet ipset no te cap entrada a systemd.
Missatge de R. Sicart <roger.sicart@gmail.com> del dia ds., 28 d’ag. >>>> 2021 a les 15:50:
Bones,
No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set >>>>> Firehol_L1 doesn't exist
" sembla que, quan el servei systemd arranca, Firehol_L1 encara no
existeix.
Sort !
--
--
Salutacions...Josep
--
<blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex"><div dir="ltr"><div>Bones,</div><div><br></div>Si no ho tinc mal entès, des de Buster que iptables ja es un "wrapper"de nftables.<div><br><div>root@gwbox:~# iptables <br>iptables v1.8.2 (nf_tables): no command specified<br></div><div><br></div><div>que serà molt mono, entenedor i que ja incorpora la funcionalitat d'ipset de sèrie, però que per bastir un tallafoc
Sysop: | Keyop |
---|---|
Location: | Huddersfield, West Yorkshire, UK |
Users: | 294 |
Nodes: | 16 (2 / 14) |
Uptime: | 244:14:13 |
Calls: | 6,626 |
Calls today: | 2 |
Files: | 12,175 |
Messages: | 5,320,389 |