Post B5HtpcpvAd3bmyfgjw by Saupreiss@pfalz.social
(DIR) More posts by Saupreiss@pfalz.social
(DIR) Post #B5HrDPTWCQRZR9qI3k by atarifrosch@mastodon.de
0 likes, 0 repeats
Eine gute Stunde am Script für die iptables-Liste gebastelt, und der Kopf will nicht mehr. Och menno, so komm' ich doch nicht weiter. 😟
(DIR) Post #B5HrDPilHkdYCQySoq by Saupreiss@pfalz.social
0 likes, 0 repeats
@atarifrosch Man kann ne Stunde an iptables basteln, ohne Tötungsphantasien zu entwickeln?
(DIR) Post #B5HrDPsggqZohDcOI4 by atarifrosch@mastodon.de
0 likes, 0 repeats
@Saupreiss Nicht an iptables selbst. An dem Python-Script, das eine Webseite zusammensetzt mit Daten, die aus iptables kommen.Also. Ich copy-paste jede Zeile, mit der ich eine IP-Range nach iptables tackere, in eine Textdatei. Die ist ausführbar, und nach jedem Server-Reboot lasse ich sie einfach wieder laufen. (Ja, ich weiß, könnte ich automatisieren.) Diese Datei kopiere ich zu festen Zeiten per cron als root in ein User-Verzeichnis und passe die Rechte an. Dort prüft ein Python-Script stündlich, ob sie vorhanden ist und soll dann abgleichen, ob die IP-Ranges identisch sind mit denen in der Vorversion der Webseite. Neue Ranges sollen auf der Webseite eingetragen und nicht mehr vorhandene rausgenommen werden. Bei den neuen kommt außerdem das aktuelle Tagesdatum dazu.Das Ergebnis ist hier: https://atari-frosch.de/internet/iptables.htmlIch hänge gerade bei der Überprüfung fest. Wenn eine Zeile nicht mehr vorhanden ist, dann hat das Script ein Problem.Vorherige Probleme waren: Bestimmte IP-Ranges wurden bei jedem Lauf einmal mehr ausgegeben, vervielfachten sich also. Oder: Es wurden gar keine Zeilen ausgegeben.Weiteres Problem war (ist?) noch, daß das Tagesdatum bei manchen Durchläufen auch bei bereits vorhandenen IP-Ranges aktualisiert wird.Das wäre alles eigentlich sehr einfach – mit einem Kopf, der bereit ist, mitzudenken …
(DIR) Post #B5HrDQ9Lgtu7WtPhGC by Saupreiss@pfalz.social
0 likes, 0 repeats
@atarifrosch table <clients> persist file "/usr/local/etc/pf/block“😉
(DIR) Post #B5HrDQIZ8dHDzTj3cu by atarifrosch@mastodon.de
0 likes, 0 repeats
@Saupreiss Andere FW-Software, nehme ich an?
(DIR) Post #B5HrDQRQbgMkQxs8RM by mirabilos@toot.mirbsd.org
0 likes, 0 repeats
@atarifrosch @Saupreiss nftables kann das auch
(DIR) Post #B5HrJ2M94GupTM4pWK by Saupreiss@pfalz.social
0 likes, 0 repeats
@atarifrosch https://www.openbsd.org/faq/pf/Never looked back to iptables. :openbsd: :freebsd:
(DIR) Post #B5HrJ2dW1goILEChay by atarifrosch@mastodon.de
0 likes, 0 repeats
@Saupreiss Ich bin froh, daß ich mit iptables soweit klarkomme. 🤓
(DIR) Post #B5HrJ2nRQmkYq0qd4C by mirabilos@toot.mirbsd.org
0 likes, 0 repeats
@atarifrosch @Saupreiss iptables ist EOL und fliegt grad ausm Linux-Kernel raus…
(DIR) Post #B5HsIYCRHzMbtirvuK by atarifrosch@mastodon.de
0 likes, 0 repeats
@mirabilos @Saupreiss Arghs. Immer diese ganzen Neuerungen … 🥴
(DIR) Post #B5HsIYN4eRs2QhqQU4 by mirabilos@toot.mirbsd.org
0 likes, 0 repeats
@atarifrosch @Saupreiss ja, Linux und seine Firewalls… ich hatte grad ipfwadm gelernt, da kam ipchains, was ich aus Prinzip boykottiert hatte, und iptables hab ich auch nur am Anfang mitbekommen, aber so lange es ipfwadm gab noch ignoriert, und dann ja eh BSD und pf und jetzt will ich nen Port von pf nach Linux, scheiß auf das Linux-Modell mit input/forward/output, ich will das alles nicht, sondern pf, und stattdessen krieg ich nftables 😿
(DIR) Post #B5HtpcpvAd3bmyfgjw by Saupreiss@pfalz.social
0 likes, 0 repeats
@mirabilos Ich halte nftables schon für nen Fortschritt, wenn auch nicht mit der syntaktischen Eleganz von pf. In der tatsächlichen Umsetzung scheinen die Konzepte sogar recht ähnlich zu sein.Aber ja, her mit pf auf Linux.@atarifrosch
(DIR) Post #B5Htpd0YX5Z2JxeBJg by mirabilos@toot.mirbsd.org
0 likes, 0 repeats
@Saupreiss @atarifrosch nftables kann nichtmals ein /24 (oder /48) zu ner Tabelle addieren, wenn ne IP (oder ein /64) aus dem Range schon in der Tabelle ist, selbst mit der Merge-Option nicht (separat wie BSD das macht brauch ich net enz)