emu 23.12.2011 01:25

нужно будет обучить себя не использовать правило `-A INPUT -j DROP` до того, пока не будешь уверен в работе `-A INPUT -p tcp --dport 22 -j ACCEPT` ~.~

Recommended by: @asmer
1. rakoth 23.12.2011 03:25 Gajim

А потом появится ещё одно правило:
убедиться, что sshd ДЕЙСТВИТЕЛЬНО слушает на 22 порту

2. emurakoth /1 23.12.2011 03:43

а он может слушать на каких-то других портах?

3. rakothemu /2 23.12.2011 04:08 Gajim

Если попросить, то конечно может.
grep -i "port" /etc/ssh/sshd_config
Port 2222
У амеровских клиентов иногда бывает заскок по типу "ядартаньянвыничегонезнаете". Типа так секурнее — пусть злодеи ломятся на 22й порт, мы ссх поднимем на другом. Проще, как говорится, дать, чем объяснить почему нет. По идее-то несложно, но вот как раз с iptables пару раз попадал так сурово.

4. emurakoth /3 23.12.2011 04:11 sylph

грустно, чаще увожу ssh за vpn, нежели вот так вот грустно, но, иногда, когда совсем выхода нет (типа все порты заняты какой-то хренью), приходится выводить на другой порт ~.~

5. utros 23.12.2011 16:56 pedobook

Ему ещё что-то нужно разрешить, udp по-моему. Иначе могут начаться тормоза.

6. asmerutros /5 23.12.2011 16:56 Psi+

это из магии?

7. utrosasmer /6 23.12.2011 17:35 pedobook

Это из опыта. Я так один раз на удалённом сервере сделал iptables -F при политике DROP по умолчанию в цепочке INPUT из-за того, что ссх дико тормозил.

8. emuutros /5 23.12.2011 21:39 sylph

UseDNS no в конфиге, но это на исходящий трафик, оно?

9. utrosemu /8 23.12.2011 21:41 pedobook

Возможно. Не помню уже.

10. emuutros /9 23.12.2011 21:42 sylph

ssh начинает висеть при авторизации, если не может до dns достучацо

11. utrosemu /10 23.12.2011 21:45 pedobook

Не, в процессе работы.

12. emuutros /11 23.12.2011 22:01 sylph

тогда у тебя что-то другое упиралось

Do you really want to delete ?