пятница, 2 августа 2019 г.

qos tos и прочие няшки

пока как черновичек чтобы не забыть тут табличка "Here’s a table of DSCP and TOS values in their most common formats just for reference"

TOS (Dec)TOS (Hex)TOS Precedence NameTOS Delay flagTOS Throughput flagTOS Reliability flagDSCP (Hex)DSCP (Dec)DSCP/PHB Class
00x00Routine0000x000none
40x04Routine0010x011none
80x08Routine0100x022none
120x0CRoutine0110x033none
160x10Routine1000x044none
320x20Priority0000x088cs1
400x28Priority0100x0A10af11
480x30Priority1000x0C12af12
560x38Priority1100x0E14af13
640x40Immediate0000x1016cs2
720x48Immediate0100x1218af21
800x50Immediate1000x1420af22
880x58Immediate1100x1622af23
960x60Flash0000x1824cs3
1040x68Flash0100x1A26af31
1120x70Flash1000x1C28af32
1200x78Flash1100x1E30af33
1280x80FlashOverride0000x2032cs4
1360x88FlashOverride0100x2234af41
1440x90FlashOverride1000x2436af42
1520x98FlashOverride1100x2638af43
1600xA0Critical0000x2840cs5
1760xB0Critical1000x2C44voice-admit
1840xB8Critical1100x2E46ef
1920xC0InterNetworkControl0000x3048cs6
2240xE0NetworkControl0000x3856cs7
пакет oping и последующая команда noping  192.168.13.14 -Q cs7 позволяет запускать пинги с нужным приоритетом
микротик помогает передавать трафик Tools:Packet_Sniffer - пинаем на ip с определенного интерфейса на этом ip ловим либо вайршарком с фильтром "udp.port==37008 and !(arp or icmp or dns or stp)" или тиссипидампом sudo tcpdump -eni enp2s0 udp port 37008 -vvv 




четверг, 11 июля 2019 г.

среда, 19 июня 2019 г.

блокируем по geoip

источник статьи

apt-get install iptables-dev xtables-addons-common libtext-csv-xs-perl pkg-config

установка, на make install правда ругнулся но прокатило  зеркало архива на мыле
# wget http://downloads.sourceforge.net/project/xtables-addons/Xtables-addons/xtables-addons-2.13.tar.xz
# tar xf xtables-addons-2.13.tar.xz
# cd xtables-addons-2.13
# ./configure
# make
# make install
далее создаем базу Geoip и копируем ее
# cd geoip
# ./xt_geoip_dl
# ./xt_geoip_build GeoIPCountryWhois.csv
# mkdir -p /usr/share/xt_geoip/
# cp -r {BE,LE} /usr/share/xt_geoip/
файлик GeoIPCountryWhois.csv он не находит по этому я качал его с гитхаба банально загуглив вот зеркало
в теории можно обновлять кроном содержание дабы список был актуальный хотя по линку он обновлялся полгода назад.

далее простой как 3 копецки сиснтаксис iptables
iptables -I INPUT -m geoip ! --src-cc RU -j DROP
iptables -I INPUT -m geoip --src-cc IN,US -j DROP
в первом варианте все кто не из россии - идут лесом
во втором варианте лесом идет только индия и штаты

собвственно для проверки гуглим freevps - поднимаем виртуалочку и тестим из каких нибудь нидерландов

===================================================================
вариант ниже  не сработал просто оставлю так как он был найден ранее
может где ошибся но почему то не взлетел, либо неверная база csv файлов или прога не подсасала, не стал разбираться так как нашел способ выше
===================================================================

источник статьи 
csv шки брал от сюда

1sudo apt-get install xtables-addons-common
This will grab the sources, build and install xtables and all its dependencies, including the xtables-addons-common and xtables-addons-dkms packages.
The next step is to download the GeoIP list as a CSV. Create and navigate to a temporary folder, say /tmp/geoip, then run the following command:
1sudo /usr/lib/xtables-addons/xt_geoip_dl
This will download two CSV files, one containing the GeoIP list for IPv4 and one for IPv6. You may have to unzip them if they have been packaged as an archive.
The final step is to import this list into xtables, so it can be used by iptables. This process requires the libtext-csv-xs-perl module to digest the CSV files into the proper format.
1sudo aptitude install libtext-csv-xs-perl
Finally, create a folder to stash the converted files in, and import them into xtables:
1sudo mkdir /usr/share/xt_geoip
2sudo /usr/lib/xtables-addons/xt_geoip_build -D /usr/share/xt_geoip *.csv
And that’s all there is to it! To test that everything went well, run the following command:
1iptables -m geoip --help
If the command executes successfully, xtables with geoip has been successfully installed into iptables. Now you can block any list of countries with a simple iptables command. To block Korea, China, India, Russia, Turkey, Vietnam, Ukraine, Brazil, Venezuela, Pakistan, Saudi Arabia, Japan, Germany and Italy for example, run:
1iptables -A INPUT -m geoip --src-cc KR,CN,IN,SA,TR,VN,UA,BR,VE,PK,JP,DE,IT -j DROP