Page 1 of 1

iptables блокирует больше, чем надо

Posted: Sat Jul 02, 2016 12:02 pm
by vaden
После обновления панели, на трёх серверах перестали резольвится адреса.
сервера разные - CentOS 6, CentOS 7

при установке на новый сервер с нуля, то же самое.

еще в момент выполнения скрипта установщика, после запуска службы iptables, следом идет ошибка о невозможности скачивания следующего скрипта с сайта vestacp.com, так как адрес не зарезольвился.

Админка работает, сайты работают, по ssh доступ есть, но, из консоли не могу выполнить ping, nslookup , yum и т.д.
Если на сервере есть сайт, который парсит с другого сайта, то он тоже не работает.

единственное решение - отключение службы iptables из админки.
тогда всё работает как надо.

Re: iptables блокирует больше, чем надо

Posted: Tue Aug 23, 2016 11:39 am
by skurudo
Очень похоже на баг - https://bugs.vestacp.com/issues/338
Ткните пальцем на вашего хостинг провайдера, кто он?

Re: iptables блокирует больше, чем надо

Posted: Fri Aug 26, 2016 12:27 pm
by one
Да, проблема на виртуализации OpenVZ. Я тоже вот жду 17ю версию с фиксами. Боюсь сервер перегружать\обновлять. :) Как перегружу так все, доступа к нему нет.

Re: iptables блокирует больше, чем надо

Posted: Mon Aug 29, 2016 9:51 am
by skurudo
one wrote:Да, проблема на виртуализации OpenVZ. Я тоже вот жду 17ю версию с фиксами. Боюсь сервер перегружать\обновлять. :) Как перегружу так все, доступа к нему нет.
Можно попытать хостера на тему ipt_conntrack к примеру, чтобы выявить закономерность хотя бы.

Re: iptables блокирует больше, чем надо

Posted: Mon Aug 29, 2016 10:01 am
by one
Знать бы как конкретно пытать.

Re: iptables блокирует больше, чем надо

Posted: Mon Aug 29, 2016 10:04 am
by skurudo
one wrote:Знать бы как конкретно пытать.
Как-то так:
Дорогой суппорт мир вам! Расскажите, пожалуйста, с какими параметрами вы компилируете ядро для виртуалок на OpenVZ? Есть ли там модуль ipt_conntrack? Спрашиваю вас об этом в связи с тем, что возникают сложности при работе с iptables firewall.

Re: iptables блокирует больше, чем надо

Posted: Tue Aug 30, 2016 2:31 pm
by one
Хммм... Все что ответила ТП данному вопросу:
it is the default kernel that is delivered by OpenVZ
Не многословно.

Re: iptables блокирует больше, чем надо

Posted: Wed Aug 31, 2016 10:06 am
by vaden
да, проблема на OpenVZ.
Хостер - FirstVDS

Re: iptables блокирует больше, чем надо

Posted: Wed Aug 31, 2016 10:38 am
by one
one wrote:Хммм... Все что ответила ТП данному вопросу:
it is the default kernel that is delivered by OpenVZ
Не многословно.
Еще ответ от ТП получил. По умолчанию модуль ipt_conntrack включен.

Re: iptables блокирует больше, чем надо

Posted: Sat Sep 03, 2016 10:59 am
by demonych
есть ли workaround на данный момент?