OpenVZ Forum


Home » International » Russian » Не работает -m comment в iptables
Не работает -m comment в iptables [message #36919] Thu, 30 July 2009 08:10 Go to next message
lithium is currently offline  lithium
Messages: 78
Registered: April 2007
Member
From: *ros-express.ru
Привет всем.
CentOS 5.3, OpenVZ ставил через yum, все обновления.

Попробовал запустить iptables с --comment в контейнере:
iptables v1.3.5: Unknown arg `--comment'
Try `iptables -h' or 'iptables --help' for more information.


Если указать c -m comment:
iptables: Unknown error 4294967295


C помощью locate в HN нашел:
/lib/iptables/libipt_comment.so
/lib/modules/2.6.18-128.1.1.el5.028stab062.3/kernel/net/netfilter/xt_comment.ko
[другие ядра]
/vz/private/200/lib/iptables/libipt_comment.so


Добавляю в /etc/vz/vz.conf к IPTABLES="..." xt_comment, перезагружаю контейнер:
[...]
Warning: Unknown iptable module: xt_comment, skipped
[...]

То же самое для libipt_comment и (на всякий случай) ipt_comment.

Если попробовать отдельно для контейнера:

# vzctl set 200 --iptables xt_comment
Warning: Unknown iptable module: xt_comment, skipped
Warning: Unknown iptable module: xt_comment, skipped
Bad parameter for --iptables: xt_comment



Я что-то не так сделал?

[Updated on: Thu, 30 July 2009 08:14]

Report message to a moderator

Re: Не работает -m comment в iptables [message #36959 is a reply to message #36919] Wed, 05 August 2009 06:20 Go to previous messageGo to next message
maratrus is currently offline  maratrus
Messages: 1495
Registered: August 2007
Location: Moscow
Senior Member
From: *sw.ru
Quote:

Я что-то не так сделал?


Похоже, что так.
Загрузите xt_comment модуль на HN.
# modprobe xt_comment

Re: Не работает -m comment в iptables [message #36961 is a reply to message #36959] Wed, 05 August 2009 06:31 Go to previous messageGo to next message
lithium is currently offline  lithium
Messages: 78
Registered: April 2007
Member
From: *ros-express.ru
#  modprobe xt_comment
# lsmod | grep xt_comment
xt_comment              5888  0
x_tables               19204  12  xt_comment,xt_tcpudp,ipt_LOG,xt_length,ipt_ttl,xt_tcpmss,ipt _TCPMSS,xt_multiport,xt_limit,ipt_tos,ipt_REJECT,ip_tables

# vzctl set 200 --iptables xt_comment
Warning: Unknown iptable module: xt_comment, skipped
Warning: Unknown iptable module: xt_comment, skipped
Bad parameter for --iptables: xt_comment

# vzctl start 200
Warning: Unknown iptable module: xt_comment, skipped

# vzctl enter 200
Warning: Unknown iptable module: xt_comment, skipped
entered into CT 200


однако в контейнере в iptables теперь этот модуль работает.

[Updated on: Wed, 05 August 2009 06:33]

Report message to a moderator

Re: Не работает -m comment в iptables [message #36962 is a reply to message #36961] Wed, 05 August 2009 06:38 Go to previous messageGo to next message
maratrus is currently offline  maratrus
Messages: 1495
Registered: August 2007
Location: Moscow
Senior Member
From: *sw.ru
http://forum.openvz.org/index.php?t=msg&goto=24735&& amp;srch=Unknown+iptable+module#msg_24735
Re: Не работает -m comment в iptables [message #36963 is a reply to message #36962] Wed, 05 August 2009 07:08 Go to previous messageGo to next message
lithium is currently offline  lithium
Messages: 78
Registered: April 2007
Member
From: *ros-express.ru
Спасибо за ссылку, что-то в голову не пришло что проблема известна, каюсь.
Может опять же описать этот момент в документации? (только у меня явно не получится изложить это на английском, т.к. на русском не до конца все понял Wink )

P.S. Еще не встречал описания параметров для --capability из http://openvz.org/documentation/mans/vzctl.8 , может добавить расшифровку?
Re: Не работает -m comment в iptables [message #36964 is a reply to message #36963] Wed, 05 August 2009 07:20 Go to previous messageGo to next message
maratrus is currently offline  maratrus
Messages: 1495
Registered: August 2007
Location: Moscow
Senior Member
From: *sw.ru
Quote:

Еще не встречал описания параметров для --capability из http://openvz.org/documentation/mans/vzctl.8 , может добавить расшифровку?


Я не совсем понимаю, как их следует расшфровывать.
Каждая capability соотвествует битику в маске capabilities.
Вы предлагаете описывать, когда необходима та или иная capability?
Я не понимаю, какой формат должно иметь подобное описание. По-моему, проще всего, когда получаешь ошибку EPERM в каком-либо приложении, сделать strace на эту программу и посмотреть, чего именно не хватает.
Re: Не работает -m comment в iptables [message #36966 is a reply to message #36964] Wed, 05 August 2009 07:39 Go to previous messageGo to next message
lithium is currently offline  lithium
Messages: 78
Registered: April 2007
Member
From: *ros-express.ru
> Я не понимаю, какой формат должно иметь подобное описание. По-моему, проще всего, когда получаешь ошибку EPERM в каком-либо приложении, сделать strace на эту программу и посмотреть, чего именно не хватает.

ну вот, например chown: я внутри VE выполняю команду chown без проблем, хотя в конфиге для VE в CAPABILITY= этого параметра нет.

Что такое dac_override, dac_read_search и примерно половина других вещей я совершенно не представляю. Может это какие-то стандартные для Linux вещи, но я таких слов не встречал в своей работе. Если они описаны в каком-нибудь readme в исходниках стандартного ядра -- можно добавить об этом упоминание.

Часть параметров вроде chown интуитивно понятна, mknod, net_raw и еще около 5, но прав я или нет в своих предположениях -- нужно проверять опытным путем.

Параметры setveid, ve_admin (и может еще какие) явно OpenVZ-специфичные, непонятно что они дают.

То есть я имею в виду добавление небольшой заметки чтобы человек пробежался по ней и понял, что даст ему включения каких-либо опции для VE. Как допустим я из заметки про OpenVPN знаю теперь что CAPABILITY="NET_ADMIN:on", похоже, позволяет создавать сетевые устройства или изменять маршруты или еще что-то на эту тему (но опять же предположения и догадки).
Re: Не работает -m comment в iptables [message #37164 is a reply to message #36966] Mon, 24 August 2009 12:14 Go to previous messageGo to next message
lithium is currently offline  lithium
Messages: 78
Registered: April 2007
Member
From: *ros-express.ru
настраивал dnsmasq, столкнулся с этой темой и нашел что это такое. Может добавить в man vzctl в раздел "Capability option" ссылку на capabilities (7)?
Re: Не работает -m comment в iptables [message #37263 is a reply to message #37164] Sun, 30 August 2009 08:34 Go to previous messageGo to next message
maratrus is currently offline  maratrus
Messages: 1495
Registered: August 2007
Location: Moscow
Senior Member
From: *sw.ru
Считаю, что ссылка может быть полезной.
Можете забить баг?
http://bugzilla.openvz.org/
Re: Не работает -m comment в iptables [message #37288 is a reply to message #37263] Mon, 31 August 2009 11:33 Go to previous message
lithium is currently offline  lithium
Messages: 78
Registered: April 2007
Member
From: *ros-express.ru
сделал, только не уверен, куда нужно было помешать: в раздел о сайте или о программах, поместил в раздел программ.
Previous Topic: OpenVZ & 3 ip из разных подсетей
Next Topic: openvz в новых дистрибутивах
Goto Forum:
  


Current Time: Thu Oct 17 06:43:40 GMT 2019