<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Ubuntu Linux &#187; Интернет</title>
	<atom:link href="/category/soft/internet/feed/" rel="self" type="application/rss+xml" />
	<link>http://UbuntuLinux.ru</link>
	<description>Сайт для пользователей Ubuntu Linux</description>
	<lastBuildDate>Sat, 25 Oct 2014 15:23:48 +0000</lastBuildDate>
	<language>ru-RU</language>
		<sy:updatePeriod>hourly</sy:updatePeriod>
		<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.9.1</generator>
	<item>
		<title>Как установить новый Chrome в Ubuntu или Mint</title>
		<link>http://UbuntuLinux.ru/soft/internet/kak-ustanovit-novyj-chrome-v-ubuntu-ili-mint/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/kak-ustanovit-novyj-chrome-v-ubuntu-ili-mint/#comments</comments>
		<pubDate>Tue, 14 Oct 2014 06:34:46 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Chrome]]></category>

		<guid isPermaLink="false">http://UbuntuLinux.ru/?p=929</guid>
		<description><![CDATA[Рецепт подойдёт для скачивания последней стабильной версии Chrome (на момент написания - Chrome 38) и установки на Ubuntu 14.10, 14.04 ... 12.04, а также на Linux Mint 17, 16, 15. Добавляем ключ Google для Linux wget -q -O - https://dl-ssl.google.com/linux/linux_signing_key.pub\ &#8230; <a href="/soft/internet/kak-ustanovit-novyj-chrome-v-ubuntu-ili-mint/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>Рецепт подойдёт для скачивания последней стабильной версии Chrome (на момент написания - Chrome 38) и установки на Ubuntu 14.10, 14.04 ... 12.04, а также на Linux Mint 17, 16, 15.</p>
<p><span id="more-929"></span>Добавляем ключ Google для Linux</p>
<pre>wget -q -O - https://dl-ssl.google.com/linux/linux_signing_key.pub\
 | sudo apt-key add -</pre>
<p>Добавляем репозиторий Chrome в список доступных</p>
<pre>sudo sh -c 'echo "deb http://dl.google.com/linux/chrome/deb/\
 stable main" &gt;&gt; /etc/apt/sources.list.d/google.list'</pre>
<p>Обновляем список пакетов</p>
<pre>sudo apt-get update</pre>
<p>Устанавливаем Chrome</p>
<pre>sudo apt-get install google-chrome-stable</pre>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/kak-ustanovit-novyj-chrome-v-ubuntu-ili-mint/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Как установить самую свежую версию Firefox в Ubuntu и Linux Mint</title>
		<link>http://UbuntuLinux.ru/soft/internet/kak-ustanovit-samuyu-svezhuyu-versiyu-firefox-v-ubuntu-i-linux-mint/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/kak-ustanovit-samuyu-svezhuyu-versiyu-firefox-v-ubuntu-i-linux-mint/#comments</comments>
		<pubDate>Tue, 25 Mar 2014 19:09:32 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Рецепты]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Linux Mint]]></category>
		<category><![CDATA[Ubuntu]]></category>

		<guid isPermaLink="false">http://UbuntuLinux.ru/?p=795</guid>
		<description><![CDATA[В отличии от Windows в Ubuntu пакеты устанавливаются не путём поиска в гугле, а через пакетные менеджеры. И именно наличие или отсутствие пакетов в репозиториях Ubuntu и определяет, какую версию мы можем установить. Однако, помимо удобств здесь есть и минусы: &#8230; <a href="/soft/internet/kak-ustanovit-samuyu-svezhuyu-versiyu-firefox-v-ubuntu-i-linux-mint/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><a href="/wp-content/uploads/2014/03/Firefox-for-Ubuntu.png" ><img class="alignright  wp-image-796" alt="Firefox for Ubuntu" src="/wp-content/uploads/2014/03/Firefox-for-Ubuntu-298x300.png" width="238" height="240" /></a>В отличии от Windows в Ubuntu пакеты устанавливаются не путём поиска в гугле, а через пакетные менеджеры. И именно наличие или отсутствие пакетов в репозиториях Ubuntu и определяет, какую версию мы можем установить. Однако, помимо удобств здесь есть и минусы: новые пакеты в старых версиях Ubuntu не появляются -- приоритет поддержки обновлений старых версий ниже.</p>
<p><span id="more-795"></span>Этот способ подойдёт для <strong>Ubuntu 14.10/14.04/13.10/13.04/12.10/12.04</strong> -- именно для этих версий собираются свежие пакеты <strong>Firefox</strong>, а также для <strong>Linux Mint 16/15/14/13/12</strong>, учитывая совместимость пакетов. Полагаю, что и для более новых также удастся использовать.</p>
<p>Итак, открываем консоль или пакетный менеджер и добавляем источник <strong>ppa:mozillateam/firefox-next</strong></p>
<pre id="navbar">sudo add-apt-repository ppa:mozillateam/firefox-next</pre>
<div></div>
<div>Обновляем базу пакетов.</div>
<div></div>
<div>
<pre id="navbar">sudo apt-get update</pre>
<div></div>
<div>Устанавливаем Firefox.</div>
<div></div>
<div>
<pre id="navbar">sudo apt-get install firefox</pre>
</div>
</div>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/kak-ustanovit-samuyu-svezhuyu-versiyu-firefox-v-ubuntu-i-linux-mint/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Samba &#8212; подключение сетевых дисков и принтеров по SMB/CIFS</title>
		<link>http://UbuntuLinux.ru/soft/internet/file-sharing/samba-podklyuchenie-setevyx-diskov-i-printerov-po-smbcifs/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/file-sharing/samba-podklyuchenie-setevyx-diskov-i-printerov-po-smbcifs/#comments</comments>
		<pubDate>Thu, 31 Jan 2013 06:20:34 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Обмен файлами]]></category>
		<category><![CDATA[Samba]]></category>
		<category><![CDATA[SMB]]></category>
		<category><![CDATA[Файловая система]]></category>

		<guid isPermaLink="false">http://UbuntuLinux.ru/?p=727</guid>
		<description><![CDATA[Категория: Интернет → Обмен файлами Установить Samba -- это комплекс приложений, позволяющих взаимодействовать с сетевыми дисками и принтерами, работающими по протоколу SMB/CIFS. Реализует клиент-серверную архитектуру и позволяет работать с Windows-сетями, также работающими по SMB/CIFS. Начиная с 4-ой версии, Samba может &#8230; <a href="/soft/internet/file-sharing/samba-podklyuchenie-setevyx-diskov-i-printerov-po-smbcifs/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<table>
<tbody>
<tr>
<td>Категория: <a href="/category/soft/internet/" >Интернет</a> → <a href="/category/soft/internet/file-sharing/" >Обмен файлами</a></td>
<td style="text-align: right;"><img style="position: relative; top: 5px;" src="/icons/install.png" alt="Установить приложение" /> <a target="_blank" rel="nofollow" href="apt://samba" >Установить</a></td>
</tr>
</tbody>
</table>
<p><a href="/wp-content/uploads/2013/01/samba-logo1.png" ><img class="aligncenter size-full wp-image-730" title="samba logo" src="/wp-content/uploads/2013/01/samba-logo1.png" alt="samba logo" width="640" height="320" /></a>Samba -- это комплекс приложений, позволяющих взаимодействовать с сетевыми дисками и принтерами, работающими по протоколу SMB/CIFS. Реализует клиент-серверную архитектуру и позволяет работать с Windows-сетями, также работающими по SMB/CIFS.</p>
<p>Начиная с 4-ой версии, Samba может работать ещё и в роли ActiveDirectory -- контроллера доменов, распространяемого Microsoft.<br />
<span id="more-727"></span></p>
<h2>Возможности 4-ой версии Samba</h2>
<ul>
<li>стабильные:
<ul>
<li>преобразование идентификаторов пользователей и групп из представления Unix в представление Windows (Winbind);</li>
<li>логин учётных записей пользователей в домен;</li>
<li>учётные записи рабочих станций;</li>
<li>групповые политики (GPO);</li>
</ul>
</li>
<li>тестируется:
<ul>
<li>DRS-репликация (известны случаи отказов при репликации);</li>
</ul>
</li>
<li>на этапе завершения внедрения:
<ul>
<li>поддержка протоколов SMB2 и SMB3 и в файловом сервере NTVFS, и в файловом сервере s3fs, с протоколом по умолчанию SMB3;</li>
<li>запуск файлового и принт-сервера третьей ветки не отдельным процессом, а форком из процесса samba с настроенной аутентификацией файлового сервера в домене Samba4;</li>
</ul>
</li>
<li>в активной разработке:
<ul>
<li>встроенный DNS-сервер (пока без поддержки DNSSEC);</li>
<li>доверительные отношения (Domain Trusts);</li>
<li>консольная утилита для администрирования samba-tool (могут также использоваться встроенные в Windows средства администрирования AD);</li>
<li>оригинальный файловый сервер четвёртой ветки NTVFS (не содержит полной реализации всех необходимых атрибутов);</li>
<li>сервер печати (пока посредством сервера третьей ветки);</li>
<li>RODC (Read Only DC);</li>
<li>поддержка схем Microsoft Exchange.</li>
</ul>
</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/file-sharing/samba-podklyuchenie-setevyx-diskov-i-printerov-po-smbcifs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>KTorrent &#8212; BitTorrent-клиент для KDE</title>
		<link>http://UbuntuLinux.ru/soft/internet/file-sharing/ktorrent-bittorrent-klient-dlya-kde/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/file-sharing/ktorrent-bittorrent-klient-dlya-kde/#comments</comments>
		<pubDate>Sat, 01 Sep 2012 17:45:48 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Обмен файлами]]></category>
		<category><![CDATA[KDE]]></category>
		<category><![CDATA[ktorrent]]></category>
		<category><![CDATA[torrent]]></category>
		<category><![CDATA[Интернет]]></category>

		<guid isPermaLink="false">http://UbuntuLinux.ru/?p=484</guid>
		<description><![CDATA[Категория: Интернет → Обмен файлами Установить KTorrent -- клиент для работы с BitTorrent -- пиринговым сетевым протоколом для кооперативного обмена файлами через Интернет. Написан на C++ с применением библиотек Qt. Является частым выбором пользователей KDE. KTorrent доступен на Linux, MacOS &#8230; <a href="/soft/internet/file-sharing/ktorrent-bittorrent-klient-dlya-kde/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<table>
<tbody>
<tr>
<td>Категория: <a href="/category/soft/internet/" >Интернет</a> → <a href="/category/soft/internet/file-sharing/" >Обмен файлами</a></td>
<td style="text-align: right;"><img style="position: relative; top: 5px;" src="/icons/install.png" alt="Установить приложение" /> <a target="_blank" rel="nofollow" href="apt://ktorrent" >Установить</a></td>
</tr>
</tbody>
</table>
<p><strong><a href="/wp-content/uploads/2012/09/ktorrent-icon.png" ><img class="alignleft  wp-image-486" title="ktorrent icon" src="/wp-content/uploads/2012/09/ktorrent-icon.png" alt="ktorrent" width="179" height="179" /></a>KTorrent</strong> -- клиент для работы с <strong>BitTorrent</strong> -- пиринговым сетевым протоколом для кооперативного обмена файлами через Интернет. Написан на C++ с применением библиотек Qt. Является частым выбором пользователей <strong>KDE</strong>.</p>
<p>KTorrent доступен на <strong>Linux</strong>, MacOS и других Unix-подобных системах.</p>
<p><span id="more-484"></span><em><a href="/wp-content/uploads/2012/09/ktorrent-window.png" ><img class="aligncenter size-full wp-image-487" title="ktorrent window" src="/wp-content/uploads/2012/09/ktorrent-window.png" alt="ktorrent window" width="989" height="545" /></a>Возможности KTorrent:</em></p>
<ul>
<li>Ограничение получения и передачи файлов (в том числе ограничение скорости закачки), количества одновременных закачек и соединений на одну закачку;</li>
<li>Поиск на серверах BitTorrent;</li>
<li>Шифрование протокола BitTorrent для того, чтобы интернет-провайдеры не могли обнаруживать и ограничивать трафик, генерируемый программой KTorrent;</li>
<li>Поддержка раздачи без трекера при помощи DHT и PEX;</li>
<li>Расстановка приоритетов файлов;</li>
<li>Автоматическая закачка торрентов из ленты новостей RSS;</li>
<li>Возможность перемещать готовые задания в другой каталог;</li>
<li>Управление через веб-интерфейс с портом по умолчанию 8080;</li>
<li>Поиск пиров в локальной сети по протоколу Zeroconf;</li>
<li>Предварительное выделение места на диске для недопущения фрагментации;</li>
<li>Поддержка IPv6;</li>
<li>Поддержка SOCKS 4 и 5.</li>
</ul>
<p>А также многое другое.<a href="/wp-content/uploads/2012/09/ktorrent.jpg.png" ><img class="aligncenter size-full wp-image-488" title="ktorrent" src="/wp-content/uploads/2012/09/ktorrent.jpg.png" alt="ktorrent" width="800" height="475" /></a></p>
<h2>Установить KTorrent в Ubuntu</h2>
<p>Для установки нужно выполнить в консоли</p>
<pre>sudo apt-get install ktorrent</pre>
<p>Или воспользоваться Центром Приложений Ubuntu -- поиск "<a target="_blank" rel="nofollow" href="apt://ktorrent" >ktorrent</a>".</p>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/file-sharing/ktorrent-bittorrent-klient-dlya-kde/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Transmission &#8212; bittorrent клиент для Linux</title>
		<link>http://UbuntuLinux.ru/soft/internet/file-sharing/transmission-bittorrent-klient-dlya-linux/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/file-sharing/transmission-bittorrent-klient-dlya-linux/#comments</comments>
		<pubDate>Sun, 29 Jul 2012 18:22:24 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Обмен файлами]]></category>
		<category><![CDATA[torrent]]></category>
		<category><![CDATA[transmission]]></category>
		<category><![CDATA[Интернет]]></category>

		<guid isPermaLink="false">http://UbuntuLinux.ru/?p=379</guid>
		<description><![CDATA[Категория: Интернет → Обмен файлами Установить Transmission -- это свободный и бесплатный торрент-клиент, поддерживающий современные технологии и работающий на Linux, *BSD, MacOS. Работая на разных операционных системах и в разных средах, Transmission может быть разным. Для того, чтобы bittorrent-клиент выглядел &#8230; <a href="/soft/internet/file-sharing/transmission-bittorrent-klient-dlya-linux/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<table>
<tbody>
<tr>
<td>Категория: <a href="/category/soft/internet/" >Интернет</a> → <a href="/category/soft/internet/file-sharing/" >Обмен файлами</a></td>
<td style="text-align: right;"><img style="position: relative; top: 5px;" src="/icons/install.png" alt="Установить приложение" /> <a target="_blank" rel="nofollow" href="apt://transmission-gtk" >Установить</a></td>
</tr>
</tbody>
</table>
<p><a href="/wp-content/uploads/2012/07/transmission-bittorrent-logo.png" ><img class="alignleft  wp-image-384" title="transmission-bittorrent-logo" src="/wp-content/uploads/2012/07/transmission-bittorrent-logo.png" alt="" width="210" height="210" /></a>Transmission -- это свободный и бесплатный <strong>торрент-клиент</strong>, поддерживающий современные технологии и работающий на <strong>Linux</strong>, <strong>*BSD</strong>, <strong>MacOS</strong>.</p>
<p>Работая на разных операционных системах и в разных средах, Transmission может быть разным. Для того, чтобы <strong>bittorrent-клиент</strong> выглядел в большинстве сред "родным", для него написано несколько разных графических интерфейсов.</p>
<p><span id="more-379"></span>Transmission будет хорошо выглядеть и на <strong>MacOS</strong> (используя Cocoa):</p>
<p><a href="/wp-content/uploads/2012/07/transmission-macos.png" ><img class="aligncenter size-full wp-image-381" title="Transmission на MacOS" src="/wp-content/uploads/2012/07/transmission-macos.png" alt="Transmission на MacOS" width="600" height="389" /></a>И в <strong>Gnome</strong> / <strong>Unity</strong> среде (используя Gtk интерфейс):</p>
<p><a href="/wp-content/uploads/2012/07/transmission-gtk.png" ><img class="aligncenter size-full wp-image-382" title="transmission gtk" src="/wp-content/uploads/2012/07/transmission-gtk.png" alt="transmission gtk" width="625" height="447" /></a>Да и в <strong>KDE</strong> он будет прекрасно выглядеть (с Qt интерфейсом):</p>
<p><a href="/wp-content/uploads/2012/07/transmission-qt.png" ><img class="aligncenter size-full wp-image-383" title="transmission qt" src="/wp-content/uploads/2012/07/transmission-qt.png" alt="transmission qt" width="528" height="712" /></a>А можно поставить Transmission на маршрутизатор и управлять <strong>торрент-клиентом</strong> через <strong>web-интерфейс</strong>.</p>
<p>В общем, много где будет хорошо смотреться сей <strong>bittorrent-клиент</strong>.</p>
<p>Также можно отметить, что Transmission не старается покрыть все мыслимые и немыслимые потребности пользователя. Будь то поиск, рейтинг, комментарии и так далее. Вместо этого он хорошо делает то, что и должен делать хороший bittorrent-клиент: тихонько сидеть и <strong>качать / раздавать файлы</strong>.</p>
<p>Возможно, именно потому, что разработчики не превращают программу в "комбайн", приложение понятно с первого раза. Настроек немало, но в них всё ещё сложно запутаться <img src="/wp-includes/images/smilies/icon_smile.gif" alt=":)" class="wp-smiley" /> </p>
<h2>Установить Transmission в Ubuntu</h2>
<p>Чтобы установить <strong>bittorrent</strong>-приложение "<strong>Transmission</strong>" в <strong>Ubuntu</strong>, нужно ввести в консоли</p>
<pre>sudo apt-get install transmission-gtk</pre>
<p>-- для Gtk версии (<strong>Unity</strong>, <strong>Gnome</strong>, Mate, Cinnamon).</p>
<pre>sudo apt-get install transmission-qt</pre>
<p>-- для Qt версии (<strong>KDE</strong>, Trinity).</p>
<p>Или же кликнуть по ссылке <a target="_blank" rel="nofollow" href="apt://transmission-gtk" >Gtk</a>, <a target="_blank" rel="nofollow" href="apt://transmission-qt" >Qt</a>, чтобы открыть выбор этих приложений в Ubuntu Software Center.</p>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/file-sharing/transmission-bittorrent-klient-dlya-linux/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Клиент обмена мгновенными сообщениями Pidgin</title>
		<link>http://UbuntuLinux.ru/soft/internet/chat/pidgin/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/chat/pidgin/#comments</comments>
		<pubDate>Fri, 11 May 2012 17:44:52 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Общение]]></category>
		<category><![CDATA[chat]]></category>
		<category><![CDATA[pidgin]]></category>

		<guid isPermaLink="false">http://UbuntuLinux.ru/?p=46</guid>
		<description><![CDATA[Категория: Интернет → Общение Установить Pidgin -- это мощный и популярный клиент для обмена сообщениями для большинства существующих IM протоколов: AIM, ICQ, Google Talk, Jabber/XMPP, MSN Messenger, Yahoo!, Bonjour, Gadu-Gadu, IRC, Novell GroupWise Messenger, Lotus Sametime, SILC, SIMPLE, MXit, MySpaceIM, &#8230; <a href="/soft/internet/chat/pidgin/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<table>
<tbody>
<tr>
<td>Категория: <a href="/category/soft/internet/" >Интернет</a> → <a href="/category/soft/internet/chat/" >Общение</a></td>
<td style="text-align: right;"><img style="position: relative; top: 5px;" src="/icons/install.png" alt="Установить приложение" /> <a target="_blank" rel="nofollow" href="apt://pidgin" >Установить</a></td>
</tr>
</tbody>
</table>
<p><a href="/wp-content/uploads/2012/05/pidgin.png" ><img class="alignleft size-full wp-image-62" title="pidgin" src="/wp-content/uploads/2012/05/pidgin.png" alt="pidgin" width="192" height="420" /></a><strong>Pidgin</strong> -- это мощный и популярный <strong>клиент для обмена сообщениями</strong> для большинства существующих IM протоколов: AIM, ICQ, Google Talk, Jabber/XMPP, MSN Messenger, Yahoo!, Bonjour, Gadu-Gadu, IRC, Novell GroupWise Messenger, Lotus Sametime, SILC, SIMPLE, MXit, MySpaceIM, и Zephyr.</p>
<p>Pidgin позволяет общаться с друзьями, использующими различные протоколы, из одного окна -- все Ваши контакты будут видны в одном списке и иметь единообразное оформление.</p>
<p>Приложение поддерживает многие возможности, используемые ныне широко в интернете: передача файлов, статусы пользователя, аватары пользователей, различные уведомления.</p>
<p>Pidgin интегрируется в системный лоток и не мешает на панели задач.</p>
<p>Программа переведена на многие языки, включая русский, что позволит без особых проблем настроить приложение под себя.</p>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/chat/pidgin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>man mcabber (rus)</title>
		<link>http://UbuntuLinux.ru/soft/internet/chat/man-mcabber-rus/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/chat/man-mcabber-rus/#comments</comments>
		<pubDate>Sat, 22 May 2010 16:05:31 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Общение]]></category>
		<category><![CDATA[chat]]></category>
		<category><![CDATA[Jabber]]></category>

		<guid isPermaLink="false">http://manlinux.org/?p=189</guid>
		<description><![CDATA[НАЗВАНИЕ ~~~~~~~~ mcabber - маленький консольный Jabber-клиент. РЕЗЮМЕ ~~~~~~ mcabber [ -f configfile ] [ --help &#124; -h ] ОПИСАНИЕ ~~~~~~~~ mcabber(1) маленький консольный Jabber-клиент. Для того, чтобы приступить к работе, необходим файл конфигурации, поэтому скопируйте пример mcabberrc и отредактируйте &#8230; <a href="/soft/internet/chat/man-mcabber-rus/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><span id="more-884"></span>
<div style="font-family:Mono"><strong>НАЗВАНИЕ</strong><br />
~~~~~~~~</p>
<p>mcabber - маленький консольный Jabber-клиент.</p>
<p><strong>РЕЗЮМЕ</strong><br />
~~~~~~<br />
mcabber [ -f configfile ] [ --help | -h ]</p>
<p><strong>ОПИСАНИЕ</strong><br />
~~~~~~~~<br />
mcabber(1) маленький консольный Jabber-клиент.<br />
Для того, чтобы приступить к работе, необходим файл конфигурации,  поэтому скопируйте пример mcabberrc и отредактируйте его согласно вашей  конфигурации.</p>
<p>Так же Вам будет необходим аккаунт на сервисе Jabber, т.к. в  настоящий момент mcabber не умеет регистрировать (удалять) аккаунты.</p>
<p>Здесь приведены некоторые возможности mcabber:</p>
<p>* поддержка SSL.</p>
<p>* поддержка конференций MUC (Multi-User Chat).</p>
<p>* поддержка PGP.</p>
<p>* поддержка определения статуса в конференции (уведомление о наборе  текста)</p>
<p>* Ведение истории переписки: если включено (смотрите раздел в файле  конфигурации), mcabber сможет записывать историю переписки в файл.</p>
<p>* Автодополнение комманд: Если это возможно, mcabber пытается  завершить вводимую Вами команду, если Вы нажмете клавишу Tab.</p>
<p>* История командной строки: Любое сообщение или команда, введенные в  командной строке, сохраняются и могут быть вызваны вновь.</p>
<p>* Дополнительные возможности: Некоторые события (такие как пересылка  сообщения) могут быть выполнены как внешняя команда (наподобии  shell-скрипта), если конечно Вы включите эту опцию в файле конфигурации.  Простейший скрипт события ("eventcmd") поставляется вместе с исходным  кодом mcabber, в каталоге contrib.</p>
<p><strong>OPTIONS</strong><br />
~~~~~~~</p>
<p>--help, -h<br />
Краткая справка</p>
<p>-f configfile<br />
Использовать указанный файл конфигурации "configfile"</p>
<p><strong>ОКНАПАНЕЛИ</strong><br />
~~~~~~~~~~~</p>
<p>Рабочее окно mcabber(1) поделено на 4 области. Список контактов,  псевдонимы пользователей - находяться слева. Окно чата (конференции)  находится справа. Строка ввода команд и сообщений - внизу, под маленьким  окном журнала событий.</p>
<p>Две строки с информацией о статусе обрамляют окно журнала событий.  Нижняя строка статуса - это "строка основного статуса" и отображает  общий статус mcabber`а. Другая строка (сверху окна журнала событий) -  это "статус чата (конференции)" и отображает статус текущего  пользователя.</p>
<p>Чтобы увидеть окно чата (конференции), Вы должны войти в режим чата  (конференции). Вы можете войти в режим чата (конференции) нажав "Enter" и  покинуть этот режим нажав клавишу "ESC". Простая отправка сообщений так  же работает в режиме чата (конференции).</p>
<p>Есть несколько преймуществ в использовании двойного режима: первое,  это позволяет правильно распределять непрочитанные сообщения, как  появляющиеся в следующей области; без этого, только прокрутка к  определенному пользователю позволит прочитать новые сообщения всех  остальных пользователей. Второе, это позволяет легко скрывать диалог  одним нажатием клавиши. В третьих, это позволяет перемещаться между  несколькими пользователями, с которыми Вы беседуете, с помощью команды  /roster описанной далее, не используя ручную прокрутку назад или вперед.</p>
<p><strong>КОМБИНАЦИИ КЛАВИШ</strong></p>
<p>Набор текста происходит в строке ввода (переводчик не виноват, так  написано :)); простейшие операции так же поддерживаются (клавишы влево,  вправо, home/end клавиши, insert, delete, backspace...).</p>
<p>Клавиши PageUp and PageDown использованы для перемещения в списке  контактов.</p>
<p>Клавиши ВверхВниз могут быть использованы для перемещения по истории  введенных команд и сообщений в командной строке; они перемещают к  предыдущейследующей строке в истории введенных команд и сообщений.</p>
<p>Чтобы отправить сообщение, переместитесь к нужному пользователю в  списке контактов, напиши сообщение и нажмите "Enter". Если строка  начинается со слеша "/", данная строка будет распознана как команда  (смотрите раздел КОМАНДЫ). Нажмите "ESCAPE" для выхода из режима чата.</p>
<p>Здесь приведены быстрые комбинации клавиш, используемые в программе:</p>
<div>
<pre>Esc             Отключает режим чата
Ctrl-a 		Перемещает к началу набранной строки
Ctrl-e 		Перемещает в конец набранной строки
Ctrl-l 		Принудительная очистка
Up/Down 	Перемещает в истории введенных командсообщений
PgUp/PgDown 	Перемещает внутри списка контактов
Tab 		Дополнить вводимое слово в командной строке
Ctrl-g 		Отмена сообщения
Ctrl-c 		Отменить многострочное сообщениесообщение
Ctrl-d 		Отправитьпрервать многострочное сообщение
Ctrl-p/Ctrl-n 	Прокрутить вверхвниз половину экрана чата (конференции)
Ctrl-Left 	Переместить курсор к началу текущего или следующего слова word
Ctrl-Right 	Переместить курсор к концу текущего или следующего слова word
Ctrl-u 		Удалить текст с начала строки до позиции курсора
Ctrl-k 		Удалить текст с позиции курсора до конца строки
Ctrl-w 		Вернуть удаленное слово
Ctrl-t 		Переставить буквы
Ctrl-o 		Принять строку и поместить следующую строку из истории ввода командной строки в командную строку (accept-line-and-down-history)
Ctrl-q 		Переместиться к следующему непрочитанному сообщению</pre>
</div>
<p>Дополнительные комбинации клавиш могут быть назначены с помощью  команды /bind, описанной в разделе КОМАНДЫ</p>
<p><strong>СПИСОК КОНТАКТОВ MCABBER`А</strong><br />
~~~~~~~~~~~~~~~~~~~~~~~~~~</p>
<p>Первый отображаемый элемент списка контактов это статус [status],  который ведет историю всего, что появляется в окне событий, которое ниже  основного окна чата (конференции). Окно истории было создано для  отображения нескольких последних элементов отражающих статус [status],  что делает удобнее просмотр истории событий, нежели прокрутка  стандартным методом.</p>
<p>Имена групп отображаются над пользователями, которые в эту группу  входят, и отемчаются символами "---" перед названием.</p>
<p>Для каждого реального Jabber-пользователя, списко контактов  отображает 4 вида информации: имя или псевдоним пользователя, статус,  статус авторизации и количество непрочтенных сообщений адресованных Вам.</p>
<p>Статус пользователя может принимать следующие значения:</p>
<div>
<pre>o 	в сети
f 	свободен для чата
a 	ушел
n 	не доступен
d 	не беспокоить
i 	невидим (отображается только для вашего пользователя)
_ 	не в сети (или невидим для Вам)
? 	неизвестен, обычно означает, что Вы не авторизированы для просмотра статуса этого пользователя
x 	конференция в которой вы не участвуете
C 	конференция в которой вы участвуете</pre>
</div>
<p>Статус авторизации показывает значение "авторизированы" ли Вы для  получения статуса пользователя и отображается квадратными скобками  вокруг статуса. Квадратный скобки, как [o], означают, что этот  пользователь авторизирован для получения Вашего статуса. Волнистые  скобки, как {o}, означают, что пользователь не авторизирован для  получения Вашего статуса.Символ пропадает после того, как Вы просмотрите  историю сообщений этого пользователя.</p>
<p>Примеры:</p>
<div>
<pre>--- Buds 	Группы с название "Buds"
#[o] John 	John в сети, может видеть Ваш статус и послал Вам новое сообщение, которое Вы еще не прочли
{?} Sally 	Ни Вы ни Sally не авторизированы, чтобы видеть статус друг друга
{a} Jane 	Jane ушла, но она не может видеть Ваш статус
#[C] x@y.c 	Вы участник конференции x@y и там есть непрочитанные сообщения</pre>
</div>
<p><strong>КОМАНДЫ, ОТНОСЯЩИЕСЯ К MCABBER</strong><br />
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~</p>
<dl>
<dt>/ALIAS [имя [= команды]]</dt>
<dd>Эта команда позволяет добавлять собственные альтернативные команды  (обозначить ряд команд (одну команду) под определенным именем, для  удобства использования).</dd>
<div>
<pre>Вы можете управлять альтернативными командами следующим образом:
/alias
 Выводит список уже определенных альтернативных команд
/alias name
 Выводит значение для альтернативной команды с именем "name"
/alias name=
 Удаляет альтернативную команду с именем "name"
/alias name = command line
 Определяет альтернативную команду с именем "name" и значением "command line"
Пример: "/alias away = status away", где "away" - название альтернативной команды (по которой она будет вызываться), "status away" - исполняемая команда, которая определит Ваш статус как "away" (т.е. при выполнении команды "away" - Ваш статус будет сменен на "away")</pre>
</div>
<dt>/BIND [keycode [= command line]]</dt>
<dd>Присваивает клавише (определяется по ее keycode) определенную  команду. Чтобы проверить, какие клавишы в настоящее время не  используются, перейдите в "log window" и нажмите клавишу, которую Вы  хотите определить для команды. Пример: "Unknown key=265" - это значит,  что Вы можете присвоить клавише 265 (F1) свое значение и она не занята.<br />
(от переводчика: многие windows manager`ы не очень охотно отдают keycode  в терминале, поэтому проще проверять назначена или нет клавиша командой  "/bind 'keycode'", если Вы получите в ответ "Key 265 is not bound." -  значит клавише не присвоена команда).</dd>
<div>
<pre>/bind
 Выводит список назначенных клавиш и команд.
/bind keycode
 Выводит команду, которая назначена на введенный keycode.
/bind keycode=
 Отменяет привязку использования команды с введенным keycode.
/bind keycode = command line
 Присваивает команду "command line" к клавише с определенным "keycode"
Пример: "/bind 265 = status away" (265 стандартно клавиша "F1").
Пояснение: коды клавиш (keycodes) могут отличаться от Ваших, в зависимости от настройки ncurses.
Полезно: альтернативные (назначенные) команды также могут использоваться вместо стандартных команд.</pre>
</div>
<dt>/BUFFER  [clear|purge|top|bottom|date|%|search_backward|search_forward]<br />
/BUFFER [scroll_lock|scroll_unlock|scroll_toggle]</dt>
<dd>Команда для управления буфером (от переводчика: историей переписки) с  пользователеми jabber. То есть, Вы можете искать текст прямо в буфере  (истории переписки), очищать окно чата и т.д.</dd>
<div>
<pre>/buffer clear
 Отчищает текущее окно чата
/buffer purge
 Очищает текущее окно чата и очищает все содержимое буфера (истории переписки)
/buffer bottom
 Перемещает к концу буфера (истории переписки) с текущим пользователем
/buffer top
 Перемещает к началу буфера (истории переписки) с текущим пользователем
/buffer up [n]
 Перемещает на [n] строк вверх в буфере (истории переписки) (по умолчанию: половина экрана)
/buffer down [n]
 Перемещает на [n] строк вниз в буфере (истории переписки) (по умолчанию: половина экрана)
/buffer date [date]
 Перемещает в первой строке после определенной даты [date] в буфере (истории переписки) (формат даты: "ГОД-месяц-день" "2006-01-01")
/buffer % n
 Перемещает на позицию %n в текущем буфере (истории переписки)
/buffer search_backward text
 Ищет введенное значение [text] в текущем буфере (истории переписки) (от переводчика: до текущей позиции)
/buffer search_forward text
 Ищет введенное значение [text] в текущем буфере (истории переписки) (от переводчика: после текущей позиции)
/buffer scroll_lock
 Блокирует скроллинг (прокрутку) буфера (истории переписки)
/buffer scroll_unlock
 Разблокирует скроллинг (прокрутку) буфера (истории переписки)
/buffer scroll_toggle
 Показывает настоящее значение скроллинга (прокрутки) (заблокировано/разблокировано)</pre>
</div>
<dt>/CLEAR</dt>
<dd>Эта команда просто альтернативное название (alias) для "/buffer  clear". Она очищает текущее окно переписки.</dd>
<dt>/HELP [command|+topic]</dt>
<dd>Выводит помощь для указанной команды "command" или темы "topic"</dd>
<p><code>Пример:  "/help buffer"  выводит помощь по команде "buffer"</code></p>
<dt>/QUIT</dt>
<dd>Эта команда завершает все активные соединения и выходит из  mcabber`а.</dd>
<dt>/VERSION</dt>
<dd>Отображает текущую версию mcabber`а.</dd>
</dl>
<p><strong>КОМАНДЫ, ОТНОСЯЩИЕСЯ К СЕРВЕРУ И СОЕДИНЕНИЮ</strong><br />
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~</p>
<dl>
<dt>/CONNECT</dt>
<dd>Устанавливает соединение с Jabber-сервером</dd>
<dt>/DISCONNECT</dt>
<dd>Завершает соединение с Jabber-сервером.</dd>
<p><code>Примечание:  список контактов доступен только когда соединение с сервером активно,  поэтому список контактов пуст при завершении соединения.</code></p>
<dt>/EVENT #N|* accept|ignore|reject<br />
/EVENT list</dt>
<dd>Говорит mcabber`у что делать с событиями.<br />
Если первый параметр '*', команда будет применена ко всей очереди  событий.</dd>
<div>
<pre>/event #N|* accept
 Событие номер #N/All будет разрешено
/event #N|* ignore
 Событие номер #N/All будет проигнорировано
/event #N|* reject
 Событие номер #N/All будет отклонено
/event list
 Показать список всех событий</pre>
</div>
<dt>/RAWXML send string</dt>
<dd>Отправляет строку "string" (в формате XML) на Jabber-сервер.<br />
Проверка строки не выполняется.<br />
БУДЬТЕ ОСТОРОЖНЫ!<br />
Используйте эту команду только если Вы знаете, что делаете или если Вы  можете завершить соединение.</dd>
<p><code>Пример:  "/rawxml send  &lt;presence&gt;&lt;show&gt;away&lt;/show&gt;&lt;/presence&gt;"</code></p>
</dl>
<p><strong>КОМАНДЫ, ОТНОСЯЩИЕСЯ К СПИСКУ КОНТАКТОВ И ПОЛЬЗОВАТЕЛЯМ  JABBER`А</strong></p>
<dl>
<dt>/ADD [jid [nickname]]</dt>
<dd>Добавляет "jid" пользователя Jabber в Ваш списко контактов (группа  по умолчанию) и отправляет уведомление о подтверждении данному  пользователю. Если "jid" не указан (или сторока пуста "") или "jid"  указан как "." - используется текущий пользователь (участник).</dd>
<div>
<pre>/add [jid [nickname]]
 Добавляет в список контактов "jid" с явным именем (nickname).
Пример: "/add somebody@jabber.server.com Somebody", где "somebody@jabber.server.com" - "jid" пользователя, "Somebody" - имя пользователя (nickname) к списке контактов.</pre>
</div>
<dt>/AUTHORIZATION allow|cancel|request|request_unsubscribe [jid]</dt>
<dd>Эта команда управляет уведомлениями о присутствии (статусе)  пользователей: она позволяет Вам получать статус пользователей в Вашем  списке контактов и позволяет Вам контролировать просмотр Вашего статуса  другими пользователями.<br />
Если jid пользователя не указан, используется jid текущего пользователя.</dd>
<div>
<pre>/authorization allow
 Позволяет пользователю jabber получать уведомления о Вашем статусе
/authorization cancel
 Отменяет уведомление пользователя jabber о Вашем статусе
/authorization request
 Посылает запрос пользователю jabber на получения уведомлений о его статусе
/authorization request_unsubscribe
 Посылает запрос пользователю jabber на отмену получения уведомлений о его статусе</pre>
</div>
<dt>/DEL</dt>
<dd>Удаляет текущего пользователя из списка контактов, отключает  уведомления о его статусе и отключает уведомления пользователя о нашем  статусе.</dd>
<dt>/GROUP fold|unfold|toggle</dt>
<dd>Эта команда управляет отображением списка пользователей определенной  группы в списке контактов.</dd>
<div>
<pre>/group fold
 Сворачивает (закрывает) текущий развернутый список пользователей определенной группы в списке контактов
/group unfold
 Разворачивает (раскрывает) текущий свернутый список пользователей определенной группы в списке контактов
/group toggle
 Отображает текущее состояние (свернуторазвернуто) списка определенной группы в списке контактов</pre>
</div>
<dt>/INFO</dt>
<dd>Выводит информацию о выделенной элементе (пользователь, агент,  группа...).<br />
Для пользователей, ресурсов отображается статус, приоритет и сообщение  статуса (если возможно) для каждого ресурса.</dd>
<dt>/MOVE [groupname]</dt>
<dd>Перемещает пользователя в определенную группу. Если группа не  указана, пользователь перещается в группу по умолчанию (default group).  Если группа "groupname" не создана, она автоматически создается.<br />
Полезно: Если включен режим чата (chatmode), Вы можете использовать  "/roster alternate" для перемещения к перемещенному пользователю.</dd>
<dt>/MSAY begin|verbatim|send|send_to|toggle|abort</dt>
<dd>Посылает сообщение, состоящие из большого количества строк. Чтобы  написать сообщение из нескольких строк должен использоваться режим  поддержки многострочного сообщения 'multi-line mode'.<br />
В режиме поддержки многостроных сообщений 'multi-line mode' каждая  написанная строка (исключая командные строки) добавляется в тело   многострочного сообщения. Когда многострочное сообщение написано, оно  может быть отправлено текущему пользователю командой "/msay send".<br />
Команда '/msay begin' включает режим многострочного сообщения. Обратите  внимание, что может быть указана тема сообщения [subject].<br />
Подкоманда 'verbatim' включает режим стенограммы. Только команда "/msay"  (с параметром send или abort) может быть использована для выхода из  режима стенограммы (соответственно, для пересылки или отмены сообщения).<br />
Подкомандой 'toggle' можно назначить определенную клавишу для быстрого  использования многострочного режима 'multi-line mode' (пример: "bind M13  = msay toggle" для переключения режима)</dd>
<div>
<pre>/msay begin [subject]
 Включить многострочный режим 'multi-line mode'
/msay verbatim
 Войти в режим стенограммы многострочного сообщения
/msay send
 Послать текущее многострочное сообщение текущему пользователю
/msay send_to jid
 Послать текущее многострочное сообщение определенному "jid"
/msay toggle
 Узнать режим многострочный сообщения 'multi-line mode'
/msay abort
 Выйти из режима многострочного сообщения не отправляя его</pre>
</div>
<dt>/PGP disable|enable|info [jid]<br />
/PGP setkey [jid [key]]</dt>
<dd>Эта команда управляет настройками PGP для определенного пользователя  "jid" (по умолчанию, для выделенного контакта).<br />
Запомните, что шифрование PGP не может быть использовано, если не  обнаружена удаленная поддержка PGP.</dd>
<div>
<pre>/pgp disable [jid]
 Отключает шифрование PGP для пользователя "jid" (или для выделенного контакта)
/pgp enable [jid]
 Включает шифрование PGP для пользователя "jid" (или для выделенного контакта)
/pgp info [jid]
 Показывает текущие настройки PGP для пользователя "jid"
/pgp setkey [jid [key]]
 Устанавливает PGP-ключ, который будет использоваться для шифрования сообщений для данного пользователя.
 Если PGP-ключа не имеется, то текущий ключ удаляется.
 Вы можете использовать сокращенный jid "." для текущего контакта (пользователя)</pre>
</div>
<dt>/RENAME name</dt>
<dd>Переименовывает текущего пользователя или группу в заданное имя  "name".</dd>
<dt>/REQUEST last|time|vcard|version [jid]</dt>
<dd>Отправляет "IQ" запрос текущему или указанному пользователю jabber.  Если подобная функция не поддерживается указанным "jid", mcabber пошлет  запрос всем известным интерфейсам для данного пользователя.</dd>
<div>
<pre>/request last
 Запрашивает последнюю информацию (обычно: свободное время)
/request time
 Запрашивает время пользователя
/request vcard
 Запрашивает VCard пользователя
/request version
 Запрашивает пользовательскую версию</pre>
</div>
<dt>/ROOM join|leave|names|nick|remove|topic|unlock|destroy<br />
/ROOM privmsg|invite|kick|ban|role|affil<br />
/ROOM bookmark [add|del] [-autojoin|+autojoin]</dt>
<dd>Команда 'room' работает с конференциями (Multi-User Chat room).</dd>
<div>
<pre>/room join [room [nick [pass]]]
 Производит подключение к конференции, используя "nick" как имя пользователя. Если имя пользователя не задано (или если оставлено пустым), то испольщуется имя пользователя заданное в конфигурации mcabber`а (смотри файл конфигурации). Если текущая запись корректно распознана mcabber как конференция, сокращение "." может быть использовано вместо полного названия конференции. Пароль может быть предусмотрен для закрытых конференций. Если в Вашем имени пользователя (nickname) содержатся пробелы используйте кавычки "nick".
/room leave [message]
 Покинуть конференцию
/room names
 Показать участников текущей конференции
/room nick newnick
 Изменить имя пользователя в текущей конференции
/room privmsg nick msg
 Отправить личное сообщение "msg" пользователю "nick"
/room remove
 Удалить текущую конференцию из списка контактов (Вы должны вначале покинуть конференцию)
/room topic newtopic
 Посмотреть тему текущей конференции
/room unlock
 Разблокировать текущую конференцию (если Вы являетесь ее владельцем)
/room destroy [reason]
 Уничтожить текущую конференцию (пользовать осторожно!)
/room whois nick
 Показать информацию о пользователе "nick"
/room ban jid [reason]
 Наложить запрет (забанить) пользователя "jid" в текущей конференции
/room invite jid [reason]
 Пригоасить пользователя "jid" в текущую конференцию
/room kick nick [reason]
 Исключить пользователя "jid" из текущей конференции
/room role jid role [reason]
 Изменить статус  пользователя "jid" (статус может быть "none", "visitor", "participant", "moderator")
/room affil jid affil [reason]
 Принять пользователя "jid" в члены конференции (члены могут быть "none", "member", "admin", "owner")
/room bookmark [add|del] [-autojoin|+autojoin]
 Добавить, удалить или обновить закладку (по умолчанию: add - добавить)
 Если включена опция autojoin, mcabber автоматически подключается к конференции после соединения с Jabber-сервером.</pre>
</div>
<dt>/ROSTER bottom|top|up|down|group_prev|group_next<br />
/ROSTER alternate|unread_first|unread_next<br />
/ROSTER search bud<br />
/ROSTER hide_offline|show_offline|toggle_offline<br />
/ROSTER item_lock|item_unlock/ROSTER hide|show|toggle<br />
/ROSTER note [-|text]</p>
</dt>
<dd>Команда 'roster' управляет Вашим списком контактов.</dd>
<div>
<pre>Могут использоваться следующие параметры:
/roster bottom
 Переместиться к концу списка контактов
/roster top
 Переместиться в начало списка контактов
/roster up
 Листать вверх список контактов
/roster down
 Листать вниз список контактов
/roster group_prev
 Переместиться в предыдущую группу пользователей в списке контактов
/roster group_next
 Переместиться в следующую группу пользователей в списке контактов
/roster alternate
 Переместиться на альтернативного пользователю. "Альтернативный пользователь" - это последний пользователь, с которым Вы вели переписку. Эта команда может быть использована после команд наподобии "/roster unread_next" (Ctrl-q).
/roster unread_first
 Переместиться в первому непрочитанному сообшению
/roster unread_next
 Переместиться в следующему непрочитанному сообшению
/roster search bud
 Найти пользователя чье имя или jid содержить значение "bud" (только в отображаемом списке контактов)
/roster hide_offline
 Скрыть недоступных пользователей
/roster show_offline
 Показать недоступных пользователей
/roster toggle_offline
 Показать значение параметра скрытия недоступных пользователей
/roster item_lock [jid]
 Закрепить пользователя из списка контактов и всегда отображать независимо от его статуса
/roster item_unlock [jid]
 Отменить функцию /roster item_lock
/roster hide
 Скрыть список контактов (окно чата на весь экран)
/roster show
 Показать список контактов
/roster toggle
 Изменить размер списка контактов
/roster note [-|text]
 Установить обновлениеудаление комментариев
 Если текст не задан, отображается текущий комментарий -- если Вы находитесь в истории переписка, все заметки отображаются.
 Если текст задан как "-", заметка стирается.</pre>
</div>
<dt>/SAY text</dt>
<dd>Отправляет сообщение "text" текущему пользователю. Команда может  быть полезна, если Вы хотите отправить сообщение начинающееся с флеша  (/).</dd>
<dt>/SAY_TO jid text</dt>
<dd>Отправляет сообщение "text" определенному пользователю "jid".<br />
Запомните, что, если Вы хотите отправить несколько сообщение  определенному пользователю, данная команда должна вводиться перед каждым  сообщением.</dd>
<dt>/STATUS [online|avail|invisible|free|dnd|notavail|away  [-|StatusMessage]]</dt>
<dd>Отображает или устанавливает текущий статус.<br />
Если статус не задан - отображается текущий статус.<br />
Если статус задан, он будет задан согласно списку переменных в файле  конфигурации.<br />
Если указанного статуса не найдено в списке переменных, устанавливается  текущий статус.<br />
Если "StatusMessage" задан как "-", текущий статус очищается.</dd>
<dt>/STATUS_TO jid online|avail|invisible|free|dnd|notavail|away  [StatusMessage]</dt>
<dd>Отправляет запрос на статус определенному пользователю.<br />
Если "jid" указан как "." используется текущий пользователь.<br />
Замечание: статус будет изменен следующей командой "/status". Если Вы  пользуетесь функцией auto-away (автоматическая смена статуса), статус  будет изменен также.<br />
Замечание: "jid" может быть задан в виде записи user@server/resource</dd>
</dl>
<p><strong>ФАЙЛ КОНФИГУРАЦИИ</strong><br />
~~~~~~~~~~~~~~~~~<br />
Смотрите имеющийся пример файла конфигурации, он хорошо документирован.</p>
<p><strong>ФАЙЛЫ</strong><br />
~~~~~<br />
Следующие файлы используются mcabber`ом(1):</p>
<p>$HOME/.mcabber/mcabberrc    Файл конфигурации по умолчанию<br />
$HOME/.mcabberrc            Файл конфигурации, используемые если не  найдено ничего другого<br />
$HOME/.mcabber/histo/       Каталог, в которой по умолчанию сохраняются  файлы истории переписки (если ведение истории включено)</p>
<p><strong>BUGS</strong><br />
~~~~<br />
Обязательно. Сообщите мне, если найдете! <img src="/wp-includes/images/smilies/icon_smile.gif" alt=":)" class="wp-smiley" /> </p>
<p><strong>АВТОР</strong><br />
~~~~~</p>
<p>Программа написана <a href="mailto:mcabber@lilotux.net">Mikael BERTHE</a>.<br />
Первоначально основано на <a href="http://cabber.sourceforge.net/" target="_blank">Cabber</a>,  обращайтесь к файлу AUTHOR для дополнительной информации.</p>
<p>Перевел L. Artyom [aka] <a href="mailto:divenvrsk@gmail.com">dive</a>.</p>
<p><strong>RESOURCES</strong><br />
~~~~~~~~~<br />
<a href="http://www.lilotux.net/%7Emikael/mcabber/" target="_blank">Главная страничка  проекта</a></p>
<p><strong>COPYING</strong><br />
~~~~~~~</p>
<p>Copyright (C) 2005, 2006 Mikael Berthe.<br />
Some portions are Copyright (C) 2002-2004 <a href="mailto:cabber@ajmacias.com">cabber@ajmacias.com</a>.</p>
<p>Free use of this software is granted under the terms of the GNU  General Public License (GPL).</p>
<p>Version 0.9.1<br />
Last updated 12-Feb-2007 11:19:42 CEST</p></div>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/chat/man-mcabber-rus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>man iptables (rus)</title>
		<link>http://UbuntuLinux.ru/soft/internet/man-iptables-rus/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/man-iptables-rus/#comments</comments>
		<pubDate>Fri, 30 Apr 2010 18:05:32 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[iptables]]></category>
		<category><![CDATA[безопасность]]></category>

		<guid isPermaLink="false">http://manlinux.org/?p=150</guid>
		<description><![CDATA[Содержание ИМЯ ОБЗОР ОПИСАНИЕ ЦЕЛИ ТАБЛИЦЫ ОПЦИИ КОМАНДЫ ПАРАМЕТРЫ ПРОЧИЕ ОПЦИИ РАСШИРЕНИЯ МЕХАНИЗМА ТЕСТИРОВАНИЯ account addrtype ah childlevel comment condition connbytes connlimit connmark connrate conntrack dccp dscp dstlimit ecn esp fuzzy hashlimit helper icmp iprange ipv4options length limit mac mark &#8230; <a href="/soft/internet/man-iptables-rus/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><span id="more-880"></span>
<div style="font-family:Mono">
<h2>Содержание</h2>
<p><a href="#lbAB">ИМЯ</a><br />
<a href="#lbAC">ОБЗОР</a><br />
<a href="#lbAD">ОПИСАНИЕ</a><br />
<a href="#lbAE">ЦЕЛИ</a><br />
<a href="#lbAF">ТАБЛИЦЫ</a><br />
<a href="#lbAG">ОПЦИИ</a><br />
<a href="#lbAH">КОМАНДЫ</a><br />
<a href="#lbAI">ПАРАМЕТРЫ</a><br />
<a href="#lbAJ">ПРОЧИЕ ОПЦИИ</a><br />
<a href="#lbAK">РАСШИРЕНИЯ МЕХАНИЗМА ТЕСТИРОВАНИЯ</a>
<ul>
<a href="#lbAL">account</a><br />
<a href="#lbAM">addrtype</a><br />
<a href="#lbAN">ah</a><br />
<a href="#lbAO">childlevel</a><br />
<a href="#lbAP">comment</a><br />
<a href="#lbAQ">condition</a><br />
<a href="#lbAR">connbytes</a><br />
<a href="#lbAS">connlimit</a><br />
<a href="#lbAT">connmark</a><br />
<a href="#lbAU">connrate</a><br />
<a href="#lbAV">conntrack</a><br />
<a href="#lbAW">dccp</a><br />
<a href="#lbAX">dscp</a><br />
<a href="#lbAY">dstlimit</a><br />
<a href="#lbAZ">ecn</a><br />
<a href="#lbBA">esp</a><br />
<a href="#lbBB">fuzzy</a><br />
<a href="#lbBC">hashlimit</a><br />
<a href="#lbBD">helper</a><br />
<a href="#lbBE">icmp</a><br />
<a href="#lbBF">iprange</a><br />
<a href="#lbBG">ipv4options</a><br />
<a href="#lbBH">length</a><br />
<a href="#lbBI">limit</a><br />
<a href="#lbBJ">mac</a><br />
<a href="#lbBK">mark</a><br />
<a href="#lbBL">mport</a><br />
<a href="#lbBM">multiport</a><br />
<a href="#lbBN">nth</a><br />
<a href="#lbBO">osf</a><br />
<a href="#lbBP">owner</a><br />
<a href="#lbBQ">physdev</a><br />
<a href="#lbBR">pkttype</a><br />
<a href="#lbBS">policy</a><br />
<a href="#lbBT">psd</a><br />
<a href="#lbBU">quota</a><br />
<a href="#lbBV">random</a><br />
<a href="#lbBW">realm</a><br />
<a href="#lbBX">recent</a><br />
<a href="#lbBY">sctp</a><br />
<a href="#lbBZ">set</a><br />
<a href="#lbCA">state</a><br />
<a href="#lbCB">string</a><br />
<a href="#lbCC">tcp</a><br />
<a href="#lbCD">tcpmss</a><br />
<a href="#lbCE">time</a><br />
<a href="#lbCF">tos</a><br />
<a href="#lbCG">ttl</a><br />
<a href="#lbCH">u32</a><br />
<a href="#lbCI">udp</a><br />
<a href="#lbCJ">unclean</a></ul>
<p><a href="#lbCK">РАСШИРЕНИЯ МЕХАНИЗМА ОБРАБОТКИ</a>
<ul>
<a href="#lbCL">BALANCE</a><br />
<a href="#lbCM">CLASSIFY</a><br />
<a href="#lbCN">CLUSTERIP</a><br />
<a href="#lbCO">CONNMARK</a><br />
<a href="#lbCP">CONNSECMARK</a><br />
<a href="#lbCQ">DNAT</a><br />
<a href="#lbCR">DSCP</a><br />
<a href="#lbCS">ECN</a><br />
<a href="#lbCT">IPMARK</a><br />
<a href="#lbCU">IPV4OPTSSTRIP</a><br />
<a href="#lbCV">LOG</a><br />
<a href="#lbCW">MARK</a><br />
<a href="#lbCX">MASQUERADE</a><br />
<a href="#lbCY">MIRROR</a><br />
<a href="#lbCZ">NETMAP</a><br />
<a href="#lbDA">NFQUEUE</a><br />
<a href="#lbDB">NOTRACK</a><br />
<a href="#lbDC">REDIRECT</a><br />
<a href="#lbDD">REJECT</a><br />
<a href="#lbDE">ROUTE</a><br />
<a href="#lbDF">SAME</a><br />
<a href="#lbDG">SECMARK</a><br />
<a href="#lbDH">SET</a><br />
<a href="#lbDI">SNAT</a><br />
<a href="#lbDJ">TARPIT</a><br />
<a href="#lbDK">TCPMSS</a><br />
<a href="#lbDL">TOS</a><br />
<a href="#lbDM">TRACE</a><br />
<a href="#lbDN">TTL</a><br />
<a href="#lbDO">ULOG</a><br />
<a href="#lbDP">XOR</a></ul>
<p><a href="#lbDQ">ДИАГНОСТИКА</a><br />
<a href="#lbDR">ОШИБКИ</a><br />
<a href="#lbDS">СОВМЕСТИМОСТЬ С IPCHAINS</a><br />
<a href="#lbDT">СМ. ТАКЖЕ</a><br />
<a href="#lbDU">АВТОРЫ</a><br />
<a href="#lbDV">ПЕРЕВОД</a></dt>
</dl>
<h2>ИМЯ</h2>
<p>iptables - инструмент администрирования фильтра пакетов IPv4 и NAT <a name="lbAC"> </a></p>
<h2>ОБЗОР</h2>
<p><strong>iptables [-t таблица] -[AD] </strong>цепочка описание-правил [опции]<br />
<strong>iptables [-t таблица] -I </strong>цепочка [номер-правила] описание-правил [опции]<br />
<strong>iptables [-t таблица] -R </strong>цепочка номер-правила описание-правил [опции]<br />
<strong>iptables [-t таблица] -D </strong>цепочка номер-правила [опции]<br />
<strong>iptables [-t таблица] -[LFZ] </strong>[цепочка] [опции]<br />
<strong>iptables [-t таблица] -N </strong>цепочка<br />
<strong>iptables [-t таблица] -X </strong>[цепочка]<br />
<strong>iptables [-t таблица] -P </strong>цепочка цель [опции]<br />
<strong>iptables [-t таблица] -E </strong>старое-имя-цепочки новое-имя-цепочки  <a name="lbAD"> </a></p>
<h2>ОПИСАНИЕ</h2>
<p><strong>Iptables</strong> используется для установки, настройки и просмотра таблиц правил фильтрации IP-пакетов в ядре Linux.</p>
<p>Каждая таблица содержит несколько предопределённых цепочек и может содержать цепочки, определённые пользователем.  Каждая цепочка - это список правил, которые могут воздействовать на множество пакетов. Каждое правило определяет, какие действие произвести с пакетами, на которые оно действует. Эти действия называются целью, целью может быть и переход на другую (определённую пользователем) цепочку в этой же таблице.</p>
<p><a name="lbAE"> </a></p>
<h2>ЦЕЛИ</h2>
<p>Правило брандмауэра (межсетевого экрана) определяет критерии для пакета и цели. Если пакет не попадает под действие правила, проверяется следующее правило в цепочке; если попадает - проверяется правило, указанное в цели, которая может быть именем новой цепочки или одно из специальных целей: <em>ACCEPT</em>,  <em>DROP</em>,  <em>QUEUE</em> или <em>RETURN</em></p>
<p>.</p>
<p><em>ACCEPT </em> принять (пропустить далее) пакет <em>DROP</em> проигнорировать (отбросить) пакет. <em>QUEUE</em> передать пакет в адресное пространство пользователя (получение пакета пользовательским процессом зависит от обработчика очереди; в ядрах 2.4.x и 2.6.x до 2.6.13 использовался обработчик <strong>ip_queue;</strong> в ядрах начиная с 2.6.14 появился дополнительный обработчик  <strong>nfnetlink_queue;</strong> в этом случае пакеты с целью QUEUE отправляются очереди номер 0; см. также цель <strong>NFQUEUE</strong> ниже по тексту). <em>RETURN</em> остановить применение правил этой цепочки и передать пакет следующему правилу предыдущей (вызывающей) цепочки. Если достигается конец встроенной (предопределённой) цепочки или в ней  к пакету применяется правило с целью  <em>RETURN,</em> то окончательное действие над пакетом (цель) определяется стратегией (политикой) цепочки. <a name="lbAF"> </a></p>
<h2>ТАБЛИЦЫ</h2>
<p>Существует три независимых таблицы (какие именно таблицы присутствуют в данный момент -- зависит от конфигурации ядра и наличия его модулей).</p>
<p><strong>-t, --table </strong><em>таблица</em> </dt>
<dd> Задаёт таблицу, к которой будет применена команда. Если ядро скомпилировано с автоматической загрузкой модулей, то при необходимости будет загружен модуль, соответствующий таблице. Итак, таблицы:
</dt>
<dd> <strong>filter</strong>: </dt>
<dd> Таблица используемая по-умолчанию (если опция -t не задана). Эта таблица содержит предопределённые цепочки <strong>INPUT</strong> (для входящих пакетов - направленных в локальные сокеты), <strong>FORWARD</strong> (для проходящих пакетов) и  <strong>OUTPUT</strong> (для исходящих пакетов - сгенерированных в локальной системе). </dd>
<dt><strong>nat</strong>: </dt>
<dd> Эта таблица используется, когда встречается пакет, устанавливающий новое соединение. Она содержит три предопределённых цепочки: <strong>PREROUTING</strong> (для изменения входящих пакетов), <strong>OUTPUT</strong> (для изменения локально сгенерированных пакетов перед их отправлением) и  <strong>POSTROUTING</strong> (для изменения всех исходящих пакетов). </dd>
<dt><strong>mangle</strong>: </dt>
<dd> Эта таблица используется для специальных изменений пакетов. Она содержала две предопределённые цепочки в ядрах до версии 2.4.17:  <strong>PREROUTING</strong> (для изменения входящих пакетов до их перенаправления-маршрутизации) и <strong>OUTPUT</strong> (для изменения локально сгенерированных пакетов перед их маршрутизацией). Начиная с ядер версии 2.4.18, включены ещё три другие предопределённые цепочки:  <strong>INPUT</strong> (для изменения входящих пакетов), <strong>FORWARD</strong> (для изменения проходящих пакетов) и  <strong>POSTROUTING</strong> (для изменения исходящих пакетов). </dd>
<dt><strong>raw</strong>: </dt>
<dd> Используется преимущественно для создания исключений в слежении за соединениями совместно с целью NOTRACK. Для неё в netfilter сделаны специальные  вставки, имеющие высший приоритет, и поэтому вызываемые до ip_conntrack и всех других таблиц. В таблице имеются следующие предопределённые цепочки: <strong>PREROUTING</strong> (для пакетов приходящих из сетевых интерфейсов) <strong>OUTPUT</strong> (для пакетов генерируемых локальными процессами) </dd>
</dl>
</dd>
</dl>
</dd>
</dl>
<p><a name="lbAG"> </a></p>
<h2>ОПЦИИ</h2>
<p>Опции  <strong>iptables</strong> могут быть разделены на несколько групп. <a name="lbAH"> </a></p>
<h3>КОМАНДЫ</h3>
<p>Эти опции определяют действие, выполняемое в данном сеансе работы программы. В командной строке может быть указана только одна из этих опций, если противоположное явно не указано в описании. Длинные команды можно сокращать до первых букв, но их должно быть достаточно, чтобы программа могла однозначно идентифицировать команду.</p>
<p><strong>-A, --append </strong><em>цепочка определение-правила</em> </dt>
<dd> Добавить одно или несколько правил в конец указанной цепочки. Если имя источника и/или стока (назначения) соответствует нескольким адресам, правило будет добавлено для всех возможных комбинаций адресов. </dd>
<dt><strong>-D, --delete </strong><em>цепочка определение-правила</em><br />
<strong>-D, --delete </strong><em>цепочка номер-правила</em> </dt>
<dd> Удалить одно или несколько правил из указанной цепочки. Существует две версии этой команды: правило может быть указано через его номер в цепочке (счёт первого правила начинается с 1) или через соответствие определения правила. </dd>
<dt><strong>-I, --insert </strong><em>цепочка</em> [<em>номер-правила</em>] </dt>
<dd> <em>определение-правила</em>" В указанной цепочке вставить одно или более правил в позицию заданную номером. Так, если указан номер 1, правило или правила будут вставлены в начало цепочки. Это подразумеваемая позиция, если номер не указан. </dd>
<dt><strong>-R, --replace </strong><em>цепочка номер-правила определение-правила</em> </dt>
<dd> Заменить правило в указанной цепочке. Если имена источника и/или стока соответствуют нескольким адресам, команда не будет выполнена с сообщением об ошибке. Правила нумеруются с 1. </dd>
<dt><strong>-L, --list </strong>[<em>цепочка</em>] </dt>
<dd> Показать все правила в выбранной цепочке. Если цепочка не указана, то команда применяется ко всем цепочкам. Как и всякая другая команда iptables, она воздействует на указанную таблицу (filter, если таблица не указана), к примеру следующая команда выводит список правил NAT:</p>
<pre> iptables -t nat -n -L
</pre>
<p>Обратите внимание на опцию <strong>-n</strong> которая часто используется для отключения (медленного) определения имён DNS. Также можно указать опцию -Z <strong>-Z</strong> (zero), в этом случае автоматически произойдёт перечисление правил цепочки и обнуление её счётчиков. Вид результата зависит от других аргументов. Самый детальный результат может быть получен так:</p>
<pre> iptables -L -v
</pre>
</dd>
<dt><strong>-F, --flush </strong>[<em>цепочка</em>] </dt>
<dd> Сбросить выбранную цепочку (все цепочки в таблице, если ни одна не указана). Это эквивалентно удалению по одному всех правил. </dd>
<dt><strong>-Z, --zero </strong>[<em>цепочка</em>] </dt>
<dd> Обнулить счётчики количества пакетов и байтов во всех или указанной цепочке. Можно также указать  <strong>-L, --list</strong> чтобы отобразить значения счётчиков непосредственно перед их обнулением (см. выше). </dd>
<dt><strong>-N, --new-chain </strong><em>цепочка</em> </dt>
<dd> Создать новую, определённую пользователем цепочку с заданным именем. В момент создания цепочки не должно быть уже существующих целей с указанным именем. </dd>
<dt><strong>-X, --delete-chain </strong>[<em>цепочка</em>] </dt>
<dd> Удалить цепочку, определённую пользователем. При этом не должно быть ссылок на удаляемую цепочку. Если такие ссылки есть, необходимо сначала удалить или изменить правила, ссылающиеся на удаляемую цепочку. Если цепочка не указана, из таблицы будут удалены все цепочки кроме встроенных. </dd>
<dt><strong>-P, --policy </strong><em>цепочка цель</em> </dt>
<dd> Определить стратегию для цепочки. Допустимые цели описаны в разделе  <strong>ЦЕЛИ</strong> настоящего документа. Стратегия может быть задана только для встроенных цепочек и не может быть задана для цепочек определённых пользователем. </dd>
<dt><strong>-E, --rename-chain </strong><em>старое-имя новое-имя</em> </dt>
<dd> Переименовать цепочку, определённую пользователем. Эта команда не изменяет структуру таблицы и используется только в косметических целях. </dd>
<dt><strong>-h</strong> </dt>
<dd> Подсказка. Выдаёт очень короткое описание синтаксиса команд. </dd>
</dl>
<p><a name="lbAI"> </a></p>
<h3>ПАРАМЕТРЫ</h3>
<p>Следующие параметры предназначены для формирования правил (используются в командах add, delete, insert, replace и append).</p>
<p><strong>-p, --protocol </strong>[!] <em>протокол</em> </dt>
<dd> Сетевой протокол применяемого правила или проверяемого пакета. Допустимые значения: <em>tcp</em>,  <em>udp</em>,  <em>icmp</em>,  <em>all</em>.  Также можно указывать в виде числа (соответствующего одному из перечисленных ил иному протоколу). Названия протоколов также можно брать из файла /etc/protocols. Знак "!" перед названием протокола инвертирует результат теста. Число 0 эквивалентно  <em>all</em>.  Значение <em>all</em> соответствует всем протоколами и используется если данный параметр опущен. </dd>
<dt><strong>-s, --source </strong>[!] <em>адрес</em>[/<em>маска</em>] </dt>
<dd> Адрес источника.  <em>Адресом</em> может быть сетевое имя, имя хоста (не рекомендуем указывать имена хостов, разрешаемые через запросы к удалённым DNS), диапазон IP-адресов (с маской через слэш) или одиночный IP-адрес. <em>Маской</em> может быть сетевая маска или число, соответствующее количеству определяющих разрядов в сетевой маске. Например, маска  <em>24</em> эквивалентна  <em>255.255.255.0</em>.  Знак "!" перед спецификацией адреса инвертирует результат теста. Опция <strong>--src</strong> является псевдонимом данного параметра. </dd>
<dt><strong>-d, --destination </strong>[!] <em>адрес</em>[/<em>маска</em>] </dt>
<dd> Адрес цели. Синтаксис аналогичен синтаксису параметра  <strong>-s</strong> Опция  <strong>--dst</strong> является псевдонимом данного параметра. </dd>
<dt><strong>-j, --jump </strong><em>цель</em> </dt>
<dd> Определяет цель правила; т.е., что делать, когда пакет попадает под условия правила. Целью может быть цепочка, определённая пользователем (отличная от цепочки правила), одна из встроенных целей, определяющая окончательное действие над пакетом, или расширение (см. раздел <strong>РАСШИРЕНИЯ </strong> далее по тексту). Если эта опция не задана в правиле (и ключ <strong>-g</strong> также не использован), то правило не будет применяться, но счётчик количества применений правила будет увеличен. </dd>
<dt><strong>-g, --goto </strong><em>цепочка</em> </dt>
<dd> Продолжить обработку в цепочке, определённой пользователем. В отличие от опции --jump, после возврата из вызванной цепочки, применение правил будет продолжено не в текущей цепочке, а в той цепочке, которая вызвала текущую через --jump. </dd>
<dt><strong>-i, --in-interface </strong>[!] <em>имя</em> </dt>
<dd> Имя интерфейса, через который должен быть получен обрабатываемый пакет (только для пакетов входящих в цепочки  <strong>INPUT</strong>,  <strong>FORWARD</strong> и  <strong>PREROUTING ).</strong> Использование аргумента "!" перед именем интерфейса инвертирует результат теста. Если имя интерфейса оканчивается на "+", то это означает любой интерфейс, имя которого начинается с указанного имени. Если эта опция опущена, при обработке пакета интерфейс, с которого он был получен, не учитывается. </dd>
<dt><strong>-o, --out-interface </strong>[!] <em>имя</em> </dt>
<dd> Имя интерфейса, через который отправляется обрабатываемый пакет (только для пакетов входящих в цепочки  <strong>FORWARD</strong>,  <strong>OUTPUT</strong> и  <strong>POSTROUTING ).</strong> Использование аргумента "!" перед именем интерфейса инвертирует результат теста. Если имя интерфейса оканчивается на "+", то это означает любой интерфейс, имя которого начинается с указанного имени. Если эта опция опущена, при обработке пакета интерфейс, с которого он был получен, не учитывается. </dd>
<dt><strong>[!]  -f, --fragment</strong> </dt>
<dd> Означает, что это правило будет применяться ко второму и последующим фрагментам фрагментированного пакета. Так как у фрагмента невозможно определить номер порта источника или цели, равно как и тип ICMP, такие пакеты не обрабатываются правилами, содержащими номера портов или тип ICMP. Если перед флагом -f указан "!", то правило будет применяться только к первому фрагменту или к нефрагментированному пакету. </dd>
<dt><strong>-c, --set-counters </strong><em>число-пакетов число-байт</em> </dt>
<dd> Позволяет инициализировать в правиле счётчики пакетов и байтов (при выполнении операций <strong>INSERT,</strong> <strong>APPEND,</strong> <strong>REPLACE ).</strong> </dd>
</dl>
<p><a name="lbAJ"> </a></p>
<h3>ПРОЧИЕ ОПЦИИ</h3>
<p>Имеются следующие дополнительные опции:</p>
<p><strong>-v, --verbose</strong> </dt>
<dd> Увеличить подробность сообщений. При указании её с командой list будет выводиться имя интерфейса, параметры правил и маски TOS. Также выводятся счётчики ("K", "M", "G" соответствуют множителям 1000, 1 000 000 и 1 000 000 000; см. <strong>-x ).</strong> Если ключ используется с командами --append, --insert, --delete или --replace, то будет выведен подробный отчёт о произведенной операции. </dd>
<dt><strong>-n, --numeric</strong> </dt>
<dd> Выводить IP-адреса и номера портов в числовом виде предотвращая попытки преобразовать их в символические имена. </dd>
<dt><strong>-x, --exact</strong> </dt>
<dd> Для всех чисел в выходных данных выводить их точные значения без округления и без использования множителей K, M, G. Этот ключ используется только с командой  <strong>-L</strong> и не применим с другими командами. </dd>
<dt><strong>--line-numbers</strong> </dt>
<dd> Режим вывода номеров строк при отображении списка правил командой --list. Номер строки соответствует позиции правила в цепочке. </dd>
<dt><strong>--modprobe=команда</strong> </dt>
<dd> Команда загрузки модулей ядра (при добавлении правил в цепочку). Может использоваться в случае, когда модули ядра находится вне стандартного пути поиска. </dd>
</dl>
<p><a name="lbAK"> </a></p>
<h2>РАСШИРЕНИЯ МЕХАНИЗМА ТЕСТИРОВАНИЯ</h2>
<p>Возможности тестирования пакетов расширяются через модули. Последние загружаются либо автоматически при указании <strong>-p</strong> / <strong>--protocol ,</strong> либо явно при указании имени модуля через <strong>-m</strong> / <strong>--match .</strong> После загрузки модуля становятся доступными дополнительные опции командной строки, в зависимости от модуля. Справку по новым ключам можно получить с помощью ключа <strong>-h</strong> / <strong>--help .</strong> Допустимо указание нескольких модулей. Результаты тестирования, выдаваемые модулем, обычно можно инвертировать указав  <strong>!</strong> перед его именем. В базовую поставку входят следующие модули.  <a name="lbAL"> </a></p>
<h3>account</h3>
<p>Вести учёт трафика для всех хостов в определённой подсети (по маске).</p>
<p>Возможности:</p>
<p>- подробная (один счётчик на протокол - TCP/UDP/IMCP/Прочие) и краткая статистика</p>
<p>- одно правило iptables для всех хостов в определённой подсети (по маске).</p>
<p>- загрузка/сохранение счётчиков (посредством записей procfs)</p>
<p><strong>--aaddr </strong><em>сеть/маска</em> </dt>
<dd> Подсеть, для которой следует вести статистику. </dd>
<dt><strong>--aname </strong><em>имя</em> </dt>
<dd> Имя таблицы для данной статистики. По умолчанию - DEFAULT. </dd>
<dt><strong>--ashort</strong> </dt>
<dd> Не разделять учёт по протоколам.  Пример использования:Вести учёт трафика из/в сеть 192.168.0.0/24 в таблице mynetwork:</p>
<p># iptables -A FORWARD -m account --aname mynetwork --aaddr 192.168.0.0/24</p>
<p>Вести учёт трафика WWW-сервера из/в сеть 192.168.0.0/24 в таблице mywwwserver:</p>
<p># iptables -A INPUT -p tcp --dport 80<br />
-m account --aname mywwwserver --aaddr 192.168.0.0/24 --ashort</p>
<p># iptables -A OUTPUT -p tcp --sport 80<br />
-m account --aname mywwwserver --aaddr 192.168.0.0/24 --ashort</p>
<p>Снять показания счётчиков:</p>
<p># cat /proc/net/ipt_account/mynetwork # cat /proc/net/ipt_account/mywwwserver</p>
<p>Установить показания счётчиков:</p>
<p># echo "ip = 192.168.0.1 packets_src = 0" &gt; /proc/net/ipt_account/mywwserver</p>
<p>Веб-страница:<br />
<a target="_blank" rel="nofollow" href="http://www.barbara.eu.org/%7Equaker/ipt_account/" >http://www.barbara.eu.org/~quaker/ipt_account/</a></p>
</dd>
</dl>
<p><a name="lbAM"> </a></p>
<h3>addrtype</h3>
<p>Данный модуль тестирует пакеты по  <strong>типу адреса.</strong> Точное определение конкретного "типа адреса" зависит от соответствующего протокола третьего уровня.</p>
<p>Имеются следующие типы адресов:<br />
<strong>UNSPEC</strong> </dt>
<dd> неопределённый адрес (0.0.0.0) <strong>UNICAST</strong> адрес для конкретного устройства <strong>LOCAL</strong> локальный адрес <strong>BROADCAST</strong> широковещательный адрес <strong>ANYCAST</strong> адрес для любого устройства <strong>MULTICAST</strong> адрес для нескольких устройств <strong>BLACKHOLE</strong> адрес "в никуда" <strong>UNREACHABLE</strong> недоступный адрес <strong>PROHIBIT</strong> запрещённый адрес <strong>THROW</strong> не описан <strong>NAT</strong> не описан <strong>XRESOLVE</strong> не описан </dd>
<dt><strong>--src-type </strong><em>тип</em> </dt>
<dd> Исходный адрес должен иметь указанный тип </dd>
<dt><strong>--dst-type </strong><em>тип</em> </dt>
<dd> Целевой адрес должен иметь указанный тип </dd>
</dl>
<p><a name="lbAN"> </a></p>
<h3>ah</h3>
<p>Этот модуль тестирует по последовательным периферийным интерфейсам (SPI) в аутентификационном заголовке пакетов IPsec.</p>
<p><strong>--ahspi </strong>[!] <em>spi</em>[:<em>spi</em>] </dt>
<dd>
</dd>
</dl>
<p><a name="lbAO"> </a></p>
<h3>childlevel</h3>
<p>Экспериментальный модуль. Он тестирует по факту принадлежности пакета  к основному соединению непосредственно или через дочерние соединения. Например, большинство пакетов принадлежат к основному соединению непосредственно (уровень 0). Данные FTP - дочернему (уровень 1). Уровень может быть сколь угодно большим.</p>
<p><strong>--childlevel </strong>[!] <em>уровень</em> </dt>
<dd>
</dd>
</dl>
<p><a name="lbAP"> </a></p>
<h3>comment</h3>
<p>Позволяет добавлять комментарии (до 256 символов) в правила.</p>
<p><strong>--comment </strong><em>комментарий</em><br />
Пример:</dt>
<dd> iptables -A INPUT -s 192.168.0.0/16 -m comment --comment "A privatized IP block" </dd>
</dl>
<p><a name="lbAQ"> </a></p>
<h3>condition</h3>
<p>Результат теста совпадает со значением в соответствующем файле /proc - 0 или 1.</p>
<p><strong>--condition </strong><em>[!] имя-файла</em> </dt>
<dd> Выдать результат теста из /proc/net/ipt_condition/имя-файла </dd>
</dl>
<p><a name="lbAR"> </a></p>
<h3>connbytes</h3>
<p>Результат теста будет зависеть от количества байт или пакетов, переданных на данный момент (в обоих или одном из направлений), или по среднему числу байт, приходящихся на пакет.</p>
<p>Под каждый из счётчиков отводится 64 бита, поэтому их переполнение практически невозможно.</p>
<p>Обычно данный модуль используется для уменьшения приоритета долгих загрузок.</p>
<p>Статистику по трафику соединений можно просмотреть в файле  /proc/net/ip_conntrack, для обращения к ней воспользуйтесь ctnetlink</p>
<p>[<strong>!</strong>]<strong> --connbytes </strong><em>мин</em><strong>:</strong>[<em>макс</em>]</dt>
<dd> Результат теста будет положительным для пакетов соединения  через которое принято пакетов/байтов больше первого числа, и меньше второго (если оно указано). Также первое число может выступать нижней границей для среднего размера пакета. "!" инвертирует результат. </dd>
<dt><strong>--connbytes-dir</strong> [<strong>original</strong>|<strong>reply</strong>|<strong>both</strong>]</dt>
<dd> Какие пакеты учитывать (свои, ответные или все) </dd>
<dt><strong>--connbytes-mode</strong> [<strong>packets</strong>|<strong>bytes</strong>|<strong>avgpkt</strong>]</dt>
<dd> Отслеживаемый показатель - число пакетов, байтов или средний размер всех полученных пакетов (в байтах). Если в предыдущей опции указано both, а в данной - avgpkt, и  данные передаются (преимущественно) в одном направлении (например, HTTP), средний размер пакета будет приблизительно в два раза меньше размера пакетов несущих данные. </dd>
<dt>Пример:</dt>
<dd> iptables .. -m connbytes --connbytes 10000:100000 --connbytes-dir both --connbytes-mode bytes ... </dd>
</dl>
<p><a name="lbAS"> </a></p>
<h3>connlimit</h3>
<p>Позволяет ограничить число одновременных соединений TCP для одного IP-адреса (клиента) либо блока адресов.</p>
<p>[<strong>!</strong>] <strong>--connlimit-above </strong><em>n</em></dt>
<dd> Выдавать положительный результат если число tcp-соединений (не) больше n </dd>
<dt><strong>--connlimit-mask </strong><em>биты</em> </dt>
<dd> Группировать хосты по указанной маске  Примеры: </dd>
<dt># допускать не больше 2 соединений telnet с одного хоста</dt>
<dd> iptables -A INPUT -p tcp --syn --dport 23 -m connlimit --connlimit-above 2 -j REJECT </dd>
<dt># то же самое:</dt>
<dd> iptables -A INPUT -p tcp --syn --dport 23 -m connlimit ! --connlimit-above 2 -j ACCEPT </dd>
<dt># ограничить число одновременных запросов http до 16 на подсеть класса C (24</dt>
<dd> первых разряда) iptables -p tcp --syn --dport 80 -m connlimit --connlimit-above 16 --connlimit-mask 24 -j REJECT </dd>
</dl>
<p><a name="lbAT"> </a></p>
<h3>connmark</h3>
<p>Этот модуль позволяет использовать в правилах проверку значений маркеров соединения, установленных с помощью операции (цели) <strong>CONNMARK</strong> (см. ниже).</p>
<p><strong>--mark </strong><em>маркер[/маска]</em> </dt>
<dd> Значение маркера соединения, при котором выполняется условие. Если указана маска, она накладывается (операция поразрядного И) на значение маркера соединения перед проверкой условия. </dd>
</dl>
<p><a name="lbAU"> </a></p>
<h3>connrate</h3>
<p>Выдаёт результат теста на основе текущей скорости передачи данных по соединению.</p>
<p><strong>--connrate </strong><em>[!] [мин</em>]:[<em>макс</em>] </dt>
<dd> Выдавать положительный результат если текущая скорость находится в указанных рамках. Указание "!" перед аргументом обращает смысл последнего. </dd>
</dl>
<p><a name="lbAV"> </a></p>
<h3>conntrack</h3>
<p>Этот модуль при использовании совместно с компонентом мониторинга соединений предоставляет более широкие сведения о состоянии соединения, чем "state". Модуль доступен если сборка iptables проводилась с ядром, имеющим возможности требуемые для модуля.</p>
<p><strong>--ctstate </strong><em>состояния</em> </dt>
<dd> Список состояний соединения через запятую, при которых результат будет положительным. Возможные состояния: <strong>INVALID</strong> - пакет не связан с каким-либо известным соединением, <strong>ESTABLISHED</strong> - пакет связан с соединением, по которому уже проходили пакеты в обоих направлениях, <strong>NEW</strong> - пакет инициирует новое соединение, либо связан с соединением, по которому ещё не проходили пакеты в обоих направлениях , <strong>RELATED</strong> - пакет инициирует новое соединение, но также связан с  уже существующим соединением, например при передаче данных по FTP или сообщении об ошибке ICMP, <strong>SNAT</strong> - виртуальное состояние, положительный результат выдаётся если исходный адрес источника отличен от адреса, который должен получить ответ, <strong>DNAT</strong> - виртуальное состояние, положительный результат выдаётся если исходный адрес получателя отличен от адреса отправителя ответа, </dd>
<dt><strong>--ctproto </strong><em>протокол</em> </dt>
<dd> Проверяет принадлежность пакета к протоколу, указанному номером или символьным именем. </dd>
<dt><strong>--ctorigsrc </strong><em>[!] адрес</em>[/<em>маска</em>] </dt>
<dd> Проверяет соответствие исходного (нетранслированного) адреса отправителя указанному адресу или диапазону адресов. </dd>
<dt><strong>--ctorigdst </strong><em>[!] адрес</em>[/<em>маска</em>] </dt>
<dd> Проверяет соответствие исходного (нетранслированного) адреса получателя указанному адресу или диапазону адресов. </dd>
<dt><strong>--ctreplsrc </strong><em>[!] адрес</em>[/<em>маска</em>] </dt>
<dd> Проверяет соответствие адреса отправителя отклика указанному адресу или диапазону адресов. </dd>
<dt><strong>--ctrepldst </strong><em>[!] fIадрес</em><strong>[/</strong><em>маска</em>] </dt>
<dd> Проверяет соответствие адреса получателя отклика указанному адресу или диапазону адресов. </dd>
<dt><strong>--ctstatus </strong><em>[NONE|EXPECTED|SEEN_REPLY|ASSURED</em>][,...] </dt>
<dd> Проверяет соответствие пакета одному или группе внутренних состояний conntrack. </dd>
<dt><strong>--ctexpire </strong><em>time</em>[<em>:time</em>] </dt>
<dd> Проверяет соответствие оставшегося для пакета времени жизни заданному значению или диапазону. </dd>
</dl>
<p><a name="lbAW"> </a></p>
<h3>dccp</h3>
<p><strong>--source-port</strong>,<strong>--sport </strong>[<strong>!</strong>] <em>порт</em>[<strong>:</strong><em>порт</em>]<br />
<strong>--destination-port</strong>,<strong>--dport </strong>[<strong>!</strong>] <em>порт</em>[<strong>:</strong><em>порт</em>]<br />
<strong>--dccp-types</strong> [<strong>!</strong>] <em>типы-пакетов</em></dt>
<dd> Тип пакета DCCP должен быть одним из перечисленных (через запятую) Возможные типы:  <strong>REQUEST RESPONSE DATA ACK DATAACK CLOSEREQ CLOSE RESET SYNC SYNCACK</strong> INVALID" . </dd>
<dt><strong>--dccp-option</strong> [<strong>!</strong>] <em>число</em></dt>
<dd> Для положительного результата должна быть установлена опция DCP. </dd>
</dl>
<p><a name="lbAX"> </a></p>
<h3>dscp</h3>
<p>Этот модуль проверяет 6-разрядное значение DSCP в поле TOS заголовка IP. В соответствии с RFC 247413 значение DSCP заменяет собой значение TOS.</p>
<p><strong>--dscp </strong><em>значение</em> </dt>
<dd> Значение в десятичной или шестнадцатеричной форме (0-32). </dd>
<dt><strong>--dscp-class </strong><em>класс-DiffServ</em> </dt>
<dd> Класс DiffServ. Возможные значения: BE, EF, AFxx, CSx. </dd>
</dl>
<p><a name="lbAY"> </a></p>
<h3>dstlimit</h3>
<p>Позволяет ограничивать скорость обмена пакетами в секунду (pps)  для одного целевого IP/порта.</p>
<p>ЭТОТ МОДУЛЬ УСТАРЕЛ. ИСПОЛЬЗУЙТЕ МОДУЛЬ "hashlimit"<br />
<strong>--dstlimit </strong><em>скорость</em> </dt>
<dd> Ограничение на среднюю скорость обмена пакетами. Допустимо дополнение в конце /sec /minute /hour /day. </dd>
<dt><strong>--dstlimit-mode </strong><em>режим</em> </dt>
<dd> Режим ограничения: это один из наборов <strong>dstip + dstip-dstport ,</strong> <strong>srcip-dstip ,</strong> либо <strong>srcipdstip-dstport .</strong> </dd>
<dt><strong>--dstlimit-name </strong><em>имя</em> </dt>
<dd> Имя файла /proc/net/ipt_dstlimit/* </dd>
<dt><strong>[</strong><em>--dstlimit-burst </em><strong>burst</strong><em>]</em> </dt>
<dd> Число пакетов в пике, для которых будет результат теста будет положительным. Значение по умолчанию: 5 </dd>
<dt><strong>[</strong><em>--dstlimit-htable-size </em><strong>размер</strong><em>]</em> </dt>
<dd> Число наборов (buckets) в хэш-таблице </dd>
<dt><strong>[</strong><em>--dstlimit-htable-max </em><strong>максимум</strong><em>]</em> </dt>
<dd> Ограничение на число элементов в хэш-таблице </dd>
<dt><strong>[</strong><em>--dstlimit-htable-gcinterval </em><strong>интервал</strong><em>]</em> </dt>
<dd> Интервал между сбором мусора в хэш-таблице (в мс). Значение по умолчанию - 1000 (1 секунда). </dd>
<dt><strong>[</strong><em>--dstlimit-htable-expire </em><strong>время</strong> </dt>
<dd> Время после которого неиспользуемые элементы подлежат удалению, в мс. Значение по умолчанию - 10000 (10 секунд). </dd>
</dl>
<p><a name="lbAZ"> </a></p>
<h3>ecn</h3>
<p>Используется для проверки соответствия значения поля ECN в заголовках IPv4 и TCP. ECN - это механизм явного предуведомления о перегрузке (Explicit Congestion Notification) определённый RFC3168</p>
<p><strong>--ecn-tcp-cwr</strong> </dt>
<dd> Результат определяется разрядом TCP ECN CWR (Congestion Window Received). </dd>
<dt><strong>--ecn-tcp-ece</strong> </dt>
<dd> Результат определяется разрядом TCP ECN ECE (ECN Echo). </dd>
<dt><strong>--ecn-ip-ect </strong><em>num</em> </dt>
<dd> IPv4 ECT (ECN-Capable Transport) должен быть равным указанному числу (от `0' до `3'). </dd>
</dl>
<p><a name="lbBA"> </a></p>
<h3>esp</h3>
<p>Модуль esp служит для проверки значений SPI в заголовках ESP пакетов IPSec.</p>
<p><strong>--espspi </strong>[!] <em>spi</em>[:<em>spi</em>] </dt>
<dd>
</dd>
</dl>
<p><a name="lbBB"> </a></p>
<h3>fuzzy</h3>
<p>Результат теста зависит от скорости доставки пакетов по методу FLC (Fuzzy Logic Controller): пока скорость доставки пакетов не достигает нижнего порога, условие никогда не будет выполняться;  при скорости в диапазоне между нижним и верхним порогами частота выполнения условий будет расти пропорционально скорости доставки пакетов; после превышения верхнего порога скорости частота выполнения условий достигнет максимального значения.</p>
<p><strong>--lower-limit </strong><em>скорость</em> </dt>
<dd> Нижний порог (пакетов в секунду). </dd>
<dt><strong>--upper-limit </strong><em>скорость</em> </dt>
<dd> Верхний порог (пакетов в секунду). </dd>
</dl>
<p><a name="lbBC"> </a></p>
<h3>hashlimit</h3>
<p>Этот модуль добавляет новое условие проверки hashlimit, позволяющее вводить ограничения на один адрес назначения или пару "адрес-порт".</p>
<p>С помощью данного условия можно задавать ограничения типа</p>
</dt>
<dd>
"не более 1000 пакетов в секунду для каждого хоста в сети 192.168.0.0/16" </dd>
<dt>
</dt>
<dd>
"не более 100 пакетов в секунду для каждого сервиса на хосте 192.168.1.1"  одним правилом iptables. </dd>
<dt><strong>--hashlimit </strong><em>скорость</em> </dt>
<dd> Среднее значение скорости. Параметр представляет собой целое число, определяющее максимальное количество пакетов, и суффикс, который определяет единицу времени. В качестве суффикса могут использоваться значения /second, /minute, /hour, /day. По умолчанию подразумевается число пакетов в секунду. </dd>
<dt><strong>--hashlimit-burst </strong><em>число</em> </dt>
<dd> Число пакетов в пике </dd>
<dt><strong>--hashlimit-mode </strong><em>destip | destip-destport</em> </dt>
<dd> Ограничение по адресам или портам. </dd>
<dt><strong>--hashlimit-name </strong><em>foo</em> </dt>
<dd> Имя для /proc/net/ipt_hashlimit/foo. </dd>
<dt><strong>--hashlimit-htable-size </strong><em>num</em> </dt>
<dd> Число элементов (buckets) в хэш-таблице. </dd>
<dt><strong>--hashlimit-htable-max </strong><em>num</em> </dt>
<dd> Максимальное количество записей в хэше. </dd>
<dt><strong>--hashlimit-htable-expire </strong><em>num</em> </dt>
<dd> Время (в миллисекундах) жизни записи в хэш-таблице. По умолчанию время жизни составляет 10000 (10 секунд). </dd>
<dt><strong>--hashlimit-htable-gcinterval </strong><em>num</em> </dt>
<dd> Интервал "сборки мусора" в хэш-таблице. </dd>
</dl>
<p><a name="lbBD"> </a></p>
<h3>helper</h3>
<p>Выдаёт положительный результат для пакетов относящихся к конкретному вспомогательному компоненту conntrack.</p>
<p><strong>--helper </strong><em>имя</em> </dt>
<dd> Вспомогательный компонент conntrack.
</dt>
<dd>Может принимать значение "ftp" для пакетов ftp-сеанса на стандартном порте. В случае нестандартных портов добавляйте их к имени: "ftp-2121".</p>
<p>Аналогично и для других компонентов.</p>
</dd>
</dl>
</dd>
</dl>
<p><a name="lbBE"> </a></p>
<h3>icmp</h3>
<p>Эта расширение загружается при указании `--protocol icmp'.</p>
<p><strong>--icmp-type </strong>[!] <em>тип</em> </dt>
<dd> Тип ICMP в виде числа или имени в соответствии с</p>
<pre> iptables -p icmp -h
</pre>
</dd>
</dl>
<p><a name="lbBF"> </a></p>
<h3>iprange</h3>
<p>Результат теста зависит от адреса IPv4.</p>
<p><strong>[!]</strong><em>--src-range </em><strong>ip-ip</strong> </dt>
<dd> Диапазон IP-адресов отправителя. </dd>
<dt><strong>[!]</strong><em>--dst-range </em><strong>ip-ip</strong> </dt>
<dd> Диапазон IP-адресов получателя. </dd>
</dl>
<p><a name="lbBG"> </a></p>
<h3>ipv4options</h3>
<p>Результат теста зависит от параметров заголовка IPv4, таких как  параметры маршрутизации, запись маршрута, запрос времени, оповещение маршрутизатора.</p>
<p><strong>--ssrr</strong> </dt>
<dd> Должен быть установлен флаг strict source routing (маршрутизация указывается источником). </dd>
<dt><strong>--lsrr</strong> </dt>
<dd> Должен присутствовать флаг loose source routing (свободная маршрутизация). </dd>
<dt><strong>--no-srr</strong> </dt>
<dd> Флаг, позволяющий источнику определить режим маршрутизации, должен отсутствовать. </dd>
<dt>[<strong>!</strong>]<strong> --rr</strong> </dt>
<dd> Должен присутствовать флаг RR (route record). </dd>
<dt>[<strong>!</strong>]<strong> --ts</strong> </dt>
<dd> Должен присутствовать флаг TS (timestamp). </dd>
<dt>[<strong>!</strong>]<strong> --ra</strong> </dt>
<dd> Должен присутствовать флаг оповещения маршрутизатора (router-alert). </dd>
<dt>[<strong>!</strong>]<strong> --any-opt</strong> </dt>
<dd> Выдавать положительный результат если хотя бы один пункт из указанных выше был выполнен. Если указан !, ни одно из условий не должно выполняться. </dd>
<dt>Примеры:<br />
$ iptables -A input -m ipv4options --rr -j DROP</dt>
<dd> отбрасывать пакеты с флагом record-route. </dd>
<dt>$ iptables -A input -m ipv4options --ts -j DROP</dt>
<dd> отбрасывать пакеты с флагом timestamp. </dd>
</dl>
<p><a name="lbBH"> </a></p>
<h3>length</h3>
<p>Позволяет проверять размеры пакетов (точно или по диапазону).</p>
<p><strong>--length </strong>[!] <em>размер</em>[:<em>размер</em>] </dt>
<dd>
</dd>
</dl>
<p><a name="lbBI"> </a></p>
<h3>limit</h3>
<p>Этот модуль выдаёт положительный результат с фиксированной частотой. Правило использующее это расширение будет выполняться до момента достижения лимита (и наоборот, если указан "!"). Может использоваться вместе с целью <strong>LOG</strong> для получения ограниченного протоколирования.</p>
<p><strong>--limit </strong><em>частота</em> </dt>
<dd> Максимальная средняя частота положительных результатов. После числа можно указывать единицы: `/second', `/minute', `/hour', `/day'; значение по умолчанию -  3/hour. </dd>
<dt><strong>--limit-burst </strong><em>number</em> </dt>
<dd> Ограничение на исходное число пропускаемых пакетов: это число увеличивается на единицу каждый раз когда ограничение на частоту положительных результатов не достигается. Это происходит столько раз, сколько указано в данном параметре. Значение по умолчанию - 5. </dd>
</dl>
<p><a name="lbBJ"> </a></p>
<h3>mac</h3>
<p><strong>--mac-source </strong>[!] <em>адрес</em> </dt>
<dd> Выполнять тестирование по MAC-адресу отправителя. Адрес должен указываться в форме XX:XX:XX:XX:XX:XX. Использование данного условия имеет смысл только при получении пакетов от устройства Ethernet, проходящих на одну из цепочек <strong>PREROUTING</strong>,  <strong>FORWARD</strong> или <strong>INPUT .</strong> </dd>
</dl>
<p><a name="lbBK"> </a></p>
<h3>mark</h3>
<p>Тестирует по полю mark. Это специальное поле, которое существует только в области памяти ядра и связывается с конкретным пакетом. (для установки этого поля используется цель <strong>MARK ,</strong> описанная ниже).</p>
<p><strong>--mark </strong><em>число</em>[/<em>маска</em>] </dt>
<dd> Пропускать пакеты с указанной отметкой (представляющей собой беззнаковое целое) Если указана <em>маска</em>, то перед сравнением она накладывается на указанное значение (логическое И). </dd>
</dl>
<p><a name="lbBL"> </a></p>
<h3>mport</h3>
<p>Модуль пропускает пакеты на заданном наборе портов (исходных или целевых). Возможно указание до 15 портов. Используется только вместе с  <strong>-p tcp</strong> или  <strong>-p udp</strong>.</p>
<p><strong>--source-ports </strong><em>порт</em>[,<em>порт</em>[,<em>порт</em>...]] </dt>
<dd> Пропускать пакеты с исходным портом равным одному из указанных. Краткая форма ключа - <strong>--sports .</strong> </dd>
<dt><strong>--destination-ports </strong><em>порт</em>[,<em>порт</em>[,<em>порт</em>...]] </dt>
<dd> Пропускать пакеты с портом назначения равным одному из указанных. Краткая форма ключа - <strong>--dports .</strong> </dd>
<dt><strong>--ports </strong><em>порт</em>[,<em>порт</em>[,<em>порт</em>...]] </dt>
<dd> Пропускать пакеты с одинаковыми исходным и портом назначения и равными одному из указанных. </dd>
</dl>
<p><a name="lbBM"> </a></p>
<h3>multiport</h3>
<p>Позволяет указывать в тексте правила несколько (до 15) портов и диапазонов портов. Диапазон портов (порт:порт) считается за два порта (в отношении ограничения в 15). Используется только вместе с  <strong>-p tcp</strong> или <strong>-p udp</strong>.</p>
<p><strong>--source-ports </strong><em>[!] порт</em>[,<em>порт</em>[,<em>порт:порт</em>...]] </dt>
<dd> Пропускать пакеты с исходным портом равным одному из указанных. Краткая форма ключа - <strong>--sports .</strong> </dd>
<dt><strong>--destination-ports </strong><em>[!] порт</em>[,<em>порт</em>[,<em>порт:порт</em>...]] </dt>
<dd> Пропускать пакеты с портом назначения равным одному из указанных. Краткая форма ключа - <strong>--dports .</strong> </dd>
<dt><strong>--ports </strong><em>[!] порт</em>[,<em>порт</em>[,<em>порт:порт</em>...]] </dt>
<dd> Пропускать пакеты с одинаковыми исходным и портом назначения и равными одному из указанных. </dd>
</dl>
<p><a name="lbBN"> </a></p>
<h3>nth</h3>
<p>Пропускает каждый `n'-ый пакет</p>
<p><strong>--every </strong><em>n</em> </dt>
<dd> Пропускать каждый n-ый пакет. </dd>
<dt><strong>[</strong><em>--counter </em><strong>номер</strong><em>]</em> </dt>
<dd> Использовать внутренний счётчик с указанным номером. Значение по умолчанию - `0'. </dd>
<dt><strong>[</strong><em>--start </em><strong>число</strong><em>]</em> </dt>
<dd> Начальное значение счётчика (вместо стандартного `0'). Обычно между `0' и `n'-1. </dd>
<dt><strong>[</strong><em>--packet </em><strong>k</strong><em>]</em> </dt>
<dd> Пропускать k-ый пакет из набора n пакетов. Соответственно, значение должно быть между `0' и `n'-1. </dd>
</dl>
<p><a name="lbBO"> </a></p>
<h3>osf</h3>
<p>Идея фильтрации по пассивным сигнатурам ОС (passive OS fingerprint) была изначально реализована в брандмауэре pf из OpenBSD.</p>
<p>Оригинальная таблица сигнатур составлена Михаилом Залевски (Michal Zalewski) &lt;<a href="mailto:lcamtuf@coredump.cx">lcamtuf@coredump.cx</a>&gt;.</p>
<p>Данный модуль фильтрует пакеты по данным из (первого) пакета SYN (WS, MSS, опциям и их порядку, ttl, df и т.д.), определяя ОС отправителя на основе динамической таблицы сигнатур ОС.</p>
<p><strong>--log 1/0 </strong> </dt>
<dd> Записывать в протокол семейства ОС даже если они не совпадают с ожидаемыми. 0 - записывать все данные;  1 - только первые.Данные записываются в syslog в таком формате:</p>
</dd>
<dt>
</dt>
<dd> ipt_osf: Windows [2000:SP3:Windows XP Pro SP1, 2000 SP3]: 11.22.33.55:4024 -&gt; 11.22.33.44:139 </dd>
<dt>
</dt>
<dd> ipt_osf: Unknown: 16384:106:1:48:020405B401010402 44.33.22.11:1239 -&gt; 11.22.33.44:80 </dd>
<dt><strong>--smart</strong> </dt>
<dd> Включить дополнительные алгоритмы определения удалённой ОС. OSF будет учитывать исходный TTL только если соединение установлено в рамках локальной сети. </dd>
<dt><strong>--netlink</strong> </dt>
<dd> Протоколировать все события в NETLINK_NFLOG groupt 1. </dd>
<dt><strong>--genre </strong><em>[!] string</em> </dt>
<dd> Пропускать пакеты от семейства ОС.  Пример:#iptables -I INPUT -j ACCEPT -p tcp -m osf --genre Linux --log 1 --smart</p>
<p>Обратите внимание, что указание -p tcp обязательно, поскольку проверка ведётся на уровне этого протокола.</p>
<p>Сигнатуры хранятся в файле /proc/sys/net/ipv4/osf. Очистить список сигнатур можно командой</p>
</dd>
<dt>
</dt>
<dd> echo -en FLUSH &gt; /proc/sys/net/ipv4/osf  Допустима только одна сигнатура за открытие/запись/закрытие.Список сигнатур доступен в Интернете по адресу <a target="_blank" rel="nofollow" href="http://www.openbsd.org/cgi-bin/cvsweb/src/etc/pf.os" >http://www.openbsd.org/cgi-bin/cvsweb/src/etc/pf.os</a></p>
</dd>
</dl>
<p><a name="lbBP"> </a></p>
<h3>owner</h3>
<p>Позволяет фильтровать по параметрам "владельца" пакета. Этот критерий можно использовать только в цепочке  <strong>OUTPUT ,</strong> но даже в этом случае могут попадаться пакеты без владельца (например, ответы ISMP ping), и такие пакеты не будут пропускаться.</p>
<p><strong>--uid-owner </strong><em>идентификатор-пользователя</em> </dt>
<dd> Пропускать пакеты генерируемые процессами работающими от указанного пользователя. </dd>
<dt><strong>--gid-owner </strong><em>идентификатор-группы</em> </dt>
<dd> Пропускать пакеты генерируемые процессами работающими от пользователя входящего в указанную группу. </dd>
<dt><strong>--pid-owner </strong><em>идентификатор-процесса</em> </dt>
<dd> Пропускать пакеты генерируемые процессом с указанным идентификатором. </dd>
<dt><strong>--sid-owner </strong><em>идентификатор-сеанса</em> </dt>
<dd> Пропускать пакеты генерируемые процессами в сеансе с указанным идентификатором. </dd>
<dt><strong>--cmd-owner </strong><em>имя-команды</em> </dt>
<dd> Пропускать пакеты генерируемые процессами с указанным именем команды. (ключ поддерживается только если пакет iptables был собран с ядром, имеющим соответствующую функцию) </dd>
<dt><strong>Примечание: фильтрация по pid, sid и команде не работает в SMP-системах</strong> </dt>
<dd>
</dd>
</dl>
<p><a name="lbBQ"> </a></p>
<h3>physdev</h3>
<p>Позволяет организовывать фильтрацию по устройствам используемым для связи двух локальных сетей. Это модуль является частью инфраструктуры для IP-брандмауэра "прозрачно" связывающего сети. Имеет смысл использовать только с ядрами 2.5.44.</p>
<p><strong>--physdev-in</strong> [!] <em>имя</em> </dt>
<dd> Порт связи сетей, через который получен пакет (только для пакетов, проходящих цепочки <strong>INPUT</strong>,  <strong>FORWARD</strong> или <strong>PREROUTING ).</strong> Если имя интерфейса оканчивается на "+", то будут пропускаться пакеты со всех интерфейсов, имя которых начинается  с указанной последовательности. Если пакет получен из устройства, которое не связывает локальные сети, он не будет пропущен (если только не указано "!"). </dd>
<dt><strong>--physdev-out</strong> [!] <em>имя</em> </dt>
<dd> Порт связи сетей, через который пакет отправляется (для пакетов, проходящих цепочки  <strong>FORWARD</strong>,  <strong>OUTPUT</strong> или  <strong>POSTROUTING ).</strong> Если имя интерфейса оканчивается на "+", то будут пропускаться пакеты со всех интерфейсов имя которых начинается  с указанной последовательности. Тестирование по порту вывода в цепочках <strong>OUTPUT</strong> <strong>nat</strong> и <strong>mangle</strong> невозможно, зато в <strong>filter OUTPUT</strong> - возможно. Если пакет отправляется не через устройство связи двух сетей, или если отправляющее устройство на данном этапе неизвестно, то такой пакет не будет пропущен (если только не указан "!"). </dd>
<dt>[!] <strong>--physdev-is-in</strong> </dt>
<dd> Пропускать пакеты, полученные через интерфейс связи двух сетей. </dd>
<dt>[!] <strong>--physdev-is-out</strong> </dt>
<dd> Пропускать пакеты, отправляемые через интерфейс связи двух сетей. </dd>
<dt>[!] <strong>--physdev-is-bridged</strong> </dt>
<dd> Пропускать пакеты, для которых не выполняется маршрутизация (т.к. они проходят через "мост" между сетями) Имеет смысл только в цепочках FORWARD и POSTROUTING. </dd>
</dl>
<p><a name="lbBR"> </a></p>
<h3>pkttype</h3>
<p>Позволяет фильтровать пакеты по их типу на уровне канала связи.</p>
<p><strong>--pkt-type </strong><em>[unicast</em>|<em>broadcast</em>|<em>multicast</em>] </dt>
<dd>
</dd>
</dl>
<p><a name="lbBS"> </a></p>
<h3>policy</h3>
<p>Позволяет фильтровать пакеты по стратегии обработки пакета IPsec.</p>
<p><strong>--dir </strong><em>in|out</em> </dt>
<dd> Стратегия, по которой следует фильтровать: стратегии извлечения данных из сообщения или включения (инкапсуляции) оных. Вариант <strong>in</strong> допустим в цепочках <strong>PREROUTING, INPUT и FORWARD ,</strong> вариант <strong>out</strong><br />
- в цепочках <strong>POSTROUTING, OUTPUT и FORWARD .</strong> </dd>
<dt><strong>--pol </strong><em>none|ipsec</em> </dt>
<dd> Должен ли пакет подлежать обработке IPsec. </dd>
<dt><strong>--strict</strong> </dt>
<dd> Пропускать пакеты с хотя бы одним правилом, соответствующим заданной стратегии, или обязательно со всеми. </dd>
<dt><strong>--reqid </strong><em>id</em> </dt>
<dd> Пропускать пакеты с указанным идентификатором reqid правила стратегии. Идентификатор указывается с помощью команды  <strong><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=setkey&amp;category=8" >setkey</a>(8) ,</strong> в качестве уровня используется <strong>unique:id .</strong> </dd>
<dt><strong>--spi </strong><em>spi</em> </dt>
<dd> Фильтровать пакеты на основе последовательного периферийного интерфейса (SPI) SA. </dd>
<dt><strong>--proto </strong><em>ah|esp|ipcomp</em> </dt>
<dd> Фильтровать пакеты на основе протокола инкапсуляции. </dd>
<dt><strong>--mode </strong><em>tunnel|transport</em> </dt>
<dd> Фильтровать пакеты на основе режима инкапсуляции. </dd>
<dt><strong>--tunnel-src </strong><em>адрес[/маска]</em> </dt>
<dd> Пропускать пакеты с исходным адресом [пункта] режима tunnel SA, входящим в указанный диапазон. Имеет смысл только при --mode tunnel. </dd>
<dt><strong>--tunnel-dst </strong><em>адрес[/маска]</em> </dt>
<dd> Пропускать пакеты с адресом назначения режима tunnel SA, входящим в указанный диапазон. Имеет смысл только при --mode tunnel. </dd>
<dt><strong>--next</strong> </dt>
<dd> Начать следующий элемент в спецификации стратегии.  Может указываться вместе с  --strict </dd>
</dl>
<p><a name="lbBT"> </a></p>
<h3>psd</h3>
<p>Пытаться обнаружить сканирование портов TCP и UDP. Реализовано на основе scanlogd из Solar Designer.</p>
<p><strong>--psd-weight-threshold </strong><em>порог</em> </dt>
<dd> Общий вес (см. ниже) пакетов TCP/UDP за последнее время, приходящих от одного источника, но на разные порты, при котором можно считать, что это умышленное сканирование портов. </dd>
<dt><strong>--psd-delay-threshold </strong><em>задержка</em> </dt>
<dd> Максимальная задержка (в сотых секунды) между пакетами приходящими на различные порты от одного источника, при которой они будут считаться подпоследовательностью пакетов при сканировании. </dd>
<dt><strong>--psd-lo-ports-weight </strong><em>вес</em> </dt>
<dd> Вес пакетов, приходящих на привилегированные порты (&lt;=1024). </dd>
<dt><strong>--psd-hi-ports-weight </strong><em>weight</em> </dt>
<dd> Вес пакетов, приходящих на непривилегированные порты. </dd>
</dl>
<p><a name="lbBU"> </a></p>
<h3>quota</h3>
<p>Позволяет квотировать использование сети - уменьшает счётчик байтов на единицу при обработке каждого пакета.</p>
<p><strong>--quota </strong><em>размер</em> </dt>
<dd> Квота в байтах.  Примечание: не работает в SMP-системах. </dd>
</dl>
<p><a name="lbBV"> </a></p>
<h3>random</h3>
<p>Вероятностная фильтрация.</p>
<p><strong>--average </strong><em>доля</em> </dt>
<dd> Пропускать указанную часть пакетов (в процентах). Значение по умолчанию - 50%. </dd>
</dl>
<p><a name="lbBW"> </a></p>
<h3>realm</h3>
<p>Фильтровать пакеты по области маршрутизации. Последние используются в сложных конфигурациях сетей, задействующих динамические протоколы маршрутизации наподобие BGP.</p>
<p><strong>--realm </strong><em>[!] </em><strong>значение[/маска]</strong> </dt>
<dd> Пропускать пакеты с указанным номером области (диапазон областей можно указывать добавлением маски). Также можно указывать области по имени, в соответствии с /etc/iproute2/rt_realms (в этом случае указание маски недопустимо). </dd>
</dl>
<p><a name="lbBX"> </a></p>
<h3>recent</h3>
<p>Позволяет динамически составлять списки IP-адресов и выполнять фильтрацию по ним различными способами.</p>
<p>Например, можно создать список `badguy', соответствующий компьютерам,<br />
с которых поступали запросы на порт 139, и затем отбрасывать все их любые последующие запросы.</p>
<p><strong>--name </strong><em>имя</em> </dt>
<dd> Список, с которым следует работать. Значение по умолчанию - 'DEFAULT'. </dd>
<dt>[<strong>!</strong>] <strong>--set</strong></dt>
<dd> Добавить адрес источника пакета в список. Если адрес уже в списке, он будет обновлён. Этот "критерий" всегда возвращает положительный результат (либо всегда отрицательный - если указано "!"). </dd>
<dt>[<strong>!</strong>] <strong>--rcheck</strong></dt>
<dd> Проверить, имеется ли адрес источника пакета в списке. </dd>
<dt>[<strong>!</strong>] <strong>--update</strong></dt>
<dd> Как и <strong>--rcheck</strong>, если адрес будет найден, запись о времени последнего его появления будет обновлена. </dd>
<dt>[<strong>!</strong>] <strong>--remove</strong></dt>
<dd> Возвращает положительный результат, если адрес источника пакета найден в списке (в этом случае адрес также удаляется из него). </dd>
<dt>[<strong>!</strong>] <strong>--seconds </strong><em>интервал</em></dt>
<dd> Используется с <strong>--rcheck</strong> или <strong>--update</strong>. Учитывать в списке только адреса, которые появлялись в последние n секунд. </dd>
<dt>[<strong>!</strong>] <strong>--hitcount </strong><em>количество</em></dt>
<dd> Используется с <strong>--rcheck</strong> или <strong>--update</strong>. Учитывать в списке только адреса, которые появлялись указанное количество раз (или больше). Для ещё большего сужения критерия воспользуйтесь также <strong>--seconds</strong>. </dd>
<dt><strong>--rttl</strong></dt>
<dd> Используется с <strong>--rcheck</strong> или <strong>--update</strong>. Пропускать пакеты, только если их источник в списке, и их TTL совпадает с TTL пакета, который привёл к добавлению источника в список (<strong>--set</strong>). Может быть полезно для предотвращения DoS-атак посредством подмены исходного адреса (т.е. когда модуль будет блокировать "невиновные" адреса).  Примеры: </dd>
<dt>
</dt>
<dd> # iptables -A FORWARD -m recent --name badguy --rcheck --seconds 60 -j DROP# iptables -A FORWARD -p tcp -i eth0 --dport 139 -m recent --name badguy --set -j DROP  Дополнительные примеры приведены на сайте <a target="_blank" rel="nofollow" href="http://snowman.net/projects/ipt_recent/" >http://snowman.net/projects/ipt_recent/.</a></p>
<p>Таблицы адресов хранятся в /proc/net/ipt_recent/.</p>
<p>Таким образом, можно просмотреть текущее содержимое списков адресов, а также модифицировать их:</p>
</dd>
<dt>echo xx.xx.xx.xx &gt; /proc/net/ipt_recent/DEFAULT</dt>
<dd> для добавления адреса в список по умолчанию </dd>
<dt>echo -xx.xx.xx.xx &gt; /proc/net/ipt_recent/DEFAULT</dt>
<dd> для удаления адреса из списка по умолчанию </dd>
<dt>echo clear &gt; /proc/net/ipt_recent/DEFAULT</dt>
<dd> для очистки списка по умолчанию.  Параметры модуля (со значениями по умолчанию): </dd>
<dt><strong>ip_list_tot=</strong><em>100</em> </dt>
<dd> Ограничение на количество адресов в одной таблице </dd>
<dt><strong>ip_pkt_list_tot=</strong><em>20</em> </dt>
<dd> Ограничение на количество пакетов для одного адреса, сведения о которых запоминаются </dd>
<dt><strong>ip_list_hash_size=</strong><em>0</em> </dt>
<dd> Размер хэш-таблицы. 0 - вычислять размер на основе ip_list_tot, при значениях по умолчанию это 512 </dd>
<dt><strong>ip_list_perms=</strong><em>0644</em> </dt>
<dd> Права доступа для файлов /proc/net/ipt_recent/* </dd>
<dt><strong>debug=</strong><em>0</em> </dt>
<dd> Установите в 1 для получения отладочной информации </dd>
</dl>
<p><a name="lbBY"> </a></p>
<h3>sctp</h3>
<p><strong>--source-port</strong>,<strong>--sport </strong>[<strong>!</strong>] <em>порт</em>[<strong>:</strong><em>порт</em>]<br />
<strong>--destination-port</strong>,<strong>--dport </strong>[<strong>!</strong>] <em>порт</em>[<strong>:</strong><em>порт</em>]<br />
<strong>--chunk-types</strong> [<strong>!</strong>] <strong>all</strong>|<strong>any</strong>|<strong>only</strong></dt>
<dd> <em>тип-части</em>[<strong>:</strong><em>флаги</em>] [...] Если буква отвечающая флагу указана в верхнем регистре, то положительный результат будет выдаваться если он установлен, и наоборот.Типы частей: DATA INIT INIT_ACK SACK HEARTBEAT HEARTBEAT_ACK ABORT SHUTDOWN SHUTDOWN_ACK ERROR COOKIE_ECHO COOKIE_ACK ECN_ECNE ECN_CWR SHUTDOWN_COMPLETE ASCONF ASCONF_ACK</p>
<p>тип части             доступные флаги<br />
DATA                  U B E u b e<br />
ABORT                 T t<br />
SHUTDOWN_COMPLETE     T t</p>
<p>(нижний регистр = флаг должен быть "выключен", верхний - "включен")  Примеры:</p>
<p>iptables -A INPUT -p sctp --dport 80 -j DROP</p>
<p>iptables -A INPUT -p sctp --chunk-types any DATA,INIT -j DROP</p>
<p>iptables -A INPUT -p sctp --chunk-types any DATA:Be -j ACCEPT</p>
</dd>
</dl>
<p><a name="lbBZ"> </a></p>
<h3>set</h3>
<p>Фильтрует по принадлежности IP множествам определяемым с помощью <a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=ipset&amp;category=8" >ipset</a>(8).</p>
<p><strong>--set </strong>имя-множества флаг[,флаг...] </dt>
<dd> где флаги - <strong>src</strong> и/или <strong>dst</strong>.  Множеств может быть не больше шести. Например, условию</p>
<pre> iptables -A FORWARD -m set --set test src,dst
</pre>
<p>будут соответствовать пакеты, адрес или порт (в зависимости от множества) источника которых имеется во множестве.Если адрес/порт имеется в множестве, и для соответствующего элемента множества (либо для всего множества) определён адрес назначения (т.е. адрес), то для получения положительного результата необходимо также чтобы совпадали адреса назначения.</p>
</dd>
</dl>
<p><a name="lbCA"> </a></p>
<h3>state</h3>
<p>Используется с компонентом мониторинга соединений,  и позволяет использовать состояние трассировки пакета.</p>
<p><strong>--state </strong><em>состояния</em> </dt>
<dd> Список фильтруемых состояний через запятую. Возможные значения: <strong>INVALID</strong> - соединение, с которым связан пакет, определить не удалось, например, из-за нехватки памяти, или пакет является сообщением об ошибке ICMP. <strong>ESTABLISHED</strong> - пакет принадлежит уже установленному соединению, через которое пакеты идут в обоих направлениях. <strong>NEW</strong> - пакет открывает новое соединение или принадлежит однонаправленному (до данного момента времени) потоку. <strong>RELATED</strong> - пакет принадлежит уже существующему соединению, но при этом он открывает новое соединение. Примером тому может служить передача данных по FTP или выдача сообщения ICMP об ошибке создания соединения, которое должно было быть связано с существующим TCP или UDP соединением. </dd>
</dl>
<p><a name="lbCB"> </a></p>
<h3>string</h3>
<p>Фильтровать по содержимому пакета. Для работы требуется  ядро linux &gt;= 2.6.14.</p>
<p><strong>--algo </strong><em>bm|kmp</em> </dt>
<dd> Стратегия сравнения/поиска. (bm = Boyer-Moore, kmp = Knuth-Pratt-Morris) </dd>
<dt><strong>--from </strong><em>позиция</em> </dt>
<dd> Позиция в данных с которой следует начинать поиск. Значение по умолчанию - 0. </dd>
<dt><strong>--to </strong><em>позиция</em> </dt>
<dd> Позиция в данных, при достижении которой следует прекращать поиск. Значение по умолчанию - размер пакета. </dd>
<dt><strong>--string </strong><em>последовательность</em> </dt>
<dd> Последовательность символов, которую следует искать в пакете. <strong>--hex-string </strong><em>pattern</em> Последовательность символов, которую следует искать в пакете (в шестнадцатеричном представлении). </dd>
</dl>
<p><a name="lbCC"> </a></p>
<h3>tcp</h3>
<p>Это расширение загружается при указании `--protocol tcp'. Становятся доступными следующие ключи:</p>
<p><strong>--source-port </strong>[!] <em>порт</em>[:<em>порт</em>] </dt>
<dd> Исходный порт (или диапазон портов), с которого должен быть отправлен пакет для прохождения теста. В качестве значения может указываться номер порта или название сетевой службы.  Диапазон (включительно) портов указывается в формате <em>первый-порт</em>:<em>последний-порт</em>.  Если опускается первый порт, т.е. когда критерий записывается как --source-port :80, то в качестве начала диапазона принимается число 0. Если опускается максимальный порт, т.е. когда критерий записывается как --source-port 22:, то в качестве конца диапазона принимается число 65535. Если первый порт больше последнего, они меняются местами. Краткая форма ключа - <strong>--sport .</strong> </dd>
<dt><strong>--destination-port </strong>[!] <em>порт</em>[:<em>порт</em>] </dt>
<dd> Порт (или диапазон портов) назначения. Краткая форма ключа - <strong>--dport .</strong> </dd>
<dt><strong>--tcp-flags </strong>[!] <em>флаги</em> <em>comp</em> </dt>
<dd> Пропускать пакеты с указанным набором флагов TCP. Первый аргумент - флаги (через запятую), которые нужно проверять, второй - те флаги, которые должны быть установлены. Возможные флаги: <strong>SYN ACK FIN RST URG PSH ALL NONE</strong>.  Так, условию</p>
<pre> iptables -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST SYN
</pre>
<p>будут соответствовать пакеты с установленным флагом SYN, и снятыми флагами ACK, FIN, RST. </dd>
<dt><strong>[!] --syn</strong> </dt>
<dd> Пропускать пакеты TCP с установленным флагом SYN и снятыми ACK,RST,FIN. Такие пакеты используются для запроса создания TCP-соединения; очевидно, блокирование таких пакетов приведёт к невозможности  создания входящих TCP-соединений. Эквивалентно <strong>--tcp-flags SYN,RST,ACK,FIN SYN</strong>. При указании "!" перед "--syn", смысл ключа инвертируется. </dd>
<dt><strong>--tcp-option </strong>[!] <em>номер-опции</em> </dt>
<dd> Пропускать пакеты с установленной опцией TCP. </dd>
<dt><strong>--mss </strong><em>число</em>[:<em>число</em>] </dt>
<dd> Пропускать пакеты TCP SYN и SYN/ACK с указанным значением MSS (или значением входящим в диапазон), что ограничивает размер пакетов для соединения. </dd>
</dl>
<p><a name="lbCD"> </a></p>
<h3>tcpmss</h3>
<p>Фильтрует по полю MSS (maximum segment size - максимальный размер сегмента) заголовка TCP. Возможно применять только к пакетам TCP SYN и SYN/ACK,  т.к. MSS определяется в рамках процедуры согласования (handshake) в начале соединения.</p>
<p><strong>[!] --mss</strong><em> число[:число]</em> </dt>
<dd> Пропускать пакеты с TCP MSS в указанном диапазоне. </dd>
</dl>
<p><a name="lbCE"> </a></p>
<h3>time</h3>
<p>Фильтрует пакеты по времени/дате прибытия. Все ключи являются необязательными.</p>
<p><strong> --timestart </strong><em>чч:мм</em> </dt>
<dd> Пропускать только при времени прибытия после указанного (включительно). Значение по умолчанию - 00:00. </dd>
<dt><strong>--timestop </strong><em>чч:мм</em> </dt>
<dd> Пропускать только при времени прибытия до указанного (включительно). Значение по умолчанию - 23:59. </dd>
<dt><strong>--days </strong><em>дни-недели</em> </dt>
<dd> Пропускать пакеты в указанные дни недели (Mon,Tue,Wed,Thu,Fri,Sat,Sun); по умолчанию - в любой день) </dd>
<dt><strong>--datestart </strong><em>ГГГГ[:ММ[:ДД[:чч[:мм[:сс]]]]]</em> </dt>
<dd> Пропускать только при дате прибытия после указанной (включительно). Значение по умолчанию - 1970. </dd>
<dt><strong>--datestop </strong><em>date</em> </dt>
<dd> Пропускать только при дате прибытия до указанной (включительно). Значение по умолчанию - 2037. </dd>
</dl>
<p><a name="lbCF"> </a></p>
<h3>tos</h3>
<p>Фильтрует по разрядам байта TOS (Type Of Service - говоря вообще, приоритет пакета) в заголовке IP-пакета.</p>
<p><strong>--tos </strong><em>tos</em> </dt>
<dd> Стандартное имя (список можно вывести командой</p>
<p>iptables -m tos -h<br />
) или число. </dd>
</dl>
<p><a name="lbCG"> </a></p>
<h3>ttl</h3>
<p>Фильтрует по полю заголовка IP, определяющему время жизни пакета.</p>
<p><strong>--ttl-eq </strong><em>ttl</em> </dt>
<dd> Значение TTL должно быть равно указанному. </dd>
<dt><strong>--ttl-gt </strong><em>ttl</em> </dt>
<dd> Значение TTL должно быть больше указанного. </dd>
<dt><strong>--ttl-lt </strong><em>ttl</em> </dt>
<dd> Значение TTL должно быть меньше указанного. </dd>
</dl>
<p><a name="lbCH"> </a></p>
<h3>u32</h3>
<p>Позволяет извлекать из пакета данные размером до 4 байт, применять к ним операции логического И, сдвига, и проверять принадлежность получающихся данных определённым диапазонам.</p>
<p>Более подробное описание и примеры доступны в исходном коде ядра. <a name="lbCI"> </a></p>
<h3>udp</h3>
<p>Это расширение загружается при указании `--protocol udp'. Доступны следующие ключи:</p>
<p><strong>--source-port </strong>[!] <em>порт</em>[:<em>порт</em>] </dt>
<dd> Диапазон, в который должен входить исходный порт. См. описание ключа  <strong>--source-port</strong> расширения TCP. </dd>
<dt><strong>--destination-port </strong>[!] <em>port</em>[:<em>port</em>] </dt>
<dd> Диапазон, в который должен входить целевой порт. См. описание ключа  <strong>--destination-port</strong> расширения TCP. </dd>
</dl>
<p><a name="lbCJ"> </a></p>
<h3>unclean</h3>
<p>Фильтрует предположительно ошибочные и бесполезные пакеты. Это экспериментальный модуль. <a name="lbCK"> </a></p>
<h2>РАСШИРЕНИЯ МЕХАНИЗМА ОБРАБОТКИ</h2>
<p>В iptables можно добавлять дополнительные цели:  Далее описаны модули включенные в стандартную поставку.  <a name="lbCL"> </a></p>
<h3>BALANCE</h3>
<p>Позволяет равномерно распределять соединения между компьютерами в локальной сети  в заданном диапазоне (целевых) адресов.</p>
<p><strong>--to-destination </strong><em>ip1-ip2</em> </dt>
<dd> Диапазон адресов. </dd>
</dl>
<p><a name="lbCM"> </a></p>
<h3>CLASSIFY</h3>
<p>Устанавливает значение skb-&gt;priority (т.е. классифицировать пакет по критерию CBQ).</p>
<p><strong>--set-class </strong><em>главное-число:дополнительное-число</em> </dt>
<dd> Идентификатор класса </dd>
</dl>
<p><a name="lbCN"> </a></p>
<h3>CLUSTERIP</h3>
<p>Позволяет реализовывать простые конфигурации кластеров с общим IP и MAC без явного использования балансировщика (см. выше). Соединения распределяются статически.</p>
<p><strong>--new </strong> </dt>
<dd> Добавить новый кластерный IP. Этот ключ всегда необходимо использовать в первом правиле  для данного кластерного IP. </dd>
<dt><strong>--hashmode </strong><em>режим</em> </dt>
<dd> Режим хэширования: <strong>sourceip, sourceip-sourceport, sourceip-sourceport-destport</strong> </dd>
<dt><strong>--clustermac </strong><em>mac</em> </dt>
<dd> MAC кластерного IP. Это должен быть адрес для доставки подмножеству абонентов на уровне канала связи. </dd>
<dt><strong>--total-nodes </strong><em>число</em> </dt>
<dd> Общее число узлов в кластере. </dd>
<dt><strong>--local-node </strong><em>число</em> </dt>
<dd> Число локальных узлов в кластере. </dd>
<dt><strong>--hash-init </strong><em>случайное-число</em> </dt>
<dd> Начальное число для инициализации хэша. </dd>
</dl>
<p><a name="lbCO"> </a></p>
<h3>CONNMARK</h3>
<p>Помечает соединения.</p>
<p><strong>--set-mark метка[/маска]</strong> </dt>
<dd> Метка соединения. Если указана маска, изменяются только разряды которые равны единице в маске. </dd>
<dt><strong>--save-mark [--mask маска]</strong> </dt>
<dd> Перенести метку пакета в соединение. Если указана маска, копируются только разряды, которые равны единице в маске. </dd>
<dt><strong>--restore-mark [--mask маска]</strong> </dt>
<dd> Перенести метку соединения в пакет.  Если указана маска, копируются только разряды, которые равны единице в маске. Допустимо только в таблице  <strong>mangle .</strong> </dd>
</dl>
<p><a name="lbCP"> </a></p>
<h3>CONNSECMARK</h3>
<p>Переносит метки механизма защиты из пакетов в соединения  (если они ещё не имеют меток), и из соединений обратно в пакеты (также если они ещё не имеют меток). Обычно используется совместно с SECMARK и только в таблице  <strong>mangle .</strong></p>
<p><strong>--save</strong> </dt>
<dd> Если пакет имеет метку, а соединение нет, то перенести её в соединение. </dd>
<dt><strong>--restore</strong> </dt>
<dd> Если соединение имеет метку, а пакет нет, то перенести её в соединение. </dd>
</dl>
<p><a name="lbCQ"> </a></p>
<h3>DNAT</h3>
<p>Применяется только в таблице  <strong>nat</strong> и цепочках  <strong>PREROUTING ,</strong> <strong>OUTPUT</strong> и вызываемых из них цепочках определяемых пользователем. DNAT (Destination Network Address Translation) используется для преобразования адреса места назначения в IP заголовке пакета. Если пакет подпадает под критерий правила, выполняющего DNAT, то этот пакет, и все последующие пакеты из этого же потока, будут подвергнуты преобразованию адреса назначения и переданы на требуемое устройство, хост или сеть. Доступен один ключ:</p>
<p><strong>--to-destination </strong> </dt>
<dd> "[<em>ip-адрес</em>][-<em>ip-адрес</em>][:<em>порт</em>-<em>порт</em>]" Определяет новый целевой IP-адрес, либо диапазон (включительно) IP-адресов и (необязательно) диапазон портов (последнее допустимо только при указании  <strong>-p tcp</strong> или  <strong>-p udp</strong>).  Если диапазон портов не указывается, порты не будут меняться. То же самое относится IP-адресов.
</dt>
<dd>При использовании ядра до 2.6.10 допустимо указание нескольких ключей --to-destination. В этом случае производится простая кольцевая балансировка. Ядра (&gt;= 2.6.11-rc1) не позволяют распределять нагрузку по нескольким диапазонам IP-адресов.</p>
</dd>
</dl>
</dd>
</dl>
<p><a name="lbCR"> </a></p>
<h3>DSCP</h3>
<p>Позволяет изменять разряды DSCP в заголовке TOS пакетов IPv4. Может использоваться только в mangle.</p>
<p><strong>--set-dscp </strong><em>значение</em> </dt>
<dd> Устанавливать поле DSCP в указанное значение (десятичное или шестнадцатеричное) </dd>
<dt><strong>--set-dscp-class </strong><em>класс</em> </dt>
<dd> Устанавливать класс DiffServ в поле DSCP. </dd>
</dl>
<p><a name="lbCS"> </a></p>
<h3>ECN</h3>
<p>Позволяет закрывать известные "дыры" ECN. Используется в mangle.</p>
<p><strong>--ecn-tcp-remove</strong> </dt>
<dd> Удалять все разряды ECN из заголовка TCP. Используется вместе с  <strong>-p tcp</strong>. </dd>
</dl>
<p><a name="lbCT"> </a></p>
<h3>IPMARK</h3>
<p>Отмечает принимаемые пакеты на основе IP-адресов, связанных с ними. Позволяет заменить несколько записей mangle/mark одной в случае использования классификатора брандмауэра.</p>
<p>Используется в mangle, PREROUTING, POSTROUTING и FORWARD.</p>
<p><strong>--addr </strong><em>src/dst</em> </dt>
<dd> IP-адрес, с которым следует работать: исходный или конечный. </dd>
<dt><strong>--and-mask </strong><em>маска</em> </dt>
<dd> Применять логическое И маски к IP-адресу. </dd>
<dt><strong>--or-mask </strong><em>mask</em> </dt>
<dd> Применять логическое ИЛИ маски к IP-адресу.  Порядок байт IP-адрес обращается для соответствия представлениям человека: 192.168.0.1 - 0xc0a80001. Сначала выполняется операция И, затем ИЛИ.Примеры:</p>
<p>Создадим очередь для каждого пользователя, номер очереди будет соответствовать  IP-адресу: все пакеты приходящие от/отправляемые в 192.168.5.2 будут перенаправляться в очередь 1:0502, 192.168.5.12 -&gt; 1:050c и т.д.</p>
<p>Имеется одно правило классификации:</p>
</dd>
<dt>
</dt>
<dd> tc filter add dev eth3 parent 1:0 protocol ip fw  Теперь вместо: </dd>
<dt>
</dt>
<dd> iptables -t mangle -A POSTROUTING -o eth3 -d 192.168.5.2 -j MARK --set-mark 0x10502 </dd>
<dt>
</dt>
<dd> iptables -t mangle -A POSTROUTING -o eth3 -d 192.168.5.3 -j MARK --set-mark 0x10503  можно будет указать: </dd>
<dt>
</dt>
<dd> iptables -t mangle -A POSTROUTING -o eth3 -j IPMARK --addr=dst --and-mask=0xffff --or-mask=0x10000  Это значительно (вдвое) уменьшает нагрузку на маршрутизаторы, обслуживающие сотни пользователей. </dd>
</dl>
<p><a name="lbCU"> </a></p>
<h3>IPV4OPTSSTRIP</h3>
<p>Удаляет все опции IP из пакета.</p>
<p>Никаких дополнительных параметров не требуется:</p>
<p># iptables -t mangle -A PREROUTING -j IPV4OPTSSTRIP <a name="lbCV"> </a></p>
<h3>LOG</h3>
<p>Вносить в протокол ядра записи о пакетах (например, поля заголовка IP), для которых указана данная цель. Протокол ядра доступен по команде  <em>dmesg .</em> См. <em><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=syslogd&amp;category=8" >syslogd</a></em>(8)).  Обработка после этой цели продолжается. Так, для внесения записей о блокируемых пакетах  укажите два отдельных правила с одинаковыми условиями, для первого укажите цель LOG, для второго - DROP (или REJECT).</p>
<p><strong>--log-level </strong><em>уровень</em> </dt>
<dd> Степень подробности (число, см. <em><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=syslog.conf&amp;category=5" >syslog.conf</a></em>(5)). </dd>
<dt><strong>--log-prefix </strong><em>префикс</em> </dt>
<dd> Префикс для выделения записей протокола среди других. До 29 символов. </dd>
<dt><strong>--log-tcp-sequence</strong> </dt>
<dd> Протоколировать номера последовательностей (sequence numbers) TCP. Если протокол доступен обычным пользователям, это отрицательно скажется на защищённости системы. </dd>
<dt><strong>--log-tcp-options</strong> </dt>
<dd> Вносить в протокол параметры заголовка TCP. </dd>
<dt><strong>--log-ip-options</strong> </dt>
<dd> Вносить в протокол параметры заголовка IP. </dd>
<dt><strong>--log-uid</strong> </dt>
<dd> Вносить в протокол идентификатор пользователя, которому принадлежит процесс, сгенерировавший пакет. </dd>
</dl>
<p><a name="lbCW"> </a></p>
<h3>MARK</h3>
<p>Используется для присвоения пакетам меток. Может использоваться только в пределах таблицы <strong>mangle .</strong> Обычно используется вместе с iproute2.</p>
<p><strong>--set-mark </strong><em>значение</em> </dt>
<dd> Задать значение nfmark. </dd>
<dt><strong>--and-mark </strong><em>значение</em> </dt>
<dd> Выполнить операцию "логическое И" над значением nfmark и указанным. </dd>
<dt><strong>--or-mark </strong><em>значение</em> </dt>
<dd> Выполнить операцию "логическое ИЛИ" над значением nfmark и указанным. </dd>
</dl>
<p><a name="lbCX"> </a></p>
<h3>MASQUERADE</h3>
<p>Цель допустима только в таблице  <strong>nat</strong> в цепочке  <strong>POSTROUTING ,</strong> для конфигураций с динамической выдачей IP (dialup): если у вас статический IP-адрес, используйте SNAT (это уменьшит нагрузку на систему). Маскарадинг - это по сути привязывание к IP-адресу интерфейса, через который пакет выходит, но он также имеет хорошее свойство -  <em>забывать</em> соединения при остановке сетевого интерфейса. Это корректное поведение если каждый раз при установлении связи с Internet получается новый адрес (потому имеющиеся соединения теряются в любом случае).</p>
<p><strong>--to-ports </strong><em>порт</em>[-<em>порт</em>] </dt>
<dd> Диапазон исходных портов, который следует использовать вместо  эвристически определяемого модулем <strong>SNAT</strong> (см. выше).  Допустимо только при указании  <strong>-p tcp</strong> или  <strong>-p udp</strong>. </dd>
</dl>
<p><a name="lbCY"> </a></p>
<h3>MIRROR</h3>
<p>Экспериментальная цель, созданная в демонстрационных целях, поскольку это действие может привести к "зацикливанию" пакета и, в результате, к отказу в обслуживании.</p>
<p>Данное действие допускается использовать только в цепочках <strong>INPUT</strong>,  <strong>FORWARD ,</strong> <strong>PREROUTING</strong> и в цепочках, вызываемых из них. Пакеты, отправляемые в сеть действием MIRROR, больше не подвергаются фильтрации, трассировке или NAT, избегая тем самым "зацикливания" и других неприятностей. <strong>NOT .</strong> <a name="lbCZ"> </a></p>
<h3>NETMAP</h3>
<p>Позволяет задать статическое отображение адресов одной подсети в адреса другой. Используется только в таблице <strong>nat .</strong></p>
<p><strong>--to </strong><em>адрес[/маска]</em> </dt>
<dd> Целевой адрес (или диапазон адресов). Отображённый адрес будет получаться следующим образом: все единицы в маске заменяются на цифры в соответствующих позициях нового "адреса"; все остальные разряды заполняются из отображаемого адреса. </dd>
</dl>
<p><a name="lbDA"> </a></p>
<h3>NFQUEUE</h3>
<p>Это расширение QUEUE.  В отличие от QUEUE, позволяет помещать пакет в определённую очередь, идентифицируемую по 16-разрядному номеру.</p>
<p><strong>--queue-num </strong><em>номер</em> </dt>
<dd> Номер очереди QUEUE. Допустимые номера - от 0 до 65535. По умолчанию - 0. </dd>
<dt>Работает только с ядрами 2.6.14 и позже, т.к. требует поддержку</dt>
<dd> <strong>nfnetlink_queue.</strong> </dd>
</dl>
<p><a name="lbDB"> </a></p>
<h3>NOTRACK</h3>
<p>Исключает пакет из множества наблюдаемых.</p>
<p>Используется только в таблице</dt>
<dd> <strong>raw .</strong> </dd>
</dl>
<p><a name="lbDC"> </a></p>
<h3>REDIRECT</h3>
<p>Может использоваться только в цепочках  <strong>PREROUTING</strong> и  <strong>OUTPUT</strong> таблицы <strong>nat ,</strong> а также в цепочках, вызываемых из вышеуказанных.</p>
<p>Выполняет перенаправление пакетов на другой порт той же самой машины. Очень удобно для выполнения "прозрачного" проксирования (transparent proxying), когда машины в локальной сети даже не подозревают о существовании прокси-сервера. При перенаправлении целевой IP-адрес пакета меняется на  основной адрес интерфейса отправки  (локальным пакетам присваивается 127.0.0.1). Для действия REDIRECT предусмотрен только один ключ:</p>
<p><strong>--to-ports </strong><em>порт</em>[-порт] </dt>
<dd> Диапазон портов, на которые следует перенаправлять пакет. Допустимо только при указании  <strong>-p tcp</strong> или  <strong>-p udp</strong>. </dd>
</dl>
<p><a name="lbDD"> </a></p>
<h3>REJECT</h3>
<p>Используется для отправки сообщения об ошибке на хост, от которого получен исходный пакет, в остальном эквивалентно  <strong>DROP ,</strong> обработка пакета останавливается на этой цели. Может использоваться только в цепочках  <strong>INPUT</strong>,  <strong>FORWARD ,</strong> <strong>OUTPUT ,</strong> а также в цепочках, вложенных в них. Следующий ключ определяет форму пакета с сообщением об ошибке:</p>
<p><strong>--reject-with </strong><em>тип</em> </dt>
<dd> Сообщение ICMP об ошибке. Возможные значения:</p>
<pre><strong> icmp-net-unreachable</strong>
<strong> icmp-host-unreachable</strong>
<strong> icmp-port-unreachable</strong>
<strong> icmp-proto-unreachable</strong>
<strong> icmp-net-prohibited</strong>
<strong> icmp-host-prohibited</strong>
<strong> icmp-admin-prohibited (*)</strong>
</pre>
<p>По умолчанию отправляется <strong>port-unreachable</strong>.  Для правил, которые фильтруют пакеты только принадлежащие протоколу TCP, можно указывать <strong>tcp-reset :</strong> это приведёт к возврату пакетов TCP RST и полезно для блокирования тестов <em>ident</em> (113/tcp) выполняемых при отправке почты на недоступные узлы. </dd>
<dt>(*) Указание icmp-admin-prohibited в случае если ядро не поддерживает этого</dt>
<dd> равносильно цели DROP </dd>
</dl>
<p><a name="lbDE"> </a></p>
<h3>ROUTE</h3>
<p>Позволяет явно изменять логику маршрутизации сетевой подсистемы. Используется в таблице <strong>mangle .</strong></p>
<p><strong>--oif </strong><em>интерфейс</em> </dt>
<dd> Направить пакет через указанный интерфейс. </dd>
<dt><strong>--iif </strong><em>интерфейс</em> </dt>
<dd> Изменить сведения об интерфейсе, который доставил пакет. </dd>
<dt><strong>--gw </strong><em>IP-адрес</em> </dt>
<dd> Направить пакет через указанный шлюз. </dd>
<dt><strong>--continue </strong> </dt>
<dd> Не прекращать тестирование пакета в цепочке. Недопустимо, если указан один из ключей `--iif' / `--tee' </dd>
<dt><strong>--tee </strong> </dt>
<dd> Выполнять указанные действия над копией пакета, не прекращать тестирование исходного пакета в цепочке. Недопустимо, если указан один из ключей `--iif' / `--continue' </dd>
</dl>
<p><a name="lbDF"> </a></p>
<h3>SAME</h3>
<p>Аналогично SNAT/DNAT, в зависимости от цепочки: на вход принимается диапазон адресов (`--to 1.2.3.4-1.2.3.7'), после чего клиентам выдаётся  одна и та же пара исходного/целевого адресов для одного соединения.</p>
<p><strong>--to </strong><em>ip1-ip2</em> </dt>
<dd> Адреса, в которые будут отображаться получаемые адреса пакетов. Допустимо указание нескольких ключей. </dd>
<dt><strong>--nodst</strong> </dt>
<dd> Не учитывать изначальный целевой IP-адрес при определении нового исходного адреса. </dd>
</dl>
<p><a name="lbDG"> </a></p>
<h3>SECMARK</h3>
<p>Устанавливает метки механизма защиты в пакетах. Они используются подсистемами защиты наподобие SELinux. Допустимо указание только в таблице <strong>mangle .</strong></p>
<p><strong>--selctx </strong><em>контекст-защиты</em> </dt>
<dd>
</dd>
</dl>
<p><a name="lbDH"> </a></p>
<h3>SET</h3>
<p>Добавляет и удаляет элементы из множеств IP, определяемых с помощью <a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=ipset&amp;category=8" >ipset</a>(8).</p>
<p><strong>--add-set </strong>имя-множества флаг[,флаг...] </dt>
<dd> Добавить адреса/порты пакета в указанные множества </dd>
<dt><strong>--del-set </strong>имя-множества флаг[,флаг...] </dt>
<dd> Удалить адреса/порты пакета в указанные множества, где флаги -  <strong>src</strong> и/или  <strong>dst</strong>,  ограничение - 6 штук. </dd>
<dt>Для многоуровневого добавления/удаления элементов с помощью SET</dt>
<dd> необходимо предварительно определить связывание (адресов). </dd>
</dl>
<p><a name="lbDI"> </a></p>
<h3>SNAT</h3>
<p>Используется только в цепочке <strong>POSTROUTING</strong> таблицы <strong>nat .</strong> Изменяет адрес источника пакета, если он удовлетворяет условиям, и всех последующих пакетов соединения (последние не будут тестироваться).</p>
<p><strong>--to-source </strong><em>ip1</em>[-<em>ip2</em>][:<em>порт1</em>-<em>порт2</em>] </dt>
<dd> IP-адрес или диапазон адресов (включительно) источника, а также (необязательно, и только в случае <strong>-p tcp</strong> или  <strong>-p udp</strong>)  диапазон портов. Если последний не указан, то выполняются следующие отображения: порты до 512 будут отображаться в порты до 512; порты от 512 до 1023 включительно - в порты до 1024; остальные - в порты начиная с 1024. По возможности порты будут отображаться сами в себя.
</dt>
<dd>В ядрах до 2.6.10 возможно указание нескольких ключей --to-source. В этом случае производится простая кольцевая балансировка. Ядра &gt;= 2.6.11-rc1 не могут работать с несколькими диапазонами IP-адресов.</p>
</dd>
</dl>
</dd>
</dl>
<p><a name="lbDJ"> </a></p>
<h3>TARPIT</h3>
<p>Удерживает входящие соединения TCP (объём используемых модулем ресурсов не зависит от количества соединений). Запросы на установление соединения принимаются, но сразу после этого соединения переводятся в состояние удерживания (persist - окно нулевого размера), в которых удалённая сторона не посылает никаких данных, и только отправляет запросы на продолжение каждые 60-240 секунд. Попытки закрытия соединения игнорируются, и оно закрывается по истечении времени ожидания (12-24 минут).</p>
<p>Аналогично LaBrea &lt;<a target="_blank" rel="nofollow" href="http://www.hackbusters.net/LaBrea/" >http://www.hackbusters.net/LaBrea/</a>&gt;, но не требует выделенного сервера  и IP-адресов. Любой порт TCP, для которого иначе бы выполнялось одно из действий DROP или REJECT, может удерживать соединения (стать tarpit).</p>
<p>Для удерживания соединений на порт TCP 80 данного компьютера:</p>
</dt>
<dd> iptables -A INPUT -p tcp -m tcp --dport 80 -j TARPIT  Для значительного замедления сканирования неиспользуемых адресов по схеме  Code Red/Nimda перенаправьте их на компьютер с Linux, не выполняющий функцию маршрутизации (ip route 10.0.0.0 255.0.0.0 ip.of.linux.box на Cisco), включите перенаправление IP на компьютере с Linux и: </dd>
<dt>
</dt>
<dd> iptables -A FORWARD -p tcp -j TARPIT </dd>
<dt>
</dt>
<dd> iptables -A FORWARD -j DROP </dd>
<dt>Примечание:</dt>
<dd> Если вы используете модуль conntrack, то необходимо также указывать цель NOTRACK, иначе ядро будет выделять ресурсы без надобности для каждого удерживаемого соединения. Так, при удерживании входящих соединений на порт IRC: </dd>
<dt>
</dt>
<dd> iptables -t raw -A PREROUTING -p tcp --dport 6667 -j NOTRACK </dd>
<dt>
</dt>
<dd> iptables -A INPUT -p tcp --dport 6667 -j TARPIT </dd>
</dl>
<p><a name="lbDK"> </a></p>
<h3>TCPMSS</h3>
<p>Позволяет изменять значение MSS пакетов TCP SYN, для ограничения  размера пакетов соединения (обычно ограничение равно  MTU исходящего интерфейса минус 40). Натурально, может использоваться только при  <strong>-p tcp</strong>,  в таблице  <strong>mangle</strong>.<br />
Эта цель полезна если провайдер или серверы блокируют  пакеты ICMP запроса фрагментации. Определить, так ли это в вашем случае, легко: с компьютера Linux, выступающего в роли брандмауэра/маршрутизатора всё работает, но компьютеры, которые он обслуживает, не могут обмениваться пакетами большого размера:</p>
</dt>
<dd> 1)</dt>
<dd> Веб-браузеры устанавливают соединение, но не получают никаких данных. </dd>
<dt>2)</dt>
<dd> Не удаётся получать электронные сообщения большого размера. </dd>
<dt>3)</dt>
<dd> ssh работает нормально, но scp бездействует после процедуры согласования. </dd>
</dl>
</dd>
</dl>
<p>Как это можно исправить: включите указанную опцию и добавьте правило в брандмауэр:</p>
<pre> iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN 
             -j TCPMSS --clamp-mss-to-pmtu
</pre>
<p><strong>--set-mss </strong><em>значение</em> </dt>
<dd> Значение опции MSS, которое следует устанавливать. </dd>
<dt><strong>--clamp-mss-to-pmtu</strong> </dt>
<dd> Автоматически вычислять значение MSS по формуле (path_MTU - 40). </dd>
<dt>Допустимо одновременное указание только одного из этих ключей.</dt>
<dd>
</dd>
</dl>
<p><a name="lbDL"> </a></p>
<h3>TOS</h3>
<p>Используется для установки разрядов в поле Type of Service заголовка IP. Допустимо только в таблице  <strong>mangle .</strong></p>
<p><strong>--set-tos </strong><em>tos</em> </dt>
<dd> Возможно указание значения в виде числа или имени в соответствии со списком</p>
<pre> iptables -j TOS -h
</pre>
</dd>
</dl>
<p><a name="lbDM"> </a></p>
<h3>TRACE</h3>
<p>Включает  <strong>трассировку пакетов </strong> соответствующих условию правила. <a name="lbDN"> </a></p>
<h3>TTL</h3>
<p>Используется для изменения содержимого поля Time To Live в заголовке IPv4. TTL определяет число маршрутизаторов которое пакет должен пройти прежде чем он будет считаться утерянным.</p>
<p>Изменение (особенно - увеличение) поля TTL может быть опасным, потому желательно</dt>
<dd> избегать этого. </dd>
<dt><strong>Никогда не изменяйте (особенно - не увеличивайте) TTL пакетов, покидающих</strong> </dt>
<dd> локальную сеть. Таблица <strong>mangle .</strong> </dd>
<dt><strong>--ttl-set </strong><em>число</em> </dt>
<dd> Установить новое значение TTL. </dd>
<dt><strong>--ttl-dec </strong><em>число</em> </dt>
<dd> Уменьшить значение TTL на указанное число. </dd>
<dt><strong>--ttl-inc </strong><em>число</em> </dt>
<dd> Увеличить значение TTL на указанное число. </dd>
</dl>
<p><a name="lbDO"> </a></p>
<h3>ULOG</h3>
<p>Предоставляет возможность протоколирования сведений о пакетах в пользовательском пространстве. При использовании этого действия пакет через сокеты  <em>netlink</em> доставляется произвольному количеству адресатов. В качестве адресатов выступают процессы в пользовательском пространстве. Как и в случае с LOG, тестирование пакета в цепочке не прекращается.</p>
<p><strong>--ulog-nlgroup </strong><em>группа-netlink</em> </dt>
<dd> Группа netlink (1-32), которой следует посылать пакет. Значение по умолчанию - 1. </dd>
<dt><strong>--ulog-prefix </strong><em>префикс</em> </dt>
<dd> Префикс для записей в протоколе для выделения среди других сообщений. До 32 символов. </dd>
<dt><strong>--ulog-cprange </strong><em>размер</em> </dt>
<dd> Количество байтов, которое следует переносить в пользовательское пространство. По умолчанию - 0 (копировать весь пакет). </dd>
<dt><strong>--ulog-qthreshold </strong><em>размер</em> </dt>
<dd> Размер буфера пакетов в ядре. При заполнении буфера он будет посылаться в пользовательское пространство  как одно сообщение netlink. По умолчанию - 1 (для обратной совместимости).
</dd>
</dl>
<p><a name="lbDP"> </a></p>
<h3>XOR</h3>
<p>Шифровать трафик TCP и UDP простым кодом XOR</p>
<p><strong>--key </strong><em>строка</em> </dt>
<dd> Ключ. </dd>
<dt><strong>--block-size</strong> </dt>
<dd> Размер блока </dd>
</dl>
<p><a name="lbDQ"> </a></p>
<h2>ДИАГНОСТИКА</h2>
<p>Разнообразные сообщения выводятся на стандартный вывод. Код выхода в случае отсутствия ошибок - 0. Если команде переданы недопустимые ключи, код выхода равен 2, при остальных ошибках код выхода равен 1. <a name="lbDR"> </a></p>
<h2>ОШИБКИ</h2>
<p>См. <a target="_blank" rel="nofollow" href="http://bugzilla.netfilter.org/" >http://bugzilla.netfilter.org/</a> <a name="lbDS"> </a></p>
<h2>СОВМЕСТИМОСТЬ С IPCHAINS</h2>
<p>Пакет <strong>iptables</strong> очень похож на ipchains, написанные Расти Расселом (Rusty Russell). Основное различие состоит в том, что цепочки <strong>INPUT</strong> и <strong>OUTPUT</strong> не применяются для "проходящих" пакетов. Потому каждый пакет проходит только через одну из цепочек (кроме трафика кольцевого интерфейса loopback, проходящего через  INPUT и OUTPUT).</p>
<p>Другое различие состоит в том, что <strong>-i</strong> относится с входному интерфейсу; <strong>-o</strong> - к выходному, и оба они доступны для пакетов  в цепочке  <strong>FORWARD .</strong></p>
<p>В стандартной конфигурации  <strong>iptables </strong> работает как фильтр пакетов (таблица `filter'), и к нему можно подключать дополнительные расширения. Это должно помочь избежать "неразберихи" с  IP-маскарадингом и собственно фильтрацией. Так, следующие ключи обрабатываются иначе:</p>
<pre> -j MASQ
 -M -S
 -M -L
</pre>
<p>Натурально, имеется много менее значительных изменений. <a name="lbDT"> </a></p>
<h2>СМ. ТАКЖЕ</h2>
<p><strong><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=iptables-save&amp;category=8" >iptables-save</a></strong>(8),  <strong><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=iptables-restore&amp;category=8" >iptables-restore</a></strong>(8),  <strong><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=ip6tables&amp;category=8" >ip6tables</a></strong>(8),  <strong><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=ip6tables-save&amp;category=8" >ip6tables-save</a></strong>(8),  <strong><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=ip6tables-restore&amp;category=8" >ip6tables-restore</a></strong>(8),  <strong><a target="_blank" rel="nofollow" href="http://www.opennet.ru/cgi-bin/opennet/man.cgi?topic=libipq&amp;category=3" >libipq</a></strong>(3).   О фильтрации пакетов более подробно написано в packet-filtering-HOWTO, о трансляции адресов - в NAT-HOWTO, о нестандартных расширениях - в netfilter-extensions-HOWTO, о программировании - в netfilter-hacking-HOWTO.<br />
См.  <strong><a target="_blank" rel="nofollow" href="http://www.netfilter.org/" >http://www.netfilter.org/</a></strong> и <strong><a target="_blank" rel="nofollow" href="http://www.linuxshare.ru/docs/security/iptables/iptables-tutorial.html." >http://www.linuxshare.ru/docs/security/iptables/iptables-tutorial.html.</a></strong> <a name="lbDU"> </a></p>
<h2>АВТОРЫ</h2>
<p>Пакет создал Расти Рассел (Rusty Russell), консультируясь с  Майклом Ньюлингом (Michael Neuling) на ранних этапах.</p>
<p>Благодаря Марку Бушэ (Marc Boucher) был удалён код ipnatctl, он был заменен более общей инфраструктурой отбора пакетов. Им была реализована таблица mangle, фильтрация по владельцу, метки и ещё много чего другого.</p>
<p>Джеймс Моррис (James Morris) реализовал цель TOS и фильтрацию по tos.</p>
<p>Джозеф Кадлецик (Jozsef Kadlecsik) реализовал цель REJECT.</p>
<p>Гаральд Уэльт (Harald Welte) реализовал цели ULOG и nd NFQUEUE, libiptc, а также цели и фильтры TTL, DSCP, ECN.</p>
<p>Команду Netfilter Core Team составляют: Марк Бушэ (Marc Boucher), Мартин Джозефсон (Martin Josefsson), Дожзеф Кадлецик (Jozsef Kadlecsik),  Патрик МакХарди (Patrick McHardy), Джеймс Моррис (James Morris), Гаральд Уэльт (Harald Welte) и Расти Рассел (Rusty Russell).</p>
<p>Настоящий документ написан Херви Ейчинном (Herve Eychenne) &lt;<a href="mailto:rv@wallfire.org">rv@wallfire.org</a>&gt;.</p>
<p><a name="lbDV"> </a></p>
<h2>ПЕРЕВОД</h2>
<p>Николай Шафоростов &lt;<a href="mailto:shafff@ukr.net">shafff@ukr.net</a>&gt; 2007</p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/man-iptables-rus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>man ifconfig (rus)</title>
		<link>http://UbuntuLinux.ru/soft/internet/man-ifconfig-rus/</link>
		<comments>http://UbuntuLinux.ru/soft/internet/man-ifconfig-rus/#comments</comments>
		<pubDate>Fri, 30 Apr 2010 14:46:31 +0000</pubDate>
		<dc:creator><![CDATA[Admin]]></dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[ifconfig]]></category>
		<category><![CDATA[перевод]]></category>

		<guid isPermaLink="false">http://manlinux.org/?p=136</guid>
		<description><![CDATA[IFCONFIG(8) FreeBSD System Manager's Manual IFCONFIG(8) ИМЯ ifconfig -- настраивает параметры сетевых интерфейсов СИНТАКСИС ifconfig [-L] [-m] interface [create] [address_family] [address [dest_address]] [parameters] ifconfig interface destroy ifconfig -a [-L] [-d] [-m] [-u] [address_family] ifconfig -l [-d] [-u] [address_family] ifconfig [-L] &#8230; <a href="/soft/internet/man-ifconfig-rus/">Читать далее <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><span id="more-877"></span></p>
<pre>IFCONFIG(8)		FreeBSD System Manager's Manual 	   IFCONFIG(8)

ИМЯ
     ifconfig -- настраивает параметры сетевых интерфейсов

СИНТАКСИС
     ifconfig [-L] [-m] interface [create] [address_family] [address
	      [dest_address]] [parameters]
     ifconfig interface destroy
     ifconfig -a [-L] [-d] [-m] [-u] [address_family]
     ifconfig -l [-d] [-u] [address_family]
     ifconfig [-L] [-d] [-m] [-u] [-C]

ОПИСАНИЕ
     Утилита ifconfig используется для назначения адресов сетевым интерфейсам
     и/или для настройки параметров интерфейсов. Утилита ifconfig должна
     использоваться на этапе загрузки, чтобы определить сетевые адреса каждого
     интерфейса, присутствующего в системе; также ее можно ивпользовать
     позднее для переопределения адресов интерфейсов или иных рабочих
     параметров.

     Доступны следующие опции:

     address
             Для семейства протоколов Интернет DARPA, адрес представляет собой
             или имя хоста, существующего в системе с базе имен (см. hosts(5)),
             или адрес DARPA, записаный в стандартной десятично-точечной
             нотации.

             Также допускается нотация CIDR, известная как слэш-нотация, для
             указания сетевой маски. То есть в качестве адреса может быть
             задано выражение вида 192.168.0.1/16.

             Для семейства протоколов inet6, может задаваться длина префикса
             с использованием слэш-нотации, например ::1/128. Смотрите ниже
             описание параметра prefixlen для получения дополнительной
             информации.

             Адрес уровня связи (link-level address) определяется как
             последовательность шестнадцатиричных чисел, разделяемых
             двоеточями. Таким образом можно задать, например, MAC-адрес
             интерфейса Ethernet, хотя используемый механизм не является
             специфичным для Ethernet. Если интерфейс уже поднят, когда
             используется эта опция, он будет ненадолго отключен и снова
             поднят, чтобы убедиться, что настройки успешно запрограммированы
             на аппаратном уровне.

     address_family
             Определяет семейство адресов, которое затрагивает интерпретацию
             сохраненных параметров. Поскольку интерфейс может вести обмен
             данными, используя разные протоколы с различными схемами
             именования, рекомендуется определять семейство адресов. В
             настоящее время поддерживаются следующие семейства адресов или
             протоколов: "inet", "inet6", "atalk", "ipx" и "link". По умолчанию
             используется "inet". "ether" и "lladdr" - синонимы для "link".

     dest_address
             Определяет адрес отправителья на другом конце соединения типа
             "точка-точка".

     interface
             Этот параметр является строкой вида "имя блок", например "ed0".

     С помощью ifconfig могут быть установлены следующие параметры:

     add     Другое имя параметра alias. Поддерживается для совместимости
             с BSD/OS.

     alias   Присваивает дополнительный сетевой адрес интерфейсу. Это иногда
             полезно, когда изменяется число сетей и желательно принимать и
             пакеты, адресованные на старый интерфейс. Если адрес принадлежит
             той же подсети, что и первый адрес для этого интерфейса, должна
             быть задана маска, исключающая конфликты. Обычно наиболее
             подходящей является 0xffffff.

     -alias  Удаляет указанный сетевой адрес из описания интерфейса. Эта
             команда может быть использована, если дополнительный сетевой
             адрес, заданный с помощью параметра alias, был указан неправильно
             или больше не нужен. Если вы неправильно установили [NS-адрес],
             что повлияло на описание основной части, удаление всех
             [NS-адресов] позволит вам переопределить основную часть.

     anycast (только Inet6).
             Указывает, что сконфигурированный адрес является [anycast-адресом].
             Основываясь на текущей спецификации, только маршрутизаторы
             могут настраивать [anycast-адреса]. [Anycast-адрес] не может
             использоваться как источник каких-либо исходящих IPv6-пакетов.

     arp     Делает доступным использование Протокола Разрешения Адресов
             (arp(4)) для взаимного преобразования адресов сетевого уровня и
             адресов канального уровня (link level).В настоящее время может
             осуществляться отображение между DARPA-адресами Интернета и
             MAC-адресами, соответствующими спецификации IEEE 802 (Ethernet,
             FDDI и Token Ring). Данная опция используется по умолчанию.

     -arp    Запрещает использование протокола ARP (arp(4)).

     staticarp
             Если использование ARP разрешено, хост будет отвечать только на
             запросы к этому адресу, и никогда не пошлет запрос сам.

     -staticarp
	     Если использование ARP разрешено, хост будет работать нормально,
             отсылая запросы и слушая ответы.

     broadcast (только Inet).
	     Определяет адрес для широковещательных запросов (broadcasts)
             в сети. По умолчанию используется адрес, содержащий в адресе хоста
             одни единицы.

     debug   Разрешает исползование специфического для драйвера отладочного
             кода; обычно эта опция включает вывод расширенных сообщений
             об ошибках.

     -debug  Отключает использование специфического для драйвера отладочного
             кода.

     promisc
	     Переводит интерфейс в "неразборчивый" (promiscious) режим.

     -promisc
             Отключает постоянную работу в "неразборчивом" режиме.

     delete  Альтернативное имя параметра -alias.

     down    Помечает интерфейс как "опущенный" (down). Когда интерфейс опущен,
             система не пытается передавать через него сообщения. Если возможно,
             интерфейс будет сброшен для отключения также и приема. Эта команда
             не отключает автоматически маршруты, использующие этот интерфейс.

     eui64   (только Inet6).
             Автоматически заполняет индекс интерфейса (младшие 64 бита
             IPv6-адреса).

     ipdst   Опция используется, чтобы указать Интернет-хост, который будет
             отсылать IP-пакеты, инкапсулирующие связанные IPX-пакеты, для
             удаленной сети. Создается очевидное соединение "точка-точка",
             и указанный адрес будет использоваться как адрес IPX и сеть
             назначения.

     maclabel label
	     Если поддержка MAC включена в ядро, устанавливает метку MAC.

     media type
	     Если драйвер поддерживает выбор среды передачи, устанавливает
             тип среды для данного интерфейса. Некоторые интерфейсы поддерживают
             взаимоисключающие использование одного из нескольких различных
             физических типов соединения. Например, Ethernet-интерфейс 10мб/с
             может поддерживать работу как по AUI, так и по витой паре.
             Установка типа среды в "10bast5/AUI" изменит текущий активный
             разъем на порт AUI. Установка в "10baseT/UTP" активирует витую пару.
             Обратитесь к документации по сетевому адаптеру или соответствующим
             man-страницам, чтобы получить полный список доступных типов среды.

     mediaopt opts
	     Если драйвер поддерживает выбор среды передачи, устанавливает
             специфичные для типа среды опции на интерфейсе. Аргумент opts
             передает разделенный запятыми список опций, которые должны быть
             применены к интерфейсу. Обратитесть к документации к драйверу
             или man-страницам для получения полного списка опций.

     -mediaopt opts
	     Если драйвер поддерживает выбор среды передачи, отменяет указанные
             опции для интерфейса.

     mode mode
	     Если драйвер поддерживает выбор среды передачи, устанавливает
             режим функционирования интерфейса. Для беспроводных интерфейсов,
             соответствующих IEEE 802.11, поддерживающих множественные режимы
             работы, эта директива используется для выбора между режимами
             802.11a, 802.11b и 802.11g.

     rxcsum, txcsum
	     Если драйвер поддерживает настраиваемую пользователем разгрузку
             контрольной суммы (checksum offloading), параметр разрешает
             передачу или прием разгрузки контрольной суммы на интерфейсе.
             Некоторые драйверы неспособны разрешать эти опции независимо
             одна от другой, так что установка одной из них может привести
             и к установке другой. Драйвер будет разгружен от работы по
             проверке контрольных сумм насктолько, насколько он может
             поддерживать надежность, точный уровень разгрузки может отличаться
             от драйвера к драйверу.

     -rxcsum, -txcsum
	     Если драйвер поддерживает настраиваемую пользователем разгрузку
             контрольной суммы, запрещает прием или передачу разгрузки
             контрольной суммы на интерфейсе. Эти установки не всегда
             независимы одна от другой.

     tunnel src_addr dest_addr (только для устройств IP tunnel).
	     Конфигурирует физические адреса источника и приемника для
             туннельных IP-интерфейсов (gif(4)). Аргументы интерпретируются
             как внешний источник/приемник для инкапсуляции заголовков
             IPv4/IPv6.

     deletetunnel
	     Сбрасывает настройку адресов источника и приемника для туннельных
             IP-интерфейсов, установленную ранее командой tunnel.

     create  Создает указанное псевдо-устройство. Если интерфейс указан без
             номера блока, выполняется попытка создать устройство с
             произвольным номером блока. Если создание устройства с
             произвольным номером блока завершается успешно, новое имя
             интерфейса выводится в стандартный поток вывода.

     destroy
	     Удаляет указанное псевдоустройство.

     plumb   Другое имя параметра create. Добавлено для совместимости с Solaris.

     unplumb
             Другое имя параметра destroy. Добавлено для совместимости с
             Solaris.

     vlan vlan_tag
	     Если интерфейс является псевдоустройством vlan, устанавливается
             идентификатор (номер) vlan. Идентификатор задается как 16-битный
             номер, используемый для создания vlan-заголовка, соответствующего
             спецификации 802.1Q, для пакетов, отправляемых с vlan-интерфейса.
             Обратите внимание, что оба параметра vlan и vlandev должны быть
             заданы.

     vlandev iface
	     Если интерфейс является псевдоустройством vlan, он сопоставляется
             с физическим интерфейсом. Пакеты, проходящие через интерфейс vlan,
             будут заворачиваться на указанный физический интерфейс и над ними
             будет выполняться 802.1Q-инкапсуляция. Инкапсулированные пакеты,
             принимаемые на родительском интерфейсе и имеющие правильный
             идентификатор vlan, заворачиваюся на соответствующий псевдо-
             интерфейс vlan. Интерфейсу vlan назначается копия флагов родительского
             интерфейса и родительский Ethernet-адрес. Параметры
             vlan и vlandev должны быть заданы одновременно. Если интерфейс
             vlan уже имеет связанный с ним физический интерфейс, эта
             команда завершится ошибкой. Чтобы изменить ассоциированный
             физический интерфейс, сперва должна быть разорвана существующая
             ассоциация.

             Замечание: если на vlan-интерфейсе включена аппаратная поддержка
             vlan, поведение псевдо-интерфейса меняется: интерфейс vlan
             распознает, что родительский интерфейс обеспечивает вставку и
             извлечение vlan-идентификаторов самостоятельно (обычно используя
             встроенную микропрограмму (firmware)), и значит он должен
             пропускать пакеты к и от родителя без изменений.

     -vlandev iface
	     Если драйвер является псевдоустройством vlan, разрывает связь
             между ним и физическим интерфейсом. При этом разрывается соединение
             между vlan-интерфейсом и его родителем, очищаются его vlan-
             идентификатор, флаги и канальный адрес, и интерфейс переводится
             в состояние "down".

     metric n
	     Устанавливает метрику ("стоимость") маршрута через интерфейс,
             значение по умолчанию - 0. Метрика маршрута используется протоколом
             маршрутизации (routed(8)). Чем выше метрика, тем менее предпочтителен
             данный маршрут; метрики считываются как дополнительные
             переходы для сети или хоста назначения.

     mtu n   Устанавливает для интерфейса максимальный блок передачи (MTU),
             значение по умолчанию определяется интерфейсом. MTU используется
             для ограничения размера пакетов, которые передаются на интерфейс.
             Не все интерфейсы поддерживают установку MTU, и некоторые
             интерфейсы имеют ограничение диапазона.

     netmask mask (только Inet).
	     Определяет, сколько адресов зарезервировано в подсети. Маска
             включает в себя "сетевую" часть локального адреса и часть,
             определяющую адрес подсети, которая берется из "хостового"
             поля адреса. Маска может быть задана как шестнадцатиричное
             число, начинающееся с "0x", в десятично-точечной нотации или
             как имя псевдосети, определенное в таблице networks(5).
             Маска содержит "1" на битовый позициях, задающих адрес сети
             и подсети, и "0" на позициях, определяющих адрес хоста.
             Маска должна содержать по крайней мере часть, определяющую
             стандартную сеть, и поле подсети должно составлять с сетевой
             частью непрерывную последовательность.

             Сетевая маска может также задаваться в нотации CIDR после
             адреса. Смотрите описание опции address выше для получения
             дополнительной информации.

     prefixlen len (только Inet6).
	     Определяет колчиество бит, зарезервированных для подсетей.
             Длина должна быть целым числом и по синтаксическим причинам
             должна лежать в диапазоне 0-128. Это почти всегда 64, согласно
             текущему правилу назначения IPv6. Если параметр опущен,
             используется значение 64.

             Префикс может также быть задан в слеш-нотации после адреса.
             Смотрите описание опции address выше для получения
             дополнительной информации.

     range netrange
	     Для AppleTalk устанавливает интерфейс в соответствие с сетевым
             диапазоном в форме startnet-endnet. AppleTalk использует эту
             схему вместо сетевых масок, так что FreeBSD внутренне применяет
             его как маску сети.

     remove  Другое имя параметра -alias. Используется для совместимости с
             BSD/OS.

     phase   Агрумент этого параметра задает версию (фазу) сети AppleTalk,
             присоединенную к интерфейсу. Допускаются значения 1 или 2.

     link[0-2]
	     Разрешает специальную обработку канального уровня интерфейса.
             Значения этих трех опций специфичны для интерфейса, однако,
             в общем случае они позволяют выбрать специальные режимы работы.
             Например, можно включить SLIP-компрессию или выбрать тип разъема
             для некоторых сетевых карт. Обратитесь к соответствующим man-
             страницам за дополнительной информацией об особенностях драйвера.

     -link[0-2]
	     Запрещают специальную обработку канального уровня для указанного
             интерфейса.

     monitor
	     Переводит интерфейс в режим мониторинга. Никакие пакеты не
             передаются, и принимаемые пакеты отбрасываются после обработки
             на bft(4).

     -monitor
	     Выключает режим мониторинга интерфейса.

     up      Помечает интерфейс как "поднятый" (up). Это можно использовать
             для поднятия интерфейса после выполнения комадны "ifconfig down".
             Интерфейс поднимается автоматически, когда задается первый адрес
             на нем. Если интерфейс был сброшен предыдущей командой "down",
             аппратная часть будет посторно инициализирована.

     ssid ssid
	     Для беспроводных интерфейсов стандарта IEEE 802.11 устанавливает
             желаемый идентификатор набора (Service Set Identifier), он же -
             сетевое имя. SSID представляет собой строку длиной до 32-х символов
             и может быть определен как в текстовом виде, так и в шестнадцатиричном,
             начинающемся с "0x". Кроме того, SSID может быть очищен установкой
             его значения в "-".

     nwid ssid
	     Другое имя параметра ssid. Включено для совместимости с NetBSD.

     stationname name
	     Для беспроводных интерфейсов IEEE 802.11 устанавливает имя станции.
             Это связано с тем, что имя станции на самом деле не является
             частью протокола IEEE 802.11, хотя все интерфейсы
             должны бы поддерживать их. Также по идее они должны иметь
             значение для идентичного оборудования. Установка имени станции
             по синтаксису сходна с установкой SSID.

     station name
	     Другое имя параметра stationname. Включено для совместимости с BSD/OS.

     channel number
	     Для беспроводных интерфейсов стандарта IEEE 802.11 устанавливает
             желаемый канал. Номер канала может иметь значенин от 1 до 14,
             но точный диапазон определяется регионом, для которого ваш
             адаптер производится. Установка канала в 0 даст возможность
             использовать значение по умолчанию, заданное для вашего адаптера.
             Многие адаптеры игнорируют этот параметр, если вы не в режиме
             [ad-hoc].

     authmode mode
	     Для беспроводных интерфейсов стандарта IEEE 802.11 устанавливает
             желаемый режим аутентификации в режим инфраструктуры. Не все
             адаптеры поддерживают все возможные режимы. Правильные режимы
             следующие: "none", "open" и "shared". Имя режима к регистру
             символов нечувствительно.

     powersave
	     Для беспроводных интерфейсов разрешает режим энергосбережения.

     -powersave
	     Для беспроводных интерфейсов запрещает режим энергосбережения.

     powersavesleep sleep
	     Для беспроводных интерфейсов устанавливает желаемое время
             прехода в режим энергосбережения в миллисекундах.

     wepmode mode
	     Для беспроводных интерфейсов стандарта IEEE 802.11 включает
             желаемый [WEP-режим]. ДОпустимыми значениями являются: "off",
             "on" и "mixed". Mixed-режим явно указывает адаптеру разрешить
             соединение с точкой доступа, которая разрешает как шифрованный,
             так и открытый трафик. Для таких адаптеров "on" означает, что
             точка доступа должна допускать только зашифрованные соединения.
             Для других "on" обычно просто другое имя режима "midex".
             Имя режима нечувствительно к регистру символов.

     weptxkey index
	     Для беспроводных интерфейсов включает WEP-ключ, который будет
             использоваться для передачи.

     wepkey key|index:key
	     Для беспроводных интерфейсов стандарта IEEE 802.11 устанавливает
             выбранный WEP-ключ. Если индекс не задан, устанавливается ключ 1.
             WEP-ключ будет иметь длину 5 или 13 символов (40 или 104 бита)
             в зависимости от локальной сети и совместимости адаптера. Он
             может быть определен в текстовом или шестнадцатиричном (первые
             символы - "0x") виде. Для наибольшей переносимости рекомендуются
             шестнадцатиричные ключи; отображение текстовых ключей при WEP-
             шифровании обычно зависит от драйвера. В общем случае драйверы
             Windows выполняют это отображение иначе, чем FreeBSD. Ключ
             может быть очищен установкой его в "-". Если WEP поддерживается,
             то есть по крайней мере четыре ключа. Некоторые адаптеры
             поддерживают больше ключей. В последнем случае первые ключи (1-4)
             будут стандартными временными ключами, а последующие будут
             зависимы от адаптера, такими как постоянные ключи, сохраненные
             в NVRAM.

     wep     Еще один способ сказать "wepmode on". Включена для совместимости
             с BSD/OS.

     -wep    Еще один способ сказать "wepmode off". Включена для совместимости
             с BSD/OS.

     nwkey key
	     Другой способ сказать:

             "wepmode on weptxkey 1 wepkey 1:key wepkey 2:- wepkey 3:- wepkey 4:-"

	     Включена для совместимости с BSD/OS.

     nwkey n:k1,k2,k3,k4
	     Другой способ сказать:

	     "wepmode on weptxkey n wepkey 1:k1 wepkey 2:k2 wepkey 3:k3 wepkey 4:k4"

	     Включена для совместимости с BSD/OS.

     -nwkey  Другой способ сказать "wepmode off".
	     Включена для совместимости с BSD/OS.

     Утилита ifconfig показывает текущую конфигурацию сетевого интерфейса,
     если вызывается без дополнительных параметров. Если указано семенйство
     протоколов, ifconfig выдаст отчет только по деталям, специфичным для
     данного семейства протоколов.

     Если драйвер поддерживает выбор среды передачи, список поддерживаемых
     типов будет включен в выводимую информацию.

     Если перед именем интерфейса передается флаг -m, ifconfig отобразит
     все поддерживаемые среды передачи для данного интерфейса. Если
     присутствует флаг -L, для адресов IPv6 выводится время жизни адреса
     как строка смещения времени.

     Вместо имени интерфейса может быть задан флаг -a. ifconfig с этим флагом
     выводит информацию обо всех интерфейсах в системе. Флаг -d ограничивает
     вывод интерфейсами, которые опущены (down), флаг -u позволяет отобразить
     только данные по поднятым (up) интерфейсам. Когда не задано никаких
     аргументов, подразумевается флаг -a.

     Флаг -l может использоваться для вывода списка всех доступных
     интерфейсов системы без какой-либо дополнительной информации. Использование
     этого флага исключает любые другие флаги и команды, за исключением флагов
     -d (выводится только список опущенных интерфейсов) и -u (список только
     поднятых интерфейсов).

     Флаг -C используется для вывода списка клонированных интерфейсов,
     доступных в системе, без какой-либо дополнительной информации. Использование
     этого флага исключает любые другие флаги и команды.

     Изменить конфигурацию сетевых интерфейсов может только суперпользователь.

ЗАМЕЧАНИЯ
     Система выбора типа среды передачи относительно нова и только некоторые
     драйверы поддерживают ее (или нуждаются в ней).

ДИАГНОСТИКА
     Сообщается о попытках определить несуществующий интерфейс, если неизвестен
     запрошенный адрес, или если пользователь пытается изменить конфигурацию
     интерфейса, не имея на то полномочий.

ОШИБКИ И НЕДОРАБОТКИ
     Канальные адреса IPv6 требуются для нескольких основных связей между
     узлами IPv6. Если они удаляются вручную, ядро может продемонстрировать
     очень странное поведение. Так что подобные ручные удаления настоятельно
     не рекомендуются.

СМОТРИТЕ ТАКЖЕ
     netstat(1), netintro(4), rc(8), routed(8)

ИСТОРИЯ
     Утилита ifconfig появилась в 4.2BSD.

FreeBSD 5.2			28 Апреля 2003			   FreeBSD 5.2
-------------------------------------------------------------------------------
Перевод: Amsand, 5 ноября 2004 г.</pre>
]]></content:encoded>
			<wfw:commentRss>http://UbuntuLinux.ru/soft/internet/man-ifconfig-rus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
