290 lines
10 KiB
JSON
290 lines
10 KiB
JSON
{
|
|
"version": "1.1",
|
|
"id": "nftables-forward-hook-chain-order",
|
|
"title": "같은 forward 훅에 붙은 base 체인 둘이 우선순위 순으로 이어서 평가되고, 앞 체인의 accept 는 뒤 체인의 reject 를 막지 못한다",
|
|
"question": "밖에서 온 packet 하나가 forward 훅에서 어느 규칙을 어떤 순서로 지나 어디서 끝났고, insert 로 넣은 구멍은 그 순서의 어디에 들어가는가",
|
|
"type": "network",
|
|
"direction": "LR",
|
|
"audience": [
|
|
"iptables 감각으로 nftables 규칙을 쓰다 밖에서만 막히는 것을 보는 사람",
|
|
"libvirt NAT 뒤의 게스트에 밖에서 들어오는 경로를 여는 사람"
|
|
],
|
|
"summary": "밖에서 온 packet 은 priority filter - 10 인 forward 체인의 ct state new accept 를 지나고도 평가가 끝나지 않아 libvirt_network guest_input 으로 이어지고, 거기서 체인 끝 reject 에 닿아 connection refused 가 되며, insert 로 넣은 구멍은 같은 체인의 맨 앞에 서서 같은 packet 을 엣지 nginx 로 보낸다.",
|
|
"alt": "밖에서 온 packet 이 forward 훅에 붙은 base 체인 둘을 우선순위 순으로 지나는 경로도. 앞 체인의 accept 뒤에 libvirt guest_input 이 이어지고, 구멍을 넣기 전 경로는 그 체인 끝 reject 로, 넣은 뒤 경로는 체인 맨 앞의 구멍을 지나 엣지 nginx 로 갈라진다.",
|
|
"long_description": "왼쪽에서 오른쪽으로 읽는다. 왼쪽 끝이 밖에서 친 curl 이 만든 inbound packet 이고 forward 훅으로 들어간다. 첫 점선 상자가 DNAT 파일에 둔 base 체인이다. priority filter - 10 이라 먼저 돌고, 그 안의 ct state new accept 가 이 packet 을 통과시킨다. 다음 점선 상자가 libvirt 가 만든 ip libvirt_network 테이블의 guest_input 체인이다. 앞 체인의 accept 는 평가를 끝내지 않으므로 같은 packet 이 이 체인으로 이어진다. 그 안의 상자 둘은 같은 체인의 맨 앞과 맨 끝이다. 구멍을 넣기 전에는 맨 앞이 비어 있어 packet 이 ct state established,related accept 에 걸리지 못한 채 체인 끝 reject 에 닿았고 connection refused 로 끝났다. 그 reject 규칙의 카운터가 4 패킷 240 바이트다. insert 로 구멍을 넣으면 그 규칙이 맨 앞에 서서 같은 packet 을 먼저 받아 192.168.122.10 의 엣지 nginx 로 보낸다. 실선이 구멍을 넣은 뒤의 경로이고 점선이 넣기 전의 경로다. 이 그림은 그 규칙이 libvirt 네트워크를 다시 세우면 사라진다는 것은 말하지 않는다.",
|
|
"source_context": {
|
|
"document": "docs/virtualization/final/document.md",
|
|
"document_sha256": "8c4ecc64c8cea9a4450ed7131fdd9cb2048dc092b66cd969f6346ed77887c210",
|
|
"anchor": {
|
|
"kind": "heading",
|
|
"value": "180. nftables 는 앞 체인의 `accept` 로 뒤 체인의 `reject` 를 막지 못한다",
|
|
"line": 7805
|
|
}
|
|
},
|
|
"composition": {
|
|
"profile": "component-flow",
|
|
"diagram_only": true,
|
|
"reference_ids": [
|
|
"payment-event-flow"
|
|
],
|
|
"rationale": "이 절이 세운 것은 방향이 있는 경로 하나다 — 밖에서 온 packet 이 base 체인 둘을 우선순위 순으로 지나 두 결말 가운데 하나에 닿는다. 두 체인은 소유가 다른 실제 containment 라 groups 로 둘렀다. comparison 은 관계선을 지워도 뜻이 남는 자리의 문법인데 여기서는 지우면 「앞 체인의 accept 를 지나고도 뒤 체인에 닿는다」가 통째로 사라져 규칙 목록만 남는다. sequence 는 주고받는 참가자가 둘 이상일 때의 문법이고 여기서 움직이는 것은 packet 하나뿐이다.",
|
|
"focus_node": "tail-reject"
|
|
},
|
|
"groups": [
|
|
{
|
|
"id": "our-forward-chain",
|
|
"label": "forward · priority filter - 10",
|
|
"kind": "system",
|
|
"role": "zone",
|
|
"description": "DNAT 를 정의한 파일에 둔 base 체인. 같은 훅에서 libvirt 체인보다 먼저 돈다.",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7829,
|
|
"end_line": 7830
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "libvirt-guest-input",
|
|
"label": "ip libvirt_network · guest_input",
|
|
"kind": "system",
|
|
"role": "zone",
|
|
"description": "libvirt 가 자기 테이블 안에 만드는 base 체인. 같은 훅에서 뒤에 돈다.",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7818,
|
|
"end_line": 7824
|
|
}
|
|
],
|
|
"assumption": false
|
|
}
|
|
],
|
|
"nodes": [
|
|
{
|
|
"id": "inbound-packet",
|
|
"label": "inbound packet",
|
|
"kind": "packet",
|
|
"role": "source",
|
|
"shape": "box",
|
|
"details": [
|
|
"curl http://100.83.212.4"
|
|
],
|
|
"description": "밖에서 친 curl 이 만든 packet. 호스트가 직접 듣는 리스너가 없어 FORWARD 로 간다.",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7814,
|
|
"end_line": 7814
|
|
},
|
|
{
|
|
"start_line": 7809,
|
|
"end_line": 7809
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "our-accept",
|
|
"label": "ct state new accept",
|
|
"kind": "rule",
|
|
"role": "service",
|
|
"shape": "box",
|
|
"group": "our-forward-chain",
|
|
"description": "우리가 먼저 돌게 해 둔 체인의 규칙. 이 체인은 통과시키지만 평가를 끝내지는 않는다.",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7829,
|
|
"end_line": 7833
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "inserted-accept",
|
|
"label": "inserted accept",
|
|
"kind": "rule",
|
|
"role": "service",
|
|
"shape": "box",
|
|
"group": "libvirt-guest-input",
|
|
"emphasis": "primary",
|
|
"details": [
|
|
"nft insert rule",
|
|
"daddr 192.168.122.10",
|
|
"tcp dport {80,443}"
|
|
],
|
|
"description": "insert 로 guest_input 맨 앞에 넣은 구멍. add 로 넣으면 맨 뒤라 reject 뒤에 선다.",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7835,
|
|
"end_line": 7840
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "tail-reject",
|
|
"label": "reject",
|
|
"kind": "rule",
|
|
"role": "service",
|
|
"shape": "box",
|
|
"group": "libvirt-guest-input",
|
|
"emphasis": "primary",
|
|
"details": [
|
|
"chain tail",
|
|
"counter packets 4",
|
|
"bytes 240"
|
|
],
|
|
"description": "guest_input 체인을 끝내는 규칙. 앞의 ct state established,related accept 에 걸리지 못한 packet 이 여기 닿는다. 이 카운터가 밖에서 친 curl 횟수와 일치해 범인 확정에 쓰였다.",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7821,
|
|
"end_line": 7823
|
|
},
|
|
{
|
|
"start_line": 7826,
|
|
"end_line": 7827
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "edge-nginx",
|
|
"label": "edge nginx",
|
|
"kind": "service",
|
|
"role": "sink",
|
|
"shape": "box",
|
|
"details": [
|
|
"192.168.122.10"
|
|
],
|
|
"description": "게스트에서 도는 엣지. 호스트에서 친 요청에는 이미 404 로 응답하고 있었다.",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7813,
|
|
"end_line": 7813
|
|
},
|
|
{
|
|
"start_line": 7839,
|
|
"end_line": 7840
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "connection-refused",
|
|
"label": "connection refused",
|
|
"kind": "result",
|
|
"role": "sink",
|
|
"shape": "box",
|
|
"description": "drop 이 아니라 reject 라 기다리지 않고 즉시 돌아온 결과.",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7814,
|
|
"end_line": 7814
|
|
},
|
|
{
|
|
"start_line": 7816,
|
|
"end_line": 7816
|
|
}
|
|
],
|
|
"assumption": false
|
|
}
|
|
],
|
|
"edges": [
|
|
{
|
|
"id": "packet-to-our-chain",
|
|
"from": "inbound-packet",
|
|
"to": "our-accept",
|
|
"label": "forward hook",
|
|
"kind": "data",
|
|
"style": "solid",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7814,
|
|
"end_line": 7814
|
|
},
|
|
{
|
|
"start_line": 7829,
|
|
"end_line": 7830
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "our-chain-after-insert",
|
|
"from": "our-accept",
|
|
"to": "inserted-accept",
|
|
"label": "after insert",
|
|
"kind": "data",
|
|
"style": "solid",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7831,
|
|
"end_line": 7833
|
|
},
|
|
{
|
|
"start_line": 7835,
|
|
"end_line": 7836
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "our-chain-before-insert",
|
|
"from": "our-accept",
|
|
"to": "tail-reject",
|
|
"label": "before insert",
|
|
"kind": "data",
|
|
"style": "dashed",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7831,
|
|
"end_line": 7833
|
|
},
|
|
{
|
|
"start_line": 7821,
|
|
"end_line": 7823
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "inserted-to-edge",
|
|
"from": "inserted-accept",
|
|
"to": "edge-nginx",
|
|
"label": "accept",
|
|
"kind": "result",
|
|
"style": "solid",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7835,
|
|
"end_line": 7840
|
|
}
|
|
],
|
|
"assumption": false
|
|
},
|
|
{
|
|
"id": "reject-to-refused",
|
|
"from": "tail-reject",
|
|
"to": "connection-refused",
|
|
"label": "reject",
|
|
"kind": "result",
|
|
"style": "dashed",
|
|
"evidence": [
|
|
{
|
|
"start_line": 7823,
|
|
"end_line": 7823
|
|
},
|
|
{
|
|
"start_line": 7814,
|
|
"end_line": 7816
|
|
}
|
|
],
|
|
"assumption": false
|
|
}
|
|
],
|
|
"legend": [],
|
|
"metadata": {
|
|
"rationale": "network 으로 고른 이유는 이 절이 답하는 물음이 「packet 하나가 어느 규칙을 어떤 순서로 지나는가」이기 때문이다. 상자는 체인이 아니라 규칙 하나씩이다 — 체인을 상자로 두면 「앞 체인 accept 다음에 뒤 체인」이라는 자리 관계가 안 보이고, 그 자리가 이 사건의 전부다. 실선은 구멍을 넣은 뒤의 경로이고 점선은 넣기 전의 경로다. 색이 아니라 선 모양으로 갈랐다. guest_input 의 ct state established,related accept 는 상자로 세우지 않았다 — 세우면 그 체인 그룹이 두 칸을 차지하고 bbox 가 그룹 밖인 엣지 nginx 를 삼켜 엣지가 libvirt 체인 안에 있는 것처럼 보였다(렌더 확인). 그 규칙의 원문은 기록 본문 코드블록에 그대로 있다. ExecStartPost 로 규칙을 되살리는 수명은 시간 축이라 본문에 두었다."
|
|
}
|
|
}
|