Re: Entreteniments variats després d'actualitzar a Bullseye

2021-08-31 Conversa Lluís Gras
He trobat això
https://selivan.github.io/2018/07/27/ipset-save-with-ufw-and-iptables-persistent-and.html
però de moment m'han passat les ganes de jugar-hi :-D

Missatge de Lluís Gras  del dia dg., 29 d’ag. 2021 a
les 20:29:

> Bones,
>
> Si no ho tinc mal entès, des de Buster que iptables ja es un "wrapper" de
> nftables.
>
> root@gwbox:~# iptables
> iptables v1.8.2 (nf_tables): no command specified
>
> que serà molt mono, entenedor i que ja incorpora la funcionalitat d'ipset
> de sèrie, però que per bastir un tallafoc des de zero genera una mica de
> mandra, de fet la sortida actual de
>
> root@ns:~# nft list ruleset | wc -l
> 408
>
> es prou llarga com per desanimar al més pacient. I jo, de moment el que
> vull és quelcom senzillet i personalitzable com ufw.
>
> En qualsevol cas, gràcies per la referència.
>
>
>
>
>
>
>
>
> Missatge de Josep Lladonosa  del dia dg., 29 d’ag.
> 2021 a les 16:27:
>
>> Hola,
>>
>> He seguit els teus missatges. He fet una cerca "ufw bullseye" i he trobat
>> un fil on diuen de canviar d'iptables a nftables. Probablement se't resol
>> la qüestió.
>>
>> https://forums.debian.net/viewtopic.php?f=16=143876
>>
>> SALUT!
>> Josep
>>
>>
>> On Sun, 29 Aug 2021 at 10:08, Lluís Gras  wrote:
>>
>>> No sembla un problema de permisos.
>>>
>>> Ambdues màquines tenen el mateix contingut
>>> a /lib/systemd/system/netfilter-persistent.service que en teoria s'hauria
>>> d'encarregar de fer persistents els conjunts d'ipset.
>>>
>>> root@ns:~# systemctl status netfilter-persistent.service
>>> ● netfilter-persistent.service - netfilter persistent configuration
>>>  Loaded: loaded (/lib/systemd/system/netfilter-persistent.service;
>>> enabled; vendor preset: enabled)
>>> Drop-In: /etc/systemd/system/netfilter-persistent.service.d
>>>  └─ipset.conf
>>>  Active: active (exited) since Sun 2021-08-29 09:21:28 CEST; 16min
>>> ago
>>>Docs: man:netfilter-persistent(8)
>>> Process: 683 ExecStart=/usr/sbin/netfilter-persistent start
>>> (code=exited, status=0/SUCCESS)
>>>Main PID: 683 (code=exited, status=0/SUCCESS)
>>> CPU: 11ms
>>>
>>> d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
>>> /usr/share/netfilter-persistent/plugins.d/10-ipset start
>>> d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
>>> /usr/share/netfilter-persistent/plugins.d/40-ipset start
>>> d’ag. 29 09:21:28 ns systemd[1]: Starting netfilter persistent
>>> configuration...
>>> d’ag. 29 09:21:28 ns systemd[1]: Finished netfilter persistent
>>> configuration.
>>>
>>> En fi que tampoc és que em passi les hores reiniciant amb lo que de
>>> moment es quedarà com esta amb l'ufw reload.
>>>
>>> Gràcies.
>>> Missatge de R. Sicart  del dia ds., 28 d’ag.
>>> 2021 a les 17:03:
>>>
 Sembla més aviat el fitxer /etc/ufw/before.rules
 que no pas el unit file. Els permisos són els mateixos ?
 --

 R. Sicart

 28 août 2021 16:10:53 Lluís Gras :

 Així sembla ...

 Però és que tant en el cas (D10) com en l'altre (D11) el
 fitxer /lib/systemd/system/ufw.service és el mateix

 root@gwbox:~# cat /lib/systemd/system/ufw.service
 [Unit]
 Description=Uncomplicated firewall
 Documentation=man:ufw(8)
 DefaultDependencies=no
 Before=network.target

 [Service]
 Type=oneshot
 RemainAfterExit=yes
 ExecStart=/lib/ufw/ufw-init start quiet
 ExecStop=/lib/ufw/ufw-init stop

 [Install]
 WantedBy=multi-user.target


 I el paquet ipset no te cap entrada a systemd.


 Missatge de R. Sicart  del dia ds., 28 d’ag.
 2021 a les 15:50:

> Bones,
>
> No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set
> Firehol_L1 doesn't exist
> " sembla que, quan el servei systemd arranca, Firehol_L1 encara no
> existeix.
>
> Sort !
>

>>
>> --
>> --
>> Salutacions...Josep
>> --
>>
>


Re: Entreteniments variats després d'actualitzar a Bullseye

2021-08-29 Conversa Lluís Gras
Bones,

Si no ho tinc mal entès, des de Buster que iptables ja es un "wrapper" de
nftables.

root@gwbox:~# iptables
iptables v1.8.2 (nf_tables): no command specified

que serà molt mono, entenedor i que ja incorpora la funcionalitat d'ipset
de sèrie, però que per bastir un tallafoc des de zero genera una mica de
mandra, de fet la sortida actual de

root@ns:~# nft list ruleset | wc -l
408

es prou llarga com per desanimar al més pacient. I jo, de moment el que
vull és quelcom senzillet i personalitzable com ufw.

En qualsevol cas, gràcies per la referència.








Missatge de Josep Lladonosa  del dia dg., 29 d’ag. 2021
a les 16:27:

> Hola,
>
> He seguit els teus missatges. He fet una cerca "ufw bullseye" i he trobat
> un fil on diuen de canviar d'iptables a nftables. Probablement se't resol
> la qüestió.
>
> https://forums.debian.net/viewtopic.php?f=16=143876
>
> SALUT!
> Josep
>
>
> On Sun, 29 Aug 2021 at 10:08, Lluís Gras  wrote:
>
>> No sembla un problema de permisos.
>>
>> Ambdues màquines tenen el mateix contingut
>> a /lib/systemd/system/netfilter-persistent.service que en teoria s'hauria
>> d'encarregar de fer persistents els conjunts d'ipset.
>>
>> root@ns:~# systemctl status netfilter-persistent.service
>> ● netfilter-persistent.service - netfilter persistent configuration
>>  Loaded: loaded (/lib/systemd/system/netfilter-persistent.service;
>> enabled; vendor preset: enabled)
>> Drop-In: /etc/systemd/system/netfilter-persistent.service.d
>>  └─ipset.conf
>>  Active: active (exited) since Sun 2021-08-29 09:21:28 CEST; 16min ago
>>Docs: man:netfilter-persistent(8)
>> Process: 683 ExecStart=/usr/sbin/netfilter-persistent start
>> (code=exited, status=0/SUCCESS)
>>Main PID: 683 (code=exited, status=0/SUCCESS)
>> CPU: 11ms
>>
>> d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
>> /usr/share/netfilter-persistent/plugins.d/10-ipset start
>> d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
>> /usr/share/netfilter-persistent/plugins.d/40-ipset start
>> d’ag. 29 09:21:28 ns systemd[1]: Starting netfilter persistent
>> configuration...
>> d’ag. 29 09:21:28 ns systemd[1]: Finished netfilter persistent
>> configuration.
>>
>> En fi que tampoc és que em passi les hores reiniciant amb lo que de
>> moment es quedarà com esta amb l'ufw reload.
>>
>> Gràcies.
>> Missatge de R. Sicart  del dia ds., 28 d’ag.
>> 2021 a les 17:03:
>>
>>> Sembla més aviat el fitxer /etc/ufw/before.rules
>>> que no pas el unit file. Els permisos són els mateixos ?
>>> --
>>>
>>> R. Sicart
>>>
>>> 28 août 2021 16:10:53 Lluís Gras :
>>>
>>> Així sembla ...
>>>
>>> Però és que tant en el cas (D10) com en l'altre (D11) el
>>> fitxer /lib/systemd/system/ufw.service és el mateix
>>>
>>> root@gwbox:~# cat /lib/systemd/system/ufw.service
>>> [Unit]
>>> Description=Uncomplicated firewall
>>> Documentation=man:ufw(8)
>>> DefaultDependencies=no
>>> Before=network.target
>>>
>>> [Service]
>>> Type=oneshot
>>> RemainAfterExit=yes
>>> ExecStart=/lib/ufw/ufw-init start quiet
>>> ExecStop=/lib/ufw/ufw-init stop
>>>
>>> [Install]
>>> WantedBy=multi-user.target
>>>
>>>
>>> I el paquet ipset no te cap entrada a systemd.
>>>
>>>
>>> Missatge de R. Sicart  del dia ds., 28 d’ag.
>>> 2021 a les 15:50:
>>>
 Bones,

 No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set
 Firehol_L1 doesn't exist
 " sembla que, quan el servei systemd arranca, Firehol_L1 encara no
 existeix.

 Sort !

>>>
>
> --
> --
> Salutacions...Josep
> --
>


Re: Entreteniments variats després d'actualitzar a Bullseye

2021-08-29 Conversa Josep Lladonosa
Hola,

He seguit els teus missatges. He fet una cerca "ufw bullseye" i he trobat
un fil on diuen de canviar d'iptables a nftables. Probablement se't resol
la qüestió.

https://forums.debian.net/viewtopic.php?f=16=143876

SALUT!
Josep


On Sun, 29 Aug 2021 at 10:08, Lluís Gras  wrote:

> No sembla un problema de permisos.
>
> Ambdues màquines tenen el mateix contingut
> a /lib/systemd/system/netfilter-persistent.service que en teoria s'hauria
> d'encarregar de fer persistents els conjunts d'ipset.
>
> root@ns:~# systemctl status netfilter-persistent.service
> ● netfilter-persistent.service - netfilter persistent configuration
>  Loaded: loaded (/lib/systemd/system/netfilter-persistent.service;
> enabled; vendor preset: enabled)
> Drop-In: /etc/systemd/system/netfilter-persistent.service.d
>  └─ipset.conf
>  Active: active (exited) since Sun 2021-08-29 09:21:28 CEST; 16min ago
>Docs: man:netfilter-persistent(8)
> Process: 683 ExecStart=/usr/sbin/netfilter-persistent start
> (code=exited, status=0/SUCCESS)
>Main PID: 683 (code=exited, status=0/SUCCESS)
> CPU: 11ms
>
> d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
> /usr/share/netfilter-persistent/plugins.d/10-ipset start
> d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
> /usr/share/netfilter-persistent/plugins.d/40-ipset start
> d’ag. 29 09:21:28 ns systemd[1]: Starting netfilter persistent
> configuration...
> d’ag. 29 09:21:28 ns systemd[1]: Finished netfilter persistent
> configuration.
>
> En fi que tampoc és que em passi les hores reiniciant amb lo que de moment
> es quedarà com esta amb l'ufw reload.
>
> Gràcies.
> Missatge de R. Sicart  del dia ds., 28 d’ag. 2021
> a les 17:03:
>
>> Sembla més aviat el fitxer /etc/ufw/before.rules
>> que no pas el unit file. Els permisos són els mateixos ?
>> --
>>
>> R. Sicart
>>
>> 28 août 2021 16:10:53 Lluís Gras :
>>
>> Així sembla ...
>>
>> Però és que tant en el cas (D10) com en l'altre (D11) el
>> fitxer /lib/systemd/system/ufw.service és el mateix
>>
>> root@gwbox:~# cat /lib/systemd/system/ufw.service
>> [Unit]
>> Description=Uncomplicated firewall
>> Documentation=man:ufw(8)
>> DefaultDependencies=no
>> Before=network.target
>>
>> [Service]
>> Type=oneshot
>> RemainAfterExit=yes
>> ExecStart=/lib/ufw/ufw-init start quiet
>> ExecStop=/lib/ufw/ufw-init stop
>>
>> [Install]
>> WantedBy=multi-user.target
>>
>>
>> I el paquet ipset no te cap entrada a systemd.
>>
>>
>> Missatge de R. Sicart  del dia ds., 28 d’ag.
>> 2021 a les 15:50:
>>
>>> Bones,
>>>
>>> No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set
>>> Firehol_L1 doesn't exist
>>> " sembla que, quan el servei systemd arranca, Firehol_L1 encara no
>>> existeix.
>>>
>>> Sort !
>>>
>>

-- 
--
Salutacions...Josep
--


Re: Entreteniments variats després d'actualitzar a Bullseye

2021-08-29 Conversa R. Sicart

I els propietaris i permisos del fitxer
> /etc/ufw/before.rules són els mateixos?

Hi ha alguna comanda com "sudo ufw status" per validar la configuració d'ufw?
-- 

R. Sicart

29 août 2021 10:07:50 Lluís Gras :

> No sembla un problema de permisos. 
> 
> Ambdues màquines tenen el mateix contingut a 
> /lib/systemd/system/netfilter-persistent.service que en teoria s'hauria 
> d'encarregar de fer persistents els conjunts d'ipset.
> 
> root@ns:~# systemctl status netfilter-persistent.service
> ● netfilter-persistent.service - netfilter persistent configuration
>      Loaded: loaded (/lib/systemd/system/netfilter-persistent.service; 
> enabled; vendor preset: enabled)
>     Drop-In: /etc/systemd/system/netfilter-persistent.service.d
>              └─ipset.conf
>      Active: active (exited) since Sun 2021-08-29 09:21:28 CEST; 16min ago
>        Docs: man:netfilter-persistent(8)
>     Process: 683 ExecStart=/usr/sbin/netfilter-persistent start (code=exited, 
> status=0/SUCCESS)
>    Main PID: 683 (code=exited, status=0/SUCCESS)
>         CPU: 11ms
> 
> d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing 
> /usr/share/netfilter-persistent/plugins.d/10-ipset start
> d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing 
> /usr/share/netfilter-persistent/plugins.d/40-ipset start
> d’ag. 29 09:21:28 ns systemd[1]: Starting netfilter persistent 
> configuration...
> d’ag. 29 09:21:28 ns systemd[1]: Finished netfilter persistent configuration.
> 
> En fi que tampoc és que em passi les hores reiniciant amb lo que de moment es 
> quedarà com esta amb l'ufw reload.
> 
> Gràcies.
> Missatge de R. Sicart  del dia ds., 28 d’ag. 2021 a 
> les 17:03:
>> Sembla més aviat el fitxer /etc/ufw/before.rules
>> que no pas el unit file. Els permisos són els mateixos ?
>> -- 
>> 
>> R. Sicart
>> 
>> 28 août 2021 16:10:53 Lluís Gras :
>> 
>>> Així sembla ...
>>> 
>>> Però és que tant en el cas (D10) com en l'altre (D11) el fitxer 
>>> /lib/systemd/system/ufw.service és el mateix
>>> 
>>> root@gwbox:~# cat /lib/systemd/system/ufw.service
>>> [Unit]
>>> Description=Uncomplicated firewall
>>> Documentation=man:ufw(8)
>>> DefaultDependencies=no
>>> Before=network.target
>>> 
>>> [Service]
>>> Type=oneshot
>>> RemainAfterExit=yes
>>> ExecStart=/lib/ufw/ufw-init start quiet
>>> ExecStop=/lib/ufw/ufw-init stop
>>> 
>>> [Install]
>>> WantedBy=multi-user.target
>>> 
>>> 
>>> I el paquet ipset no te cap entrada a systemd.
>>> 
>>> 
>>> Missatge de R. Sicart  del dia ds., 28 d’ag. 2021 a 
>>> les 15:50:
 Bones,
 
 No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set 
 Firehol_L1 doesn't exist
 " sembla que, quan el servei systemd arranca, Firehol_L1 encara no 
 existeix.
 
 Sort !


signature.asc
Description: PGP signature


Re: Entreteniments variats després d'actualitzar a Bullseye

2021-08-29 Conversa Lluís Gras
No sembla un problema de permisos.

Ambdues màquines tenen el mateix contingut
a /lib/systemd/system/netfilter-persistent.service que en teoria s'hauria
d'encarregar de fer persistents els conjunts d'ipset.

root@ns:~# systemctl status netfilter-persistent.service
● netfilter-persistent.service - netfilter persistent configuration
 Loaded: loaded (/lib/systemd/system/netfilter-persistent.service;
enabled; vendor preset: enabled)
Drop-In: /etc/systemd/system/netfilter-persistent.service.d
 └─ipset.conf
 Active: active (exited) since Sun 2021-08-29 09:21:28 CEST; 16min ago
   Docs: man:netfilter-persistent(8)
Process: 683 ExecStart=/usr/sbin/netfilter-persistent start
(code=exited, status=0/SUCCESS)
   Main PID: 683 (code=exited, status=0/SUCCESS)
CPU: 11ms

d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
/usr/share/netfilter-persistent/plugins.d/10-ipset start
d’ag. 29 09:21:28 ns netfilter-persistent[691]: run-parts: executing
/usr/share/netfilter-persistent/plugins.d/40-ipset start
d’ag. 29 09:21:28 ns systemd[1]: Starting netfilter persistent
configuration...
d’ag. 29 09:21:28 ns systemd[1]: Finished netfilter persistent
configuration.

En fi que tampoc és que em passi les hores reiniciant amb lo que de moment
es quedarà com esta amb l'ufw reload.

Gràcies.
Missatge de R. Sicart  del dia ds., 28 d’ag. 2021 a
les 17:03:

> Sembla més aviat el fitxer /etc/ufw/before.rules
> que no pas el unit file. Els permisos són els mateixos ?
> --
>
> R. Sicart
>
> 28 août 2021 16:10:53 Lluís Gras :
>
> Així sembla ...
>
> Però és que tant en el cas (D10) com en l'altre (D11) el
> fitxer /lib/systemd/system/ufw.service és el mateix
>
> root@gwbox:~# cat /lib/systemd/system/ufw.service
> [Unit]
> Description=Uncomplicated firewall
> Documentation=man:ufw(8)
> DefaultDependencies=no
> Before=network.target
>
> [Service]
> Type=oneshot
> RemainAfterExit=yes
> ExecStart=/lib/ufw/ufw-init start quiet
> ExecStop=/lib/ufw/ufw-init stop
>
> [Install]
> WantedBy=multi-user.target
>
>
> I el paquet ipset no te cap entrada a systemd.
>
>
> Missatge de R. Sicart  del dia ds., 28 d’ag. 2021
> a les 15:50:
>
>> Bones,
>>
>> No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set
>> Firehol_L1 doesn't exist
>> " sembla que, quan el servei systemd arranca, Firehol_L1 encara no
>> existeix.
>>
>> Sort !
>>
>


Re: Entreteniments variats després d'actualitzar a Bullseye

2021-08-28 Conversa R. Sicart
Sembla més aviat el fitxer /etc/ufw/before.rules
que no pas el unit file. Els permisos són els mateixos ?
-- 

R. Sicart

28 août 2021 16:10:53 Lluís Gras :

> Així sembla ...
> 
> Però és que tant en el cas (D10) com en l'altre (D11) el fitxer 
> /lib/systemd/system/ufw.service és el mateix
> 
> root@gwbox:~# cat /lib/systemd/system/ufw.service
> [Unit]
> Description=Uncomplicated firewall
> Documentation=man:ufw(8)
> DefaultDependencies=no
> Before=network.target
> 
> [Service]
> Type=oneshot
> RemainAfterExit=yes
> ExecStart=/lib/ufw/ufw-init start quiet
> ExecStop=/lib/ufw/ufw-init stop
> 
> [Install]
> WantedBy=multi-user.target
> 
> 
> I el paquet ipset no te cap entrada a systemd.
> 
> 
> Missatge de R. Sicart  del dia ds., 28 d’ag. 2021 a 
> les 15:50:
>> Bones,
>> 
>> No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set 
>> Firehol_L1 doesn't exist
>> " sembla que, quan el servei systemd arranca, Firehol_L1 encara no existeix.
>> 
>> Sort !


signature.asc
Description: PGP signature


Re: Entreteniments variats després d'actualitzar a Bullseye

2021-08-28 Conversa Lluís Gras
Així sembla ...

Però és que tant en el cas (D10) com en l'altre (D11) el
fitxer /lib/systemd/system/ufw.service és el mateix

root@gwbox:~# cat /lib/systemd/system/ufw.service
[Unit]
Description=Uncomplicated firewall
Documentation=man:ufw(8)
DefaultDependencies=no
Before=network.target

[Service]
Type=oneshot
RemainAfterExit=yes
ExecStart=/lib/ufw/ufw-init start quiet
ExecStop=/lib/ufw/ufw-init stop

[Install]
WantedBy=multi-user.target


I el paquet ipset no te cap entrada a systemd.


Missatge de R. Sicart  del dia ds., 28 d’ag. 2021 a
les 15:50:

> Bones,
>
> No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set
> Firehol_L1 doesn't exist
> " sembla que, quan el servei systemd arranca, Firehol_L1 encara no
> existeix.
>
> Sort !
>


Entreteniments variats després d'actualitzar a Bullseye

2021-08-28 Conversa R. Sicart
Bones,

No he fet servir mai ufw, però pel missatge d'error "(nf_tables): Set 
Firehol_L1 doesn't exist
" sembla que, quan el servei systemd arranca, Firehol_L1 encara no existeix.

Sort !


signature.asc
Description: PGP signature


Entreteniments variats després d'actualitzar a Bullseye

2021-08-28 Conversa Lluís Gras
Bones,

Us comento els meus "posters gais" per si algú s'hi ha trobat i em pot
donar un cop de ma, després d'actualitzar a Bullseye em trobo que:

ufw no arrenca i aparentment hauria de fer-ho

lluis@ns:~$ systemctl list-unit-files | grep -i ufw
ufw.serviceenabled enabled

La cosa peta per unes regles afegides a /etc/ufw/before.rules per
incorporar dos conjunts d'ipset que en idèntica configuració, funcionen
sense problemes a una altra màquina amb Buster

root@ns:~# systemctl status ufw.service
● ufw.service - Uncomplicated firewall
 Loaded: loaded (/lib/systemd/system/ufw.service; enabled; vendor
preset: enabled)
 Active: failed (Result: exit-code) since Sat 2021-08-28 11:52:52 CEST;
1min 51s ago
   Docs: man:ufw(8)
Process: 289 ExecStart=/lib/ufw/ufw-init start quiet (code=exited,
status=1/FAILURE)
   Main PID: 289 (code=exited, status=1/FAILURE)
CPU: 44ms

d’ag. 28 11:52:52 ns ufw-init[354]: iptables-restore v1.8.7 (nf_tables):
Set Firehol_L1 doesn't exist.
d’ag. 28 11:52:52 ns ufw-init[354]: Error occurred at line: 88
d’ag. 28 11:52:52 ns ufw-init[354]: Try `iptables-restore -h' or
'iptables-restore --help' for more informatio>
d’ag. 28 11:52:52 ns ufw-init[633]: Problem running '/etc/ufw/before.rules'
d’ag. 28 11:52:52 ns systemd[1]: ufw.service: Main process exited,
code=exited, status=1/FAILURE
d’ag. 28 11:52:52 ns systemd[1]: ufw.service: Failed with result
'exit-code'.
d’ag. 28 11:52:52 ns systemd[1]: Failed to start Uncomplicated firewall.
Warning: journal has been rotated since unit was started, output may be
incomplete.

A /etc/ufw/before.rules hi tinc

-A ufw-before-input -m set --match-set Firehol_L1 src -j DROP

-A ufw-before-input -m set --match-set UFWBlockList src -j DROP

I bàsicament un parell de scripts que s'executen des del cron i alimenten
/etc/iptables/ipset, alguna cosa com

#!/bin/sh

ipset create UFWBlockList hash:ip -exist

ipset flush  UFWBlockList

for i in $(cat /var/log/messages | grep BLOCK | awk -F= '{print $5}' | cut
-d " " -f 1 | sort | uniq -c | awk '{ if ($1 >=10) print $2}'); do ipset
add UFWBlockList $i; done

ipset del UFWBlockList 127.0.0.1 -exist

ipset del UFWBlockList 192.168.0.2 -exist

ipset save -file /etc/iptables/ipsets


De moment i per estalviar-me una bona estona de desconnexió estic forçant
un ufw reload a /etc/rc.local, però entenc que hi ha d'haver alguna
explicació i m'agradaria saber-la.

pulseaudio es comporta erràticament amb el nucli 5.10.0-8-amd64, només
escolto so amb la configuració HDMI (5.1) i els vídeos s'acceleren, en
canvi amb el darrer nucli de Buster, el 4.19.0-17-amd64, la cosa funciona
correctament, però ni en un cas ni en l'altre funciona la comprovació dels
altaveus. No sembla un problema de maquinari perquè arrencant amb una
distro en viu funciona correctament. El systemctl no indica res estrany

lluis@ns:~$ systemctl --user restart pulseaudio.service
lluis@ns:~$ systemctl --user -l --no-pager status pulseaudio*
● pulseaudio.service - Sound Service
 Loaded: loaded (/usr/lib/systemd/user/pulseaudio.service; enabled;
vendor preset: enabled)
 Active: active (running) since Sat 2021-08-28 12:09:22 CEST; 5s ago
TriggeredBy: ● pulseaudio.socket
   Main PID: 58747 (pulseaudio)
  Tasks: 4 (limit: 9342)
 Memory: 6.5M
CPU: 174ms
 CGroup: /user.slice/user-1004.slice/user@1004.service
/app.slice/pulseaudio.service
 └─58747 /usr/bin/pulseaudio --daemonize=no --log-target=journal

d’ag. 28 12:09:20 ns systemd[1526]: Starting Sound Service...
d’ag. 28 12:09:22 ns systemd[1526]: Started Sound Service.

● pulseaudio.socket - Sound System
 Loaded: loaded (/usr/lib/systemd/user/pulseaudio.socket; enabled;
vendor preset: enabled)
 Active: active (running) since Sat 2021-08-28 11:53:01 CEST; 16min ago
   Triggers: ● pulseaudio.service
 Listen: /run/user/1004/pulse/native (Stream)
 CGroup: /user.slice/user-1004.slice/user@1004.service
/app.slice/pulseaudio.socket

d’ag. 28 11:53:01 ns systemd[1526]: Listening on Sound System.

En fi que s'agrairia una mica de llum ;-)