IPTables default: drop, SAMBA doet het niet meer

Pagina: 1
Acties:

  • Optix
  • Registratie: Maart 2005
  • Laatst online: 06-01 00:16
Hi iedereen,

Ik zit beetje met IPTables (v1.3.7) te prutsen omdat ik al het verkeer wil blocken behalve een paar adressen. Ik heb dus de default action voor al het inkomende verkeer op DROP gezet (en ja dat had ik gedaan voordat ik een ACCEPT naar mijn eigen IP had toegevoegd, dus kon weer monitor en toetsenbord naar mn server slepen om het er lokaal weer uit te halen 8)7 ).

Ik heb nou de volgende config:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
*nat
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
COMMIT

*mangle
:PREROUTING ACCEPT [0:0]
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
COMMIT

*filter
:FORWARD ACCEPT [0:0]
:INPUT DROP [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -s 192.168.0.0/16 -j ACCEPT
COMMIT


Zover werkt alles prima, ik kan mijn server benaderen via HTTP en SSH o.a., maar samba doet het niet meer.

Iemand een suggestie?

[ Voor 0% gewijzigd door Optix op 25-04-2009 20:22 . Reden: IP range aanpassen ]

.


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Niet om het een of het ander hoor maar je slaat hier best wel een groot gat in je muur:
code:
1
-A INPUT -s 192.0.0.0/8 -j ACCEPT

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Optix
  • Registratie: Maart 2005
  • Laatst online: 06-01 00:16
Mja, i know maar ik neem mijn server nog wel eens mee naar andere locaties en heb dan niet zoveel zin om elke keer dat weer aan te passen. Kan het 2e kwa..(nog wat, hoe heet dat ook alweer.. :P) wel invullen op 168 maar dit was korter :P

.


Verwijderd

Optix schreef op zaterdag 25 april 2009 @ 20:14:
Mja, i know maar ik neem mijn server nog wel eens mee naar andere locaties en heb dan niet zoveel zin om elke keer dat weer aan te passen. Kan het 2e kwa..(nog wat, hoe heet dat ook alweer.. :P) wel invullen op 168 maar dit was korter :P
Ja, zo hebben al deze ranges ook gewoon toegang...

Dat samba niet werkt kan hier trouwens niet mee te maken hebben, lijkt mij.

  • Optix
  • Registratie: Maart 2005
  • Laatst online: 06-01 00:16
I trust em :P ik zal het zo wel ff veranderen ja

Samba stopte er mee toen ik IPTables restarte om de wijzigingen door te voeren. Dus tsja dit was mijn logische conclusie

edit: Als ik IPTables uitzet en dan samba weer probeer te starten doet ie het gewoon.

[ Voor 20% gewijzigd door Optix op 25-04-2009 20:24 ]

.


  • DrClaw
  • Registratie: November 2002
  • Laatst online: 10-01 20:44
terwijl je met je firewall aan het rommelen bent, kun je een scriptje in crontab hangen dat om de 5 minuten je input, output en forward weer op accept zet. dat bespaart wat sleepwerk.

en het is maar 1/250e van alle IP adressen .. zit vast geen hacker tussen :$

misschien eens je samba share disconnecten, en weer connecten ? wie weet moet je opnieuw authenticaten. wie weet gooit je iptables config je netwerk wel down zodra je een nieuwe config uitvoert .. en daarmee ook samba als dependency .. draait ie nu nog wel ?

  • Optix
  • Registratie: Maart 2005
  • Laatst online: 06-01 00:16
Heb nou iptables uitgezet, samba gestart en iptables weer aangezet. samba blijft het dan wel doen... :S

Het probleem is ook puur het starten van samba als iptables aanstaat. Oh en ik kan em ook niet vinden in de werkgroep, maar kan wel verbinden via het IP

[ Voor 42% gewijzigd door Optix op 25-04-2009 20:33 ]

.


  • Optix
  • Registratie: Maart 2005
  • Laatst online: 06-01 00:16
Heb het maar ff anders opgelost:
code:
1
2
3
4
5
6
7
*filter
:FORWARD ACCEPT [0:0]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -p tcp -s 192.168.0.0/16 --dport 80 -j ACCEPT
-A INPUT -p tcp ! -s 192.168.0.0/16 --dport 80 -j REJECT
COMMIT

Andere porten komen toch al niet door het hoofdrouter heen, dus dit werkt dikke prima :)

[ Voor 15% gewijzigd door Optix op 25-04-2009 21:06 ]

.


  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

ik denk dat samba geen connectie kan maken met localhost (127.0.0.1), deze moet je ALTIJD toestaan in je firewall, ofwel je 'lo' interface.
code:
1
-A INPUT -i lo -j ACCEPT


ps. je had natuurlijk ook even een log regel kunnen toevoegen, dan weet je meteen welke pakketten geblocked worden (en of je dat wil).

[ Voor 28% gewijzigd door Seth4Chaos op 26-04-2009 10:20 ]

Mistakes are proof that you are trying...


  • Ultraman
  • Registratie: Februari 2002
  • Laatst online: 00:22

Ultraman

Moderator Harde Waren

Boefje

Met Seth4Choas ^^. Loopback wil je op die manier wel door je firewall laten gaan.
Dat zul je ook in menig iptables guide gewoon kunnen terugvinden.

Als je stil blijft staan, komt de hoek wel naar jou toe.


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Dat niet doen kan idd hele vreemde problemen veroorzaken..

All my posts are provided as-is. They come with NO WARRANTY at all.

Pagina: 1