Toon posts:

iptables

Pagina: 1
Acties:
  • 139 views sinds 30-01-2008

Verwijderd

Topicstarter
Ik kan dus vanop mijn firewall, mijn ISP's DNSen niet pingen, eigenlijk kan ik niks pingen. Ik krijg dan iets van retval = -1; not permitted. Ik kan dus ook niet irc'en.

LAN_IP_RANGE="192.168.0.0/24"
LAN_IP="192.168.0.1/32"
LAN_BCAST_ADRESS="192.168.0.255/32"
LOCALHOST_IP="127.0.0.1/32"
INET_IFACE="ppp0"
LAN_IFACE="eth0"
IPTABLES="/usr/local/sbin/iptables" echo "Initiliazing the firewall..."
#Clear existing rules and chains
$IPTABLES -F
$IPTABLES -t nat -F
$IPTABLES -X
$IPTABLES -t nat -X #Default DROP policy
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP #Masqerading
$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -j MASQUERADE #ICQ forwarding for file transfers
$IPTABLES -A FORWARD -i $INET_IFACE -o $LAN_IFACE -p tcp --dport 20000:20030 -j ACCEPT
$IPTABLES -t nat -A PREROUTING -i $INET_IFACE -p tcp --dport 20000:20030 -j DNAT --to 192.168.0.4:20000-20030
$IPTABLES -A FORWARD -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT FORWARD packet died: " $IPTABLES -N icmp_packets
$IPTABLES -N tcp_packets
$IPTABLES -N udpincoming_packets #TCP connection
$IPTABLES -N allowed
$IPTABLES -A allowed -p TCP --syn -j ACCEPT
$IPTABLES -A allowed -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A allowed -p TCP -j DROP #ICMP rules
$IPTABLES -A icmp_packets -p ICMP -s 0/0 --icmp-type 0 -j ACCEPT
$IPTABLES -A icmp_packets -p ICMP -s 0/0 --icmp-type 3 -j ACCEPT
$IPTABLES -A icmp_packets -p ICMP -s 0/0 --icmp-type 5 -j ACCEPT
$IPTABLES -A icmp_packets -p ICMP -s 0/0 --icmp-type 11 -j ACCEPT #TCP rules $IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 21 -j allowed
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 22 -j allowed
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 23 -j allowed #ssh
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 25 -j allowed #smtp
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 80 -j allowed #http
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 113 -j allowed
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 465 -j allowed #smtp over ssh
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 4444 -j allowed #proFTPd
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 5190 -j allowed #ICQ
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 6667 -j allowed #irc
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 8245 -j allowed #ipcheck
#UDP rules $IPTABLES -A udpincoming_packets -p UDP -s 0/0 --source-port 53 -j ACCEPT
$IPTABLES -A udpincoming_packets -p UDP -s 0/0 --source-port 123 -j ACCEPT
$IPTABLES -A udpincoming_packets -p UDP -s 0/0 --source-port 2074 -j ACCEPT
$IPTABLES -A udpincoming_packets -p UDP -s 0/0 --source-port 4000 -j ACCEPT #INPUT CHAIN $IPTABLES -A INPUT -p ICMP -i $INET_IFACE -j icmp_packets
$IPTABLES -A INPUT -p TCP -i $INET_IFACE -j tcp_packets
$IPTABLES -A INPUT -p UDP -i $INET_IFACE -j udpincoming_packets $IPTABLES -A INPUT -p ALL -i $LAN_IFACE -d $LAN_BCAST_ADRESS -j ACCEPT
$IPTABLES -A INPUT -p ALL -d $LOCALHOST_IP -j ACCEPT
$IPTABLES -A INPUT -p ALL -d $LAN_IP -j ACCEPT
$IPTABLES -A INPUT -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT INPUT packet died: " #OUTPUT CHAIN
$IPTABLES -A OUTPUT -p ALL -s $LOCALHOST_IP -j ACCEPT
$IPTABLES -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
$IPTABLES -A OUTPUT -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT OUTPUT packet died: "

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:35

Arno

PF5A

Ergens heb ik het vermoeden dat dit in [forum=23] hoort :)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Op maandag 02 juli 2001 19:26 schreef Traag het volgende:
Ergens heb ik het vermoeden dat dit in [forum=23] hoort :)
Waar zit jij dan???

Verwijderd

Waarom heb je icmp-type 8 niet open staan??

deze is bedoeld voor Echo request messages

:)

  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04

jep

hahaha >:)

Verwijderd

Op maandag 02 juli 2001 22:01 schreef j3p het volgende:
hahaha >:)
wat is er zo grappig :)

Verwijderd

Topicstarter
Is dus nog altijd niet in orde na het toevoegen van type 8:

root@gabix:~# ping 192.168.0.4
PING 192.168.0.4 (192.168.0.4): 56 data bytes
64 bytes from 192.168.0.4: icmp_seq=0 ttl=128 time=0.4 ms

root@gabix:~# ping 212.35.2.1
PING 212.35.2.1 (212.35.2.1): 56 data bytes
ping: sendto: Operation not permitted

Verwijderd

zou het zo niet weten, moet ik me eerst gaan verdiepen in iptables, ipchain sis makkelijker...

:)

Verwijderd

Op maandag 02 juli 2001 21:56 schreef scr3am het volgende:

[..]

Waar zit jij dan???
Doe es je ogen open!

Verwijderd

Topicstarter
tjah, weet het zelf ook niet.

Ik kan dus dan niet surfen, irc, ftp en zo met dat script, ik moet noodgedwongen OUTPUT & FORWARD dan op ACCEPT zetten.


Ik hoop echt dat iemand da zou kunnen vinden

*zucht*

Verwijderd

Op maandag 02 juli 2001 22:17 schreef triple-h het volgende:

[..]

Doe es je ogen open!
Ik weet het wel, maar die ander waarschijnlijk niet.. snappie...

Verwijderd

Waarom zet je in je script niet als laatste een rule die alles tegenhoudt, en laat je deze regel loggen. Je kunt dan in je log zien wat er wordt tegengehouden op welke poorten.

Verwijderd

Op dinsdag 03 juli 2001 12:59 schreef KrunK het volgende:
Waarom zet je in je script niet als laatste een rule die alles tegenhoudt, en laat je deze regel loggen. Je kunt dan in je log zien wat er wordt tegengehouden op welke poorten.
Zie bovenstaande.

En waarom zo moeilijk doen met user-defined chains die je hier helemaal niks opleveren.

Maak eens i.p.v. een default-policy op te zetten gewoon een catch-all rule aan het einde aan om te testen.

Zet a.u.b. ook wat commentaar erin zodat je later ook nog precies weet wat alles doet en gebruik af en toe a.u.b. ook eens wat lege regels er tussen. Verder de volgende keer a.u.b. [code ] tags gebruiken, zodat het wat beter leesbaar is.

/me heeft i.i.g. weinig zin om het zo helemaal na te pluizen.

  • hightower
  • Registratie: September 2001
  • Laatst online: 04-04-2024
Probeer het eens via webmin(www.webmin.com)
ff installeren, iptables module installeren
ff aanvinken wat je wil en klaar

specs: Sun Workstation Server Router Laptop


Verwijderd

Als je vanaf een client wil werken, gaat dat over de Forward chain.
Deze heeft als default policy DROP.
Verder zijn er een paar poorten selectief opengezet.
Tja, en verder staat er niets open, dus wordt alles gedropt.

Wat je kunt doen is elke connectie over de Forward chain vanaf je client te accepteren.

Daarna, om de netfilter howto te lezen op http://netfilter.samba.org
Daar staat een korte config in, met statefull opties.
Deze kun je gebruiken om Related en Established connections die binnenkomen te accepteren, zodat de connecties die vanaf je client geopend zijn, ook open kunnen blijven.

Verwijderd

om de een of andere reden denk ik niet dat Gabberatski 4 maanden wacht op een reply :+

Verwijderd

Nou moe, lekker wakker!

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

idd ja... beetje oud ;)

Het zal wel niet, maar het zou maar wel.

Pagina: 1

Dit topic is gesloten.