Toon posts:

Verschillen tussen IPchains en IPtables?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Nou heb ik veel HOWTO's, guides noem maar op, vanalles gelezen over de routering van netwerkverkeer via Linux machines en nu komt er meestal masquerading in voor. Van sommige mensen hoor ik dat (de veel nieuwere) IPtables veel beter zijn. Het verschil tussen deze twee is mij alleen nog niet volledig duidelijk. Wat is jullie kijk op deze twee manieren van routering?

Nog iets (anders): Ik weet dat PCs achter de gateway hun pakketjes terugkrijgen van de gateway dmv MAC adres translatie, maar hoe zit dat eigenlijk als er een request (bijvoorbeeld ident) komt vanaf het Internet naar deze PC achter de gateway. Hoe weet de gateway dat hij zo'n pakketje naar welke PC moet doorsturen?

:? Hopelijk kan iemand mij hier mee helpen/uitleg geven...

  • _cyclops_
  • Registratie: Mei 2000
  • Laatst online: 07-03-2025
Wat het verschil tussen IPtables en IPChains is weet ik niet pcies, iig nieuwe code, en iptables spreekt natuurlijk ook de nieuwe code in de 2.4 kernel aan (daarvoor is het ook gemaakt)

Dat met die mac addressen heb je goed...
als jij je gateway goed afsteld hoort er van buitenaf ook niet zomaar iets naar binnen op je netwerk te komen... veel protocolen hebben hier een oplossing voor (intern ip wordt meegestuurt oid) zodat dit wel mogelijk is...
'k weet dus ook niet pcies hoe 't zit, je kan het vast wel ergens lezen :)

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 14:06
Op woensdag 11 juli 2001 17:53 schreef rhand0z het volgende:
Nou heb ik veel HOWTO's, guides noem maar op, vanalles gelezen over de routering van netwerkverkeer via Linux machines en nu komt er meestal masquerading in voor. Van sommige mensen hoor ik dat (de veel nieuwere) IPtables veel beter zijn. Het verschil tussen deze twee is mij alleen nog niet volledig duidelijk. Wat is jullie kijk op deze twee manieren van routering?
IPtables en ipchains hebben niets met routering te maken. Het zijn tools voor packetfiltering en NAT (Network Address Translation). Het enige wat een beetje bij routering in de buurt komt is NAT (maar NAT is geen routering maar het aanpassen van adressen).
Masquarading is een vorm van NAT. Namelijk Source-NAT aangezien het afzender adres aangepast wordt waarnaar het pakketje doorgestuurt wordt naar het Internet.
IPchains is de "oude" methode van pakket filtering. De mogelijkheden zijn wat beperkter (nog steeds ruime voldoende voor normaal gebruik). IPtables is een betere integratie van pakketfiltering en NAT. IPtables heeft ook voorzieningen voor Destination-NAT. Voor DNAT had je bij ipchains nog ipmasqadm nodig. Nu is dit samengevoegd in iptables.
Nog iets (anders): Ik weet dat PCs achter de gateway hun pakketjes terugkrijgen van de gateway dmv MAC adres translatie, maar hoe zit dat eigenlijk als er een request (bijvoorbeeld ident) komt vanaf het Internet naar deze PC achter de gateway. Hoe weet de gateway dat hij zo'n pakketje naar welke PC moet doorsturen?
PC's achter een gateway krijgen hun pakketjes terug via de NAT tabel op de gateway. Dit gaat niet met MAC adressen maar met IP adres en poortnummer combinaties. Als je data vanaf het Internet wilt doorsturen naar een PC achter de gateway dan maak je gebruik van Reverse-NAT. Dit houdt in dat er op de gateway een tabel komt met poortnummers en ip adressen waar het pakketje heen moet. Als er een pakketje binnenkomt met een poortnummer uit de tabel dan wordt het bijbehorende IP nummer gekozen en wordt het pakketje doorgestuurt naar dat IP nummer.

Verwijderd

Myrdhin heeft al de weetjes over NAt vertelt :)

Het grote verschil tussen Iptables en ipchains is de grotere filter-functionaliteit en een betere integratie.

Dingen als portforwarding zitten nu standaard in iptables (DNAT/PREROUTING) i.p.v. dat je daar losse tooltjes ala ipmasqadm voor nodig hebt.
Verder is het zo dat zodra er bijvoorbeeld een portforwarding is, dat niet door alle chains gelopen hoeft te worden met iptables.
Als er nu dus een regel met PREROUTING DNAT in staat, dan zijn er geen INPUT regels etc meer nodig (worden toch niet aangedaan).

Tjha dan is er nog een hele zooi uitbreidingen waarmee je hele leuke dingen kan doen in iptables.
Denk aan mac-adress controle; rate-limiting; flexibelere log-methode; weten in welke staat (state) een verbinding zit/is etc etc.

"Man iptables" en bijvoorbeeld netfilter.samba.org zullen je heel wat verrder hierbij helpen ;)

[edit]
Typos

Verwijderd

Ik denk dat alles al een beetje gezegd geweest is.

iptables is de nieuwe manier van de 2.4 kernel. Ik denk dat zijn voornaamste pluspunten zijn dat het meer mogelijkheden, gemakkelijkere config en dat het nu een statefull firewall tov de stateless firewall of packet-filtering van ipchains.

Het enige wat je eigenlijk tegenhoud om geen iptables te gebruiken is dat dit nieuw is en zijn resem van bugs nog moet hebben zoals er een maand of drie terug 1 werd gevonden in de FORWARD chain van iptables waardoor een hacker unlimmited acces kon krijgen tot je netwerk

edit:

effe bijvoegen
Alles hangt er natuurlijk vanaf wat je wilt doen. Voor een simpele masquerading firewall voor je thuisnetwerk kan je gewoon iptables gebruiken