KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!
Vraag
Beste antwoord (via NiGeLaToR op 18-12-2017 13:57)
Ik heb deze altijd gebruikt, werkte goed:
iptables -t nat -I VSERVER 1 -p tcp -m tcp -s 1.2.3.4/32 --dport 222 -j DNAT --to 192.168.2.11:22 iptables -t nat -I VSERVER 2 -p tcp -m tcp -s 2.3.4.0/24 --dport 222 -j DNAT --to 192.168.2.11:22
Deze in de /jffs/scripts/firewall-start, werkte altijd goed.
Enige verschil tussen mijn regel en de jouwe is dat --dport direct aan je IP zit, maar dat kan een fout in het wijzigen van je IP zijn. Ik kan me ook niet herinneren dat er andere regels nodig zijn.
Do not argue with a fool. He will drag you down to his level and beat you with experience.
Alle reacties
Ik heb zelf een andere poort gebruikt als "Port Range":
Service Name Port Range Local IP Local Port Protocol Naampje-SSH 222 192.168.2.11 22 TCP
Ik gebruik dan "ssh -P 222 user@extern-ip" om in te loggen op mijn Linux server. Deze wordt dan doorgezet naar local IP 192.168.2.11 op poort 22.
Ik weet niet wat er gebeurd als je "Port Range" 22 gebruikt, of je dan nog met SSH in de Asus kunt komen, maar dat mag je zelf uitproberen
Let me know.
PS, Dit werkt makkelijker dan /jffs/scripts/firewall-start aan te passen
[ Voor 6% gewijzigd door daxy op 15-12-2017 13:13 ]
Do not argue with a fool. He will drag you down to his level and beat you with experience.
De VSERVER chain is geen standaard onderdeel van iptables; het is een user-defined chain waar de GUI van de router zijn port forwards in aanmaakt.
Post anders je hele iptables config (alle chains).
/dev/null
Klopt, ik wil simpelweg een IP-filter op poort 22 aan de buitenzijde hebben. Iets wat in de Asus GUI niet kan.donny007 schreef op vrijdag 15 december 2017 @ 13:22:
Wil je bereiken dat de SSH poort alleen vanaf één specifiek ip-adres is te benaderen?
De VSERVER chain is geen standaard onderdeel van iptables; het is een user-defined chain waar de GUI van de router zijn port forwards in aanmaakt.
Post anders je hele iptables config (alle chains).
Inmiddels heb ik overigens een stuk of 10 IP's die er door moeten. Nu werkt het (GUI) voor alle IP's.
Heb de huidige IPtables regel overigens op het forum gevonden, maar weet niet meer precies waar - het heeft alleen nog nooit gewerkt zeg maar.
IPtables posten heeft nu toch geen zin? poort 22 staat gewoon open voor de hele wereld?
@daxy het gaat niet zozeer om de portforward, maar om het beperken van toegang tot een portforward, op IP basis.
[ Voor 6% gewijzigd door NiGeLaToR op 15-12-2017 13:57 ]
KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!
Ik heb deze altijd gebruikt, werkte goed:
iptables -t nat -I VSERVER 1 -p tcp -m tcp -s 1.2.3.4/32 --dport 222 -j DNAT --to 192.168.2.11:22 iptables -t nat -I VSERVER 2 -p tcp -m tcp -s 2.3.4.0/24 --dport 222 -j DNAT --to 192.168.2.11:22
Deze in de /jffs/scripts/firewall-start, werkte altijd goed.
Enige verschil tussen mijn regel en de jouwe is dat --dport direct aan je IP zit, maar dat kan een fout in het wijzigen van je IP zijn. Ik kan me ook niet herinneren dat er andere regels nodig zijn.
Do not argue with a fool. He will drag you down to his level and beat you with experience.
Juist, dan moet ik het nog even goed checkendaxy schreef op vrijdag 15 december 2017 @ 15:38:
Ahhh, my bad
Ik heb deze altijd gebruikt, werkte goed:
iptables -t nat -I VSERVER 1 -p tcp -m tcp -s 1.2.3.4/32 --dport 222 -j DNAT --to 192.168.2.11:22 iptables -t nat -I VSERVER 2 -p tcp -m tcp -s 2.3.4.0/24 --dport 222 -j DNAT --to 192.168.2.11:22
Deze in de /jffs/scripts/firewall-start, werkte altijd goed.
Enige verschil tussen mijn regel en de jouwe is dat --dport direct aan je IP zit, maar dat kan een fout in het wijzigen van je IP zijn. Ik kan me ook niet herinneren dat er andere regels nodig zijn.
- heb je in de GUI poort 22 nog geforward staan, of alleen dit script actief?
- --dport is bij jou met opzet 222, maar als ik daar gewoon 22 gebruik zou dus geen probleem moeten zijn. Is de WAN kant dus.
- ik zie nog een verschil, jij doet in jouw script /32 of /24 gebruiken. Ik deed alleen losse IP's. Kan dat wel of moet het altijd een /xx zijn? Toevallig de regel die het bij mij wel doet is namelijk ook een /24
Thanks, denk dat ik er dichtbij ben zo.
KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!
Nope. Die heb ik nu ipv de manual entries. Maar dan kan je dus niet (makkelijk) op IP niveau blokkeren/toestaan[b]NiGeLaToR schreef op vrijdag 15 december 2017 @ 15:50:
- heb je in de GUI poort 22 nog geforward staan, of alleen dit script actief?
Ik denk dat het niet uit maakt, maar probeer het eens anders met een andere poort als het gene hier onder niet werkt[b]NiGeLaToR schreef op vrijdag 15 december 2017 @ 15:50:
- --dport is bij jou met opzet 222, maar als ik daar gewoon 22 gebruik zou dus geen probleem moeten zijn. Is de WAN kant dus.
Een enkel IP heeft een subnet van /32. Vandaar dat ik 2 voorbeelden had neergezet. Ik denk dat je dat maar eens moet proberen.[b]NiGeLaToR schreef op vrijdag 15 december 2017 @ 15:50:
- ik zie nog een verschil, jij doet in jouw script /32 of /24 gebruiken. Ik deed alleen losse IP's. Kan dat wel of moet het altijd een /xx zijn? Toevallig de regel die het bij mij wel doet is namelijk ook een /24
Let me know. Succes!
Do not argue with a fool. He will drag you down to his level and beat you with experience.
KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!