Toon posts:

iptable vraagje

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik gebruik dit script op mijn server... als ik dit scrip draai kan ik geen email meer verzenden en ontvangen :?

Iemand enig idee wat het kan zijn??

btw dit is het script
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
#!/bin/sh

#Flush die meuk
iptables -F INPUT
iptables -F OUTPUT
iptables -F FORWARD
cd /lib/modules/2.4.0-64GB-SMP/kernel/net/ipv4/netfilter
modprobe ip_tables
modprobe iptable_filter

# Some chains
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT

#masq
cd /lib/modules/2.4.0-64GB-SMP/kernel/net/ipv4/netfilter
modprobe iptable_nat
iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.1.2 -d 0/0
iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.1.3 -d 0/0
iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.1.4 -d 0/0
iptables -t nat -A POSTROUTING -j MASQUERADE -s 192.168.1.5 -d 0/0

#Allow localhost
iptables -A INPUT -s 127.0.0.1/8 -d 127.0.0.1/8 -j ACCEPT

#En de eigen ip's
iptables -A INPUT -s 192.168.1.1 -d 0/0 -j ACCEPT
iptables -A INPUT -s 192.168.1.2 -d 0/0 -j ACCEPT
iptables -A INPUT -s 192.168.1.3 -d 0/0 -j ACCEPT
iptables -A INPUT -s 192.168.1.4 -d 0/0 -j ACCEPT
iptables -A INPUT -s 192.168.1.5 -d 0/0 -j ACCEPT

#Accept ssh duh...
iptables -A INPUT -p tcp --dport 22 -j ACCEPT

#Accept sendmail
iptables -A INPUT -p tcp --dport 25 -j ACCEPT
iptables -A INPUT -p udp --dport 25 -j ACCEPT
iptables -A INPUT -p tcp --dport 110 -j ACCEPT
iptables -A INPUT -p udp --dport 110 -j ACCEPT

#Apache
iptables -A INPUT -p tcp --dport 80 -j ACCEPT

#Mysql
iptables -A INPUT -p tcp --dport 3306 -j ACCEPT

#Webmin
iptables -A INPUT -p tcp --dport 31275 -j ACCEPT

Verwijderd

Als ik Iptables -P INPUT DROP gebruik kan m'n bak geen DNS request ontvangen. misschien heb jij dat probleem ook wel. Misschien weet iemand anders hier meer over.

En waarom doe je voor elke intern ip adres een apparte rule maken?? je zou ook kunnen zeggen: iptables -A INPUT -i ethX -j ACCEPT.

Verwijderd

Op zaterdag 21 juli 2001 17:27 schreef da_Stimpy het volgende:
Als ik Iptables -P INPUT DROP gebruik kan m'n bak geen DNS request ontvangen. misschien heb jij dat probleem ook wel. Misschien weet iemand anders hier meer over.
Aan de ruleset te zien, ligt het inderdaad daaraan. Tenminste ik kan zo niet bedenken wat het anders is (, maar ja dat zegt nog niks :P )

Verder is het wel zo handig om verkeer van en naar de DHCP-server (bootps, bootpc) opzen te zetten, als je je IP op de server van een DHCP-server krijgt ;)

Verder zie ik geen regel voor input-reply verkeer (terugkomend verkeer dat door jou geinitieerd is) voor de server zelf erin staan.
Normaal gesproken is dit verkeer dat op de hoge poorten terug komt, en verkeer dat uiteraard al bij een bestaande verbinding hoort.
En waarom doe je voor elke intern ip adres een apparte rule maken?? je zou ook kunnen zeggen: iptables -A INPUT -i ethX -j ACCEPT.
Omdat je op deze manier per client kan bepalen wat wel en niet mag ;) i.p.v. dat je het voor een interface waardoor verkeer gaat bepaalt.

Verwijderd

Op zaterdag 21 juli 2001 21:11 schreef nelske het volgende:

[..]

Verder zie ik geen regel voor input-reply verkeer (terugkomend verkeer dat door jou geinitieerd is) voor de server zelf erin staan.
Normaal gesproken is dit verkeer dat op de hoge poorten terug komt, en verkeer dat uiteraard al bij een bestaande verbinding hoort.
En hoe zou die regel er dan uit moeten zien?
Zoveel verstand heb ik er ook nog niet van. :)

Verwijderd

Topicstarter
Inderdaad hoe zou die regel er uit moeten zien :?

Verwijderd

Gewoon zoiets lijkt me:
code:
1
iptables -A INPUT -p tcp ! --syn -s $UNIVERSE -d $EXTIP --dport $UNPRIVPORTS -j ACCEPT

Waarbij $EXTIP een var is voor je externe IP, $UNIVERSE een var voor het adres 0.0.0.0/0 (alles dus) en $UNPRIVPORTS een var voor "1024:65535".
Zoals je ziet wordt alleen verkeer geacepteerd waarbij de syn-bit (nieuwe verbindingen) niet gezet is.

Het zou uiteraard ook kunnen met packetmangling:
"-m state --state ESTABLISHED, RELATED"

Verwijderd

Thnx, ben ik weer een aardig eindje op weg. :)
Pagina: 1