ipchains help needed

Pagina: 1
Acties:
  • 174 views sinds 30-01-2008
  • Reageer

  • x-force
  • Registratie: Maart 2001
  • Laatst online: 05-01-2024
ik ben bezig met ipchains een firewall te maken maar het wil nog niet echt lukken...
ik kan wel alles van bin-bui regelen maar andersom niet, volgens mij kijkt hij nog niet eens naar de bui-bin chain.
deze jumps heb ik gemaakt:

ipchains -A forward -s 192.84.219.0/24 -i ppp0 -j bin-bui
ipchains -A forward -i eth0 -j bui-bin

en deze regels:
bin-bui:
doet er niet toe dit werkt

bui-bin;
ipchains -A bui-bin -j ACCEPT

en toch kan ik niet van buiten naar binnen pingen!!!


help :'(

VangenopBetaalwater.nl Het platform om ervaringen over betaalwater in Frankrijk te delen met andere karpervissers zodat iedereen kan vangen op betaalwater!


  • x-force
  • Registratie: Maart 2001
  • Laatst online: 05-01-2024
o sorry kan iemand um effe verplaatsen naar nos in plaats van wos ??

VangenopBetaalwater.nl Het platform om ervaringen over betaalwater in Frankrijk te delen met andere karpervissers zodat iedereen kan vangen op betaalwater!


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:35

Arno

PF5A

--> [forum=nos <--

sure :)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • x-force
  • Registratie: Maart 2001
  • Laatst online: 05-01-2024
niemand? :?

kan anders iemand hier een (werkend) voorbeeld plaatsen?

VangenopBetaalwater.nl Het platform om ervaringen over betaalwater in Frankrijk te delen met andere karpervissers zodat iedereen kan vangen op betaalwater!


  • x-force
  • Registratie: Maart 2001
  • Laatst online: 05-01-2024
oke nog een andere vraag:
ik weet dat er voor unix een programmatje bestaat dat spoof heet, dan kan je de pakketjes voorbij zien schieten.
is dat er ook voor linux? want dan kan ik zien wat er mis met mijn firewall...

VangenopBetaalwater.nl Het platform om ervaringen over betaalwater in Frankrijk te delen met andere karpervissers zodat iedereen kan vangen op betaalwater!


Verwijderd

Je kunt met tcpdump of met bijv. iptraf netwerkverkeer bekijken.
Je kunt ook met de optie -l logging aanzetten bij een ipchains rule. Als ip pakketten door zo'n rule 'gepakt' worden komt dat in je systeemlog. (/var/log/messages)

Ik heb zelf ipchains gebruikt, maar alleen in combinatie met masquerading (voor een internet gateway met maar één internet IP)

Post toch even die andere chain (bin-bui - die is voor verkeer van buiten naar binnen toch? source 192.85.219.0/24 op if ppp0, ervanuitgaande dat eth0 'binnen' is)


IP verkeer gaat natuurlijk twee kanten op. De ICMP echo request moet naar binnen mogen, maar de echo reply moet weer naar buiten en dus ook door de firewall mogen.

Verwijderd

Op donderdag 23 augustus 2001 10:17 schreef x-force het volgende:
en toch kan ik niet van buiten naar binnen pingen!!!
werk je met masquerading ?? Kun je ook wat meer detail geven over je netwerk ??

Verwijderd

Op donderdag 23 augustus 2001 13:39 schreef Operations het volgende:
TCP verkeer gaat natuurlijk twee kanten op. De ICMP echo request moet naar binnen mogen, maar de echo reply moet weer naar buiten en dus ook door de firewall mogen.
effe een beetje miereneuken:
een ping is geen TCP-verkeer maar zoals je zelf zegt: ICMP.

Verwijderd

ipchains howto staat een voorbeeld van een standaard firewall

Verwijderd

ugh met alleen forward-rules redt je't niet, je moet ook input/output accepteren..
(of heb ik ergens overheen gelezen dat je dat accept?)

Verwijderd

Op donderdag 23 augustus 2001 14:36 schreef CaDax het volgende:

[..]

effe een beetje miereneuken:
een ping is geen TCP-verkeer maar zoals je zelf zegt: ICMP.
Euh...crap.... |:(
Je hebt natuurlijk gelijk.... :)

  • x-force
  • Registratie: Maart 2001
  • Laatst online: 05-01-2024
oke allemaal bedankt! ik ben al weer een heel stuk op gang!

dat tcpdump werk perfect! en waar die logs staan is ook handig

maar ik denk dat ik er nu wel uit kom

VangenopBetaalwater.nl Het platform om ervaringen over betaalwater in Frankrijk te delen met andere karpervissers zodat iedereen kan vangen op betaalwater!


  • Questor
  • Registratie: November 1999
  • Laatst online: 28-03-2024

Questor

Er staat iets op m'n voet

Op donderdag 23 augustus 2001 10:17 schreef x-force het volgende:

ipchains -A forward -s 192.84.219.0/24 -i ppp0 -j bin-bui
ipchains -A forward -i eth0 -j bui-bin
en toch kan ik niet van buiten naar binnen pingen!!!
help :'(
Hmm.. als je met masquerading werkt kun je sowieso niet van buiten naar binnen pingen (c.q. van buiten je firewall (ergens op het internet) naar een host op je LAN pingen, tenzij je zelf pingt naar buiten, dan komt er wel een echo reply terug).

:D ik hoop dat je geen tikfout hebt gemaakt hier...

> ipchains -A forward -s 192.84.219.0/24 -i ppp0 -j bin-bui

want.. euhh.. 192.84.219.0 valt buiten de private range, als jij masquerading wil gebruiken, that is. Zo te zien is het van een Australisch bedrijfje:

> Netname: RADLOGIC
> Netblock: 192.84.219.0 - 192.84.219.255

Ik zou je dan meer de range 192.168.x.x aanraden, die is daar voor bedoeld.

Hier stond een hele oude sig.

Pagina: 1