Ik draai nu al een half jaar ofzo Red Hat 7.1, maar het is me nog steeds niet gelukt om poorten door te sturen... Met 6.2 en 7.0 gaat dit perfect met ipmasqadm, maar in 7.1 lukt dit gewoon niet. Ik heb al meerder keren hier vragen over gesteld, maar het is eigenlijk nooit gelukt.
Ik heb daarom maar besloten om over te stappen op iptables, aangezien het hiermee wel in 1 keer werkt! Nu maakt RedHat 7.1 alleen standaard een mooie firewall aan (met het programma 'lokkit'). En dat is dus in ipchains-'formaat'. Hieronder even de rules zoals ik m heb ingesteld (0-1024 dicht, behalve ftp, mail en pop voor eth0; voor eth1 volledige toegang. vooral dit laatste is erg belangrijk! ik wil nl. vanuit het netwerk kunnen ssh-en):
Nu is mijn vraag, hoe moet dit worden als ik overstap op iptables? Ik wordt namelijk erg duizelig van die HOWTO's
(heb me ook nooit in een ipchains-howto verdiept overigens)
[update]
Ik heb nu dit al op wat door te sturen:
Ik heb daarom maar besloten om over te stappen op iptables, aangezien het hiermee wel in 1 keer werkt! Nu maakt RedHat 7.1 alleen standaard een mooie firewall aan (met het programma 'lokkit'). En dat is dus in ipchains-'formaat'. Hieronder even de rules zoals ik m heb ingesteld (0-1024 dicht, behalve ftp, mail en pop voor eth0; voor eth1 volledige toegang. vooral dit laatste is erg belangrijk! ik wil nl. vanuit het netwerk kunnen ssh-en):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
| IW /etc/sysconfig/ipchains Row 1 Col 1 8:09 Ctrl-K H for help # Firewall configuration written by lokkit # Manual customization of this file is not recommended. # Note: ifup-post will punch the current nameservers through the # firewall; such entries will *not* be listed here. :input ACCEPT :forward ACCEPT :output ACCEPT -A input -s 0/0 -d 0/0 25 -p tcp -y -j ACCEPT -A input -s 0/0 -d 0/0 80 -p tcp -y -j ACCEPT -A input -s 0/0 -d 0/0 21 -p tcp -y -j ACCEPT -A input -s 0/0 -d 0/0 -i lo -j ACCEPT -A input -s 0/0 -d 0/0 -i eth1 -j ACCEPT -A input -p tcp -s 0/0 -d 0/0 0:1023 -y -j REJECT -A input -p tcp -s 0/0 -d 0/0 2049 -y -j REJECT -A input -p udp -s 0/0 -d 0/0 0:1023 -j REJECT -A input -p udp -s 0/0 -d 0/0 2049 -j REJECT -A input -p tcp -s 0/0 -d 0/0 6000:6009 -y -j REJECT -A input -p tcp -s 0/0 -d 0/0 7100 -y -j REJECT |
Nu is mijn vraag, hoe moet dit worden als ik overstap op iptables? Ik wordt namelijk erg duizelig van die HOWTO's
[update]
Ik heb nu dit al op wat door te sturen:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
| #!/bin/sh # quick hack: ipchains unloaden rmmod ipchains # NAT module laden modprobe iptable_nat # FTP module laden modprobe ip_nat_ftp modprobe ip_conntrack_ftp # In de NAT tabel (-t nat), een rule toevoegen (-A) na het routen # (POSTROUTING) voor alle uitgaande paketten vanaf eth0 (-o eth0), # die zegt MASQUERADE de verbinding (-j MASQUERADE). iptables -F iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE # Ip forwarding aanzetten echo 1 > /proc/sys/net/ipv4/ip_forward # ICQ forwarding op poort 5000 - 5019 iptables -A PREROUTING -t nat -p tcp -d 213.93.20.7 --dport 5000:5019 -j DNAT --to 192.168.0.2:5000-5019 # RedAlert aanzetten iptables -A PREROUTING -t nat -p tcp -d 213.93.20.7 --dport 8675 -j DNAT --to 192.168.0.2:8675 iptables -A PREROUTING -t nat -p udp -d 213.93.20.7 --dport 8675 -j DNAT --to 192.168.0.2:8675 iptables -A PREROUTING -t nat -p udp -d 213.93.20.7 --dport 5009 -j DNAT --to 192.168.0.2:5009 |