[BC3] ICQ file transfer achter linux firewall.

Pagina: 1
Acties:

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Ik zit met men win2k PC achter een linux firewall, ICQ werkt maar ik heb geen filetransfer. De IRC filetransfer werkt danweer wel.

Hoe kan ik dit verhelpen?

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Verwijderd

ik citeer [topic=114623]

2 mogelijkheden:
1) De icq masq module installeren.
Meer info op de site van freesco zelf.
2) Anders moet je instellen dat een bepaalde range van poorten naar jou worden doorgestuurd. Info te vinden in de masquerading-howto van http://www.linuxdoc.org

Verwijderd

mmm, filetransfer heb ik ook gewoon. Maar ik heb geen icqmasq module en ook geen portforwarding. Wel ftpmasq module btw :)

  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 20-05 09:15
Op vrijdag 18 mei 2001 16:16 schreef Zemanova het volgende:
mmm, filetransfer heb ik ook gewoon. Maar ik heb geen icqmasq module en ook geen portforwarding. Wel ftpmasq module btw :)
Werkt ook niet... heb ik al geprobeerd |:(

My weblog


Verwijderd

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
   ipchains -M -S 36000 0 0


    # Enable IP Forwarding, if it isn't already
    echo 1 > /proc/sys/net/ipv4/ip_forward

    # Enable TCP SYN Cookie Protection
    echo 1 > /proc/sys/net/ipv4/tcp_syncookies

    # Enable always defragging Protection
    echo 1 > /proc/sys/net/ipv4/ip_always_defrag

    # Enable broadcast echo  Protection
    echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts

    # Enable bad error message  Protection
    echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses

    # Enable IP spoofing protection
    # turn on Source Address Verification
    for f in /proc/sys/net/ipv4/conf/*/rp_filter; do
      echo 1 > $f
    done

    # Disable ICMP Redirect Acceptance
    for f in /proc/sys/net/ipv4/conf/*/accept_redirects; do
      echo 0 > $f
    done

    for f in /proc/sys/net/ipv4/conf/*/send_redirects; do
      echo 0 > $f
    done

    # Disable Source Routed Packets
    for f in /proc/sys/net/ipv4/conf/*/accept_source_route; do
      echo 0 > $f
    done

    # Log Spoofed Packets, Source Routed Packets, Redirect Packets
    for f in /proc/sys/net/ipv4/conf/*/log_martians; do
      echo 1 > $f
    done

    # These modules are necessary to masquerade their respective services.
    /sbin/modprobe ip_masq_ftp

    ipchains -A input  -i $LOOPBACK_INTERFACE  -j ACCEPT
    ipchains -A output -i $LOOPBACK_INTERFACE  -j ACCEPT

    ipchains -A input  -i $LOCAL_INTERFACE_1 -s $LOCALNET_1 -j ACCEPT
    ipchains -A output -i $LOCAL_INTERFACE_1 -d $LOCALNET_1 -j ACCEPT




ipchains -A forward -i $EXTERNAL_INTERFACE -s $LOCALNET_1 -j MASQ

Meer kan ik echt niet ontdekken :)

misschien heb je hier wat aan??
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
    ipchains -A output -i $EXTERNAL_INTERFACE -p tcp  \
         -s $IPADDR $UNPRIVPORTS \
         --destination-port 2000:4000 -j ACCEPT

    ipchains -A input  -i $EXTERNAL_INTERFACE -p tcp ! -y \
         --source-port 2000:4000 \
         -d $IPADDR $UNPRIVPORTS -j ACCEPT

    ipchains -A output -i $EXTERNAL_INTERFACE -p udp  \
         -s $IPADDR $UNPRIVPORTS \
         --destination-port 4000 -j ACCEPT

    ipchains -A input  -i $EXTERNAL_INTERFACE -p udp  \
         --source-port 4000 \
         -d $IPADDR $UNPRIVPORTS -j ACCEPT

Die heb ik nodig als ik (center) ICQ op m''n server draai. Voor het forwarden van ICQ is ie niet nodig.

Verwijderd

Ok, ik zie hierboven al wat verschillende opties staan. Ik heb hier erg lang mee geklooit voordat het bij mij werkte.

De icq masq module die hierboven wordt genoemd werkt alleen met icq99 en niet met icq2000. Je moet dus per client achter je gateway een range van 20 poorten forwarden. Als je een firewall hebt met een default deny policy zul je eerst poorten moeten openen.

Dat doe je met: /sbin/ipchains -A input -j ACCEPT -p tcp -s $UNIVERSE -d $EXTIP 2000:2020

$UNIVERSE (0.0.0.0) en $EXTIP (ip van netwerkkaart waar je kabelmodem aan hangt) zijn variabelen die ik in mijn script gebruik.

Vervolgens moet je de poorten forwarden naar een client. Dat doe je met: port=2000
while [ $port -le 2020 ]
do
/usr/sbin/ipmasqadm portfw -a -P tcp -L $EXTIP $port -R $PORTFWIP1 $port
port=$((port+1))
done

$PORTFWIP1 is je ipadres van je client achter je gateway (bv: 192.168.1.2)

Dan moet je in icq nog een paar dingen instellen. Je gaat naar Preferences->Connections->Server. Daar stel je in Using firewall en not using proxy. Bij de tab User kies je voor Use the following TCP listen ports for incoming event. Hier vul je dus de port range in die je in je firewall had geforward naar een van je clients.

Voor elke client moet je 20 andere porten forwarden. Ik denk dat het zo wel moet lukken, toch ? :)

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Ook leuk is even socks installeren (indien mogelijk)
Zie hier de reference implementatie

Dan ben je van "alle" problemen af ;)

  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 17-08 23:56

Janoz

Moderator Devschuur®

!litemod

Op vrijdag 18 mei 2001 20:41 schreef balou het volgende:
Ok, ik zie hierboven al wat verschillende opties staan. Ik heb hier erg lang mee geklooit voordat het bij mij werkte.
.....
offtopic:
TrinityOS firewall script? Die varnamen komen me erg bekend voor :)

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


Verwijderd

Op vrijdag 18 mei 2001 21:37 schreef Janoz het volgende:

[..]

offtopic:
TrinityOS firewall script? Die varnamen komen me erg bekend voor :)
Jupzz, beetje ge-edit hier en daar. :)

  • Apache
  • Registratie: Juli 2000
  • Laatst online: 17-08 14:28

Apache

amateur software devver

icq->preferences->using firewall->not using proxy

deed het bij mij al, ik heb icq2kb

If it ain't broken it doesn't have enough features


Verwijderd

Op vrijdag 18 mei 2001 23:03 schreef Apache het volgende:
icq->preferences->using firewall->not using proxy

deed het bij mij al, ik heb icq2kb
Ik heb ook icq2kb, maar ik moest toch echt eerst de geforwarde poorten opgeven, wat me ook logisch lijkt.

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Zo werkt ie bij mij achter Freesco perfect:
ICQ > Preferences > Connections:

Tabblad General:
ICQ will determine IP auto.

Tabblad Server:
Using Firewall
Not Using Proxy

Tabblad User:
Not Using Proxy
Use dynamically allocated ports (default)

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
gebruik dan gewoon een gewone windoos firewall..

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Ik vind de socks-proxy oplossing persoonlijk nog veel makkelijker :)
Kun je ook "oneindig" veel icq-users erachter planten.

  • Bleh!
  • Registratie: Januari 2000
  • Laatst online: 20:55

Bleh!

:)

Tegenwoordig kun je als je SQUID of een andere HTTPS proxy draait ook ICQ-en.. Leuk voor op het werk >:)
Afijn daar werken file-transfers ook over. Hiervoor moet je wel ICQ 2000 hebben.

Toen plassen pissen werd, is het gezeik begonnen.


Verwijderd

Op zaterdag 19 mei 2001 09:30 schreef jelmervos het volgende:
Zo werkt ie bij mij achter Freesco perfect:
ICQ > Preferences > Connections:

Tabblad General:
ICQ will determine IP auto.

Tabblad Server:
Using Firewall
Not Using Proxy

Tabblad User:
Not Using Proxy
Use dynamically allocated ports (default)
Dit werkt dus alleen als je inkomende connecties toelaat op de dynamic port range. Als je dit toelaat staat je firewall nog behoorlijk open. Ik ging in mijn voorbeeld uit van een default deny of reject firewall, dan moet je dus de gewenste poorten openzetten. ICQ kan dan ook alleen via die poorten inkomende filetranfers aannemen.

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Is deze topic nog steeds actief :-)
Bij ICQ stel je in: Use firewall zonder proxy. Da''s alles.

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Wilke
  • Registratie: December 2000
  • Laatst online: 20:49
Weet iemand misschien ook om welke poorten het precies gaat? Van 2000 t/m 4000 opengooien/forwarden vind ik ook weer zo iets.

Of varieert het ergens binnen die range?

Zou leuk zijn als iemand dit wist want ik gebruik FreeBSD als firewall dus die grap met ICQMasq-kernel module gaat denk ik niet helemaal op.

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Op zondag 20 mei 2001 18:29 schreef balou het volgende:

[..]

Dit werkt dus alleen als je inkomende connecties toelaat op de dynamic port range. Als je dit toelaat staat je firewall nog behoorlijk open. Ik ging in mijn voorbeeld uit van een default deny of reject firewall, dan moet je dus de gewenste poorten openzetten. ICQ kan dan ook alleen via die poorten inkomende filetranfers aannemen.
aha, dus ik heb mijn firewall (Freesco) behoorlijk open staan. Zou wel kunnen, maar ik ben ook niet zo bang voor ''hackers'', laat ze maar binnen komen. Verrot me niks. :)

"The shell stopped unexpectedly and Explorer.exe was restarted."


Verwijderd

Op zaterdag 19 mei 2001 11:19 schreef ACM het volgende:
Ik vind de socks-proxy oplossing persoonlijk nog veel makkelijker :)
Kun je ook "oneindig" veel icq-users erachter planten.
als beide gebruikers socks gebruiken kun je geen directe verbinding leggen dus geen filetranfer.

/me die niet snapt waarom het bij hem wel gewoon werkt.
code:
1
ipchains -A forward -i $EXTERNAL_INTERFACE -s $LOCALNET_1 -j MASQ

Ik masq dus alles !? Lijkt met niet onveilig, omdat ik toch geen trojans op m''n werkstations heb.

De range 2000:4000 hoef ik niet eens open te zetten voor ICQ achter de firewall. Alleen maar als ICQ op de firewall/server zelf wordt gedraait. :)

Verder is het zo dat deze poorten gewoon dicht zitten. Pas als ik icq daadwerkelijk draai op de firewall/server staat er een poort open. En dat lijkt me logisch :)
Pagina: 1