De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
Verwijderd
2 mogelijkheden:
1) De icq masq module installeren.
Meer info op de site van freesco zelf.
2) Anders moet je instellen dat een bepaalde range van poorten naar jou worden doorgestuurd. Info te vinden in de masquerading-howto van http://www.linuxdoc.org
Verwijderd
Werkt ook niet... heb ik al geprobeerdOp vrijdag 18 mei 2001 16:16 schreef Zemanova het volgende:
mmm, filetransfer heb ik ook gewoon. Maar ik heb geen icqmasq module en ook geen portforwarding. Wel ftpmasq module btw
Verwijderd
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
| ipchains -M -S 36000 0 0
# Enable IP Forwarding, if it isn't already
echo 1 > /proc/sys/net/ipv4/ip_forward
# Enable TCP SYN Cookie Protection
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
# Enable always defragging Protection
echo 1 > /proc/sys/net/ipv4/ip_always_defrag
# Enable broadcast echo Protection
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
# Enable bad error message Protection
echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
# Enable IP spoofing protection
# turn on Source Address Verification
for f in /proc/sys/net/ipv4/conf/*/rp_filter; do
echo 1 > $f
done
# Disable ICMP Redirect Acceptance
for f in /proc/sys/net/ipv4/conf/*/accept_redirects; do
echo 0 > $f
done
for f in /proc/sys/net/ipv4/conf/*/send_redirects; do
echo 0 > $f
done
# Disable Source Routed Packets
for f in /proc/sys/net/ipv4/conf/*/accept_source_route; do
echo 0 > $f
done
# Log Spoofed Packets, Source Routed Packets, Redirect Packets
for f in /proc/sys/net/ipv4/conf/*/log_martians; do
echo 1 > $f
done
# These modules are necessary to masquerade their respective services.
/sbin/modprobe ip_masq_ftp
ipchains -A input -i $LOOPBACK_INTERFACE -j ACCEPT
ipchains -A output -i $LOOPBACK_INTERFACE -j ACCEPT
ipchains -A input -i $LOCAL_INTERFACE_1 -s $LOCALNET_1 -j ACCEPT
ipchains -A output -i $LOCAL_INTERFACE_1 -d $LOCALNET_1 -j ACCEPT
ipchains -A forward -i $EXTERNAL_INTERFACE -s $LOCALNET_1 -j MASQ |
Meer kan ik echt niet ontdekken
misschien heb je hier wat aan??
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
| ipchains -A output -i $EXTERNAL_INTERFACE -p tcp \
-s $IPADDR $UNPRIVPORTS \
--destination-port 2000:4000 -j ACCEPT
ipchains -A input -i $EXTERNAL_INTERFACE -p tcp ! -y \
--source-port 2000:4000 \
-d $IPADDR $UNPRIVPORTS -j ACCEPT
ipchains -A output -i $EXTERNAL_INTERFACE -p udp \
-s $IPADDR $UNPRIVPORTS \
--destination-port 4000 -j ACCEPT
ipchains -A input -i $EXTERNAL_INTERFACE -p udp \
--source-port 4000 \
-d $IPADDR $UNPRIVPORTS -j ACCEPT |
Die heb ik nodig als ik (center) ICQ op m''n server draai. Voor het forwarden van ICQ is ie niet nodig.
Verwijderd
De icq masq module die hierboven wordt genoemd werkt alleen met icq99 en niet met icq2000. Je moet dus per client achter je gateway een range van 20 poorten forwarden. Als je een firewall hebt met een default deny policy zul je eerst poorten moeten openen.
Dat doe je met: /sbin/ipchains -A input -j ACCEPT -p tcp -s $UNIVERSE -d $EXTIP 2000:2020
$UNIVERSE (0.0.0.0) en $EXTIP (ip van netwerkkaart waar je kabelmodem aan hangt) zijn variabelen die ik in mijn script gebruik.
Vervolgens moet je de poorten forwarden naar een client. Dat doe je met: port=2000
while [ $port -le 2020 ]
do
/usr/sbin/ipmasqadm portfw -a -P tcp -L $EXTIP $port -R $PORTFWIP1 $port
port=$((port+1))
done
$PORTFWIP1 is je ipadres van je client achter je gateway (bv: 192.168.1.2)
Dan moet je in icq nog een paar dingen instellen. Je gaat naar Preferences->Connections->Server. Daar stel je in Using firewall en not using proxy. Bij de tab User kies je voor Use the following TCP listen ports for incoming event. Hier vul je dus de port range in die je in je firewall had geforward naar een van je clients.
Voor elke client moet je 20 andere porten forwarden. Ik denk dat het zo wel moet lukken, toch ?
Zie hier de reference implementatie
Dan ben je van "alle" problemen af
Op vrijdag 18 mei 2001 20:41 schreef balou het volgende:
Ok, ik zie hierboven al wat verschillende opties staan. Ik heb hier erg lang mee geklooit voordat het bij mij werkte.
.....
TrinityOS firewall script? Die varnamen komen me erg bekend voor
Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'
Verwijderd
Jupzz, beetje ge-edit hier en daar.Op vrijdag 18 mei 2001 21:37 schreef Janoz het volgende:
[..]
offtopic:
TrinityOS firewall script? Die varnamen komen me erg bekend voor
deed het bij mij al, ik heb icq2kb
If it ain't broken it doesn't have enough features
Verwijderd
Ik heb ook icq2kb, maar ik moest toch echt eerst de geforwarde poorten opgeven, wat me ook logisch lijkt.Op vrijdag 18 mei 2001 23:03 schreef Apache het volgende:
icq->preferences->using firewall->not using proxy
deed het bij mij al, ik heb icq2kb
ICQ > Preferences > Connections:
Tabblad General:
ICQ will determine IP auto.
Tabblad Server:
Using Firewall
Not Using Proxy
Tabblad User:
Not Using Proxy
Use dynamically allocated ports (default)
"The shell stopped unexpectedly and Explorer.exe was restarted."
De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
Kun je ook "oneindig" veel icq-users erachter planten.
Afijn daar werken file-transfers ook over. Hiervoor moet je wel ICQ 2000 hebben.
Toen plassen pissen werd, is het gezeik begonnen.
Verwijderd
Dit werkt dus alleen als je inkomende connecties toelaat op de dynamic port range. Als je dit toelaat staat je firewall nog behoorlijk open. Ik ging in mijn voorbeeld uit van een default deny of reject firewall, dan moet je dus de gewenste poorten openzetten. ICQ kan dan ook alleen via die poorten inkomende filetranfers aannemen.Op zaterdag 19 mei 2001 09:30 schreef jelmervos het volgende:
Zo werkt ie bij mij achter Freesco perfect:
ICQ > Preferences > Connections:
Tabblad General:
ICQ will determine IP auto.
Tabblad Server:
Using Firewall
Not Using Proxy
Tabblad User:
Not Using Proxy
Use dynamically allocated ports (default)
Bij ICQ stel je in: Use firewall zonder proxy. Da''s alles.
De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
Of varieert het ergens binnen die range?
Zou leuk zijn als iemand dit wist want ik gebruik FreeBSD als firewall dus die grap met ICQMasq-kernel module gaat denk ik niet helemaal op.
aha, dus ik heb mijn firewall (Freesco) behoorlijk open staan. Zou wel kunnen, maar ik ben ook niet zo bang voor ''hackers'', laat ze maar binnen komen. Verrot me niks.Op zondag 20 mei 2001 18:29 schreef balou het volgende:
[..]
Dit werkt dus alleen als je inkomende connecties toelaat op de dynamic port range. Als je dit toelaat staat je firewall nog behoorlijk open. Ik ging in mijn voorbeeld uit van een default deny of reject firewall, dan moet je dus de gewenste poorten openzetten. ICQ kan dan ook alleen via die poorten inkomende filetranfers aannemen.
"The shell stopped unexpectedly and Explorer.exe was restarted."
Verwijderd
als beide gebruikers socks gebruiken kun je geen directe verbinding leggen dus geen filetranfer.Op zaterdag 19 mei 2001 11:19 schreef ACM het volgende:
Ik vind de socks-proxy oplossing persoonlijk nog veel makkelijker
Kun je ook "oneindig" veel icq-users erachter planten.
/me die niet snapt waarom het bij hem wel gewoon werkt.
1
| ipchains -A forward -i $EXTERNAL_INTERFACE -s $LOCALNET_1 -j MASQ |
Ik masq dus alles !? Lijkt met niet onveilig, omdat ik toch geen trojans op m''n werkstations heb.
De range 2000:4000 hoef ik niet eens open te zetten voor ICQ achter de firewall. Alleen maar als ICQ op de firewall/server zelf wordt gedraait.
Verder is het zo dat deze poorten gewoon dicht zitten. Pas als ik icq daadwerkelijk draai op de firewall/server staat er een poort open. En dat lijkt me logisch