Toon posts:

ipchains + dhcp

Pagina: 1
Acties:

Verwijderd

Topicstarter
M'n servertje is een suse7.2 bak met 2 netwerk kaarten.

De een is een 100VG verbinding met m'n interne netwerk. de ander is een 10BaseT voor internet [casema com21].

Ik heb een 2.4.4-4GB kernel. ik gebruik ipchains nu al voor masq. zodat 't interne netwerk van internet gebruik kan maken [realaudio e.d.] dat werkt.

Op m'n servertje staat o.a. ook samba, finger, ssh, squid, ftpd, apache, nessus, nfsserver.

Ik wil nu zorgen dat samba finger e.d. niet van buitenaf te benaderen zijn. apache en proftpd en ssh mogen wel van buitenaf benaderd worden. Hoe krijg ik dit voor elkaar?
code:
1
2
3
4
5
6
7
[schema]
   (internet wanadoo com21)
              | 
   (SuSE 7.2 met kernel 2.4.4-4GB, ftp, www, ssh, samba,enz)
              |
   (interne netwerk 192.168.0.xxx)
[/schema]

Verwijderd

Topicstarter
In de meeste howto wordt er vanuit gegaan dat je een statisch ip hebt.

Verwijderd

Je kunt een script schrijven dat eerst je ip wegschrijft naar een variabele en dan daarmee de ipchains command uitvoerd, is ergens in de search wel te vinden.

Verwijderd

Hier gaan we weer!!! :(
Als je boven aan je scherm kijkt zie je een button search zitten.
Als je die aanklikt en je zoekterm is "linux ipchains dhcp" en klikt dan op de [ZOEKEN] -knop
krijg je zoveel antwoorden totdat je er bij neervalt!
Het zijn er "maar" 85 !!!
Er zijn legio oplossingen dus te vinden!!!!!!!!!!
Maar kijk anders maar eens op freesco
Daar heb je een router op 1 floppy incl alle ondersteuning die je maar wilt hebben met zo'n beetje alle denkbare services beschikbaar. (JA, ook DHCP!!!)

Verwijderd

Topicstarter
lijkt me geen super oplossing [toch bedankt]
wanadoo geeft me namelijk om de x uur een nieuw ip...

ik hoorde van iem. anders dat -i ppp0 en dan als -d 0.0.0.0/0 maar dan is dat toch bij alle doelen op internet en niet aleen ik?

Verwijderd

Ik neem aan dat je niet ipchains maar iptables bedoelt, gezien de kernel 2.4?

Anders zou ik alsnog overwegen iptables te gaan gebruiken.

Voor je antwoord:

[url="http://http://ldp.nllgg.nl/HOWTO/IPCHAINS-HOWTO.html"]ipchains howto[/url]
iptables howto

En natuurlijk deze: Hele lading voorbeelden etc

  • Kippenijzer
  • Registratie: Juni 2001
  • Laatst online: 16-08 09:43

Kippenijzer

McFallafel, nu met paardevlees

Maak een scriptje dat "merkt" dat je IP weer veranderd en dan de hele firewall opnieuw uitvoert.
Aan het begin van je firewall-script laat je je IP bepalen in een variabele.

Iets van (gokje, kan hem nu niet checken.)

MIJNIP=`ifconfig eth0 | grep inet | cut -d : -f 2 | cut -d \ -f 1`
En net zoiets voor je netmask (maar die zal wel wat statischer zijn.)

Verwijderd

Ik heb ook niet gezegd dat het DE oplossing is, maar een oplossing.....
Maar ik zou zeggen gebruik de search nu eindelijk eens, want die vraag is hier al zo vaak gesteld en er is ook nog alijd een (werkend!) antwoord uit gekomen.
Wees niet bang, je bent echt de enige niet die met dit "probleem" worsteld.
Maar bij die 85 resultaten zitten postings tot ruim 350 berichten over dit onderwerp.
Je kan 'm nog wel wat kleiner maken door er ook "casema" bij te zetten in de zoekterm, maar ook dan hou je er nog altijd 8 postings over.
Daar zal je antwoord altijd wel bij zitten.

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 14:48 schreef Kippenijzer het volgende:
Maak een scriptje dat "merkt" dat je IP weer veranderd en dan de hele firewall opnieuw uitvoert.
Hoe?
Aan het begin van je firewall-script laat je je IP bepalen in een variabele.

Iets van (gokje, kan hem nu niet checken.)

MIJNIP=`ifconfig eth0 | grep inet | cut -d : -f 2 | cut -d \ -f 1`
En net zoiets voor je netmask (maar die zal wel wat statischer zijn.)
als je van eth0 ppp0 maakt werkt 'ie idd. ik kan dan ook wel de netmask acherhalen.

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 14:39 schreef oudakker het volgende:
Maar kijk anders maar eens op freesco
Daar heb je een router op 1 floppy incl alle ondersteuning die je maar wilt hebben met zo'n beetje alle denkbare services beschikbaar. (JA, ook DHCP!!!)
Weet ik maar gebruik m'n server ook als workstation....
Bedankt voor de tip.

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 14:53 schreef oudakker het volgende:
Ik heb ook niet gezegd dat het DE oplossing is, maar een oplossing.....
Klopt.
Maar ik zou zeggen gebruik de search nu eindelijk eens, want die vraag is hier al zo vaak gesteld en er is ook nog alijd een (werkend!) antwoord uit gekomen.
en dat was?
Wees niet bang, je bent echt de enige niet die met dit "probleem" worsteld.
Had niet anders verwacht.
Maar bij die 85 resultaten zitten postings tot ruim 350 berichten over dit onderwerp.
Heb ik tussen gekeken, nog niets gevonden. zal wel niet goed gekeken hebben.
Je kan 'm nog wel wat kleiner maken door er ook "casema" bij te zetten in de zoekterm, maar ook dan hou je er nog altijd 8 postings over.
Daar zal je antwoord altijd wel bij zitten.
Ik hoop het.

Verwijderd

Topicstarter
Waarom werkt 't volgende niet? [zou m'n webserver niet meer benaderbaar maken via internet]
ppp0 is m'n internet verbinding.
code:
1
ipchains -A input -i ppp0 -p tcp --dport 80 -j REJECT

Verwijderd

Volgens mij zitten jullie veel te moeilijk te doen. Hij heeft 'de buitenwereld' aan 1 interface hangen en 'de binnenkant' aan een andere.

Daar kan hij op filteren, hoeft geen IP aan te pas te komen.

Ik weet niet hoe het voor ipchains zit (snap uberhaupt niet waarom je met een 2.4.x kernel ipchains draait) maar hier is een voorbeeld voor iptables waarbij ik er vanuit gegaan ben dat intern aan eth1 zit en extern aan ppp0:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
# forwarding aanzetten
echo 1 > /proc/sys/net/ipv4/ip_forward

# alles droppen
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP

# wat standaard regeltjes:
# anti-spoof
iptables -A INPUT -i ppp0 -s 192.168.1.0/24 -j DROP
iptables -A INPUT -o ppp0 -d 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o ppp0 -s 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o ppp0 -d 192.168.1.0/24 -j DROP

# alle verkeer van intern toestaan
iptables -A INPUT -i eth1 -j ACCEPT

# extern: http mag (apache)
iptables -A INPUT -i ppp0 -p tcp --dport 80 -j ACCEPT

# extern: ftp mag (proftpd)
iptables -A INPUT -i ppp0 -p tcp --dport 20:21 -j ACCEPT

# extern: ssh mag (ssh)
iptables -A INPUT -i ppp0 -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -i ppp0 -p udp --dport 22 -j ACCEPT

# extern: een eenmaal gemaakte verbinding mag:
iptables -A OUTPUT -o ppp0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i ppp0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# internet intern beschikbaar maken:
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE

# wat mag er van intern naar extern? (dus wat er op de client PC's beschikbaar is)
# ftp
iptables -A FORWARD -i eth1 -p tcp --dport 20:21 -j ACCEPT
# smtp
iptables -A FORWARD -i eth1 -p tcp --dport 25 -j ACCEPT
# http
iptables -A FORWARD -i eth1 -p tcp --dport 80 -j ACCEPT
# pop3
iptables -A FORWARD -i eth1 -p tcp --dport  110 -j ACCEPT
# https
iptables -A FORWARD -i eth1 -p tcp --dport 443 -j ACCEPT

# bestaande verbindingen
iptables -A FORWARD -s 0/0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# pingen aanzetten
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT
iptables -A FORWARD -p icmp -j ACCEPT

Bovenstaande is niet perfect, zitten vast nog fouten in maar doet precies wat je wilt..

Verwijderd

Op woensdag 10 oktober 2001 15:44 schreef compukid het volgende:
Waarom werkt 't volgende niet? [zou m'n webserver niet meer benaderbaar maken via internet]
ppp0 is m'n internet verbinding.
code:
1
ipchains -A input -i ppp0 -p tcp --dport 80 -j REJECT
Hoe staat de policy voor je input chain? Welke regels zitten er nog meer in?

/edit: oh ja: hoe test je of het wel/niet werkt?

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 15:49 schreef hezik het volgende:
Volgens mij zitten jullie veel te moeilijk te doen. Hij heeft 'de buitenwereld' aan 1 interface hangen en 'de binnenkant' aan een andere.
Klopt eth0 is local en ppp0 is inet
Daar kan hij op filteren, hoeft geen IP aan te pas te komen.

Ik weet niet hoe het voor ipchains zit (snap uberhaupt niet waarom je met een 2.4.x kernel ipchains draait)
Ik gebruik ipchains voor masq, dacht dat dat niet zo makkelijk ging met iptables. en omdat veel progjes [o.a gfcc] volgens mij van ipchains uit gaan.
maar hier is een voorbeeld voor iptables waarbij ik er vanuit gegaan ben dat intern aan eth1 zit en extern aan ppp0:

Bovenstaande is niet perfect, zitten vast nog fouten in maar doet precies wat je wilt..
Het mag dan niet perfect zijn maar wel precies wat ik zocht. tnx. Ik ga 't ff proberen.

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 15:54 schreef hezik het volgende:

[..]

Hoe staat de policy voor je input chain? Welke regels zitten er nog meer in?

/edit: oh ja: hoe test je of het wel/niet werkt?
policy staat op ACCEPT. zal wel DENY moeten zijn.
ik heb 't onder andere geprobeerd door m'n interne en externe ip in te tikken in m'n netschaap. [op m'n server]

Verwijderd

Ik bedenk me net dat in dat schemaatje van mij nog geen rekening gehouden wordt met dhcp, dat zul je er dus zelf nog even in moeten frutselen :)

(in de zin van: DHCP pakketjes worden niet toegestaan, je moet dus nog even de voor DHCP gebruikte poorten openzetten)

Verwijderd

policy staat op ACCEPT. zal wel DENY moeten zijn.
ik heb 't onder andere geprobeerd door m'n interne en externe ip in te tikken in m'n netschaap. [op m'n server]
Dat soort dingen kun je niet locaal testen. Laat je IP eens scannen door bv www.grc.com (shields up--> shields up --> probe my ports) en je zult zien dat je webserver niet benaderbaar is van buitenaf.

Verwijderd

Gebruik je nou iptables of ipchains? In je eerste post heb je het over ipchains en nu ben je aan de slag met iptables.

Verwijderd

Topicstarter
als ik 't script van hezik run krijg ik de volgende error:
code:
1
2
3
iptables v1.2.1a: Can't use -o with INPUT

Try `iptables -h' or 'iptables --help' for more information.

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 16:06 schreef hezik het volgende:

[..]

Dat soort dingen kun je niet locaal testen. Laat je IP eens scannen door bv www.grc.com (shields up--> shields up --> probe my ports) en je zult zien dat je webserver niet benaderbaar is van buitenaf.
Ok ik zal het de volgende keer ook via grc.com proberen.

Verwijderd

Dat komt door deze regel:
code:
1
iptables -A INPUT -o ppp0 -d 192.168.1.0/24 -j DROP

dat had natuurlijk -i moeten zijn.

-o = output
-i = input

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 16:11 schreef balou het volgende:
Gebruik je nou iptables of ipchains? In je eerste post heb je het over ipchains en nu ben je aan de slag met iptables.
ik heb 'm om te testen nu tijdelijk op iptables gezet. Ik ben nog een beetje huiverig voor iptables.....

Verwijderd

Op woensdag 10 oktober 2001 16:19 schreef compukid het volgende:

[..]

ik heb 'm om te testen nu tijdelijk op iptables gezet. Ik ben nog een beetje huiverig voor iptables.....
Huh, nu snap ik het niet meer :?

Je bent huiverig voor iptables maar toch test je daarmee? Een goed ipchains script vind je op: http://www.ecst.csuchico.edu/~dranch/LINUX/TrinityOS/cHTML/TrinityOS-c-10.html#ss10.7

Dit script werkt ook goed samen met dhcp.

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 16:18 schreef hezik het volgende:
Dat komt door deze regel:
code:
1
iptables -A INPUT -o ppp0 -d 192.168.1.0/24 -j DROP

dat had natuurlijk -i moeten zijn.

-o = output
-i = input
Hij geeft geen error..maar als ik 't uitgevoerd heb kan ik opeens niet meer internetten. Ik heb eth1 in eth0 veranderd omdat dat mijn interne nic is.

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 16:29 schreef compukid het volgende:

[..]

Hij geeft geen error..maar als ik 't uitgevoerd heb kan ik opeens niet meer internetten. Ik heb eth1 in eth0 veranderd omdat dat mijn interne nic is.
ik heb nu ook 192.168.1.0 veranderd in 192.168.0.0 [m'n interne ip]

Verwijderd

en? Hoeist?

Heb je er wel aan gedacht dhcp nog toe te staan?

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 16:36 schreef hezik het volgende:
en? Hoeist?

Heb je er wel aan gedacht dhcp nog toe te staan?
't werkt nog niet.....
dhcp toestaan hoe?

Verwijderd

voor de volledigheid: dhcp sta je zo toe:
code:
1
2
iptables -A input -p udp -i ppp0 --dport 67:68 -j ACCEPT
iptables -A output -p udp -o ppp0 --dport 67:68 -j ACCEPT

Als ik het goed begrijp is die ppp link er eentje 'over ethernet', dus het zou kunnen dat je voor die eth nog wat accept regeltjes moet instellen, bv:
code:
1
2
iptables -A INPUT -i eth1 -j ACCEPT
iptabels -A OUTPUT -i eth1 -j ACCEPT

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 16:21 schreef balou het volgende:

[..]

Huh, nu snap ik het niet meer :?

Je bent huiverig voor iptables maar toch test je daarmee? Een goed ipchains script vind je op: http://www.ecst.csuchico.edu/~dranch/LINUX/TrinityOS/cHTML/TrinityOS-c-10.html#ss10.7

Dit script werkt ook goed samen met dhcp.
Kan iemand mij vertellen wat ongeveer 't verschil is tussen iptables en ipchains [bijde zijn nieuw voor me...ik heb wel met ipfwadm[debian 2.0] gewerkt...]

Verwijderd

Weinig, iptables werkt imo eenvoudiger.

Ipchains is 'de oude versie' en iptables 'de nieuwe'.

Globaal:

kernel 2.2.x --> ipchains
kernel 2.4.x --> iptables

Voordelen van iptables:

- statefull
- alles binnen 1 programma (geen ipwadm oid nodig)

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 16:41 schreef hezik het volgende:
voor de volledigheid: dhcp sta je zo toe:
code:
1
2
iptables -A input -p udp -i ppp0 --dport 67:68 -j ACCEPT
iptables -A output -p udp -o ppp0 --dport 67:68 -j ACCEPT

Als ik het goed begrijp is die ppp link er eentje 'over ethernet', dus het zou kunnen dat je voor die eth nog wat accept regeltjes moet instellen, bv:
code:
1
2
iptables -A INPUT -i eth1 -j ACCEPT
iptabels -A OUTPUT -i eth1 -j ACCEPT
voor de voledigheid:
eth0 is intern netwerk 100VG[HP 100VG ISA] 192.168.0.0
eth1 is naar m'n com21 kabelmodem 10BaseT [3com9xxx PCI]
ppp0 is m'n PPPoE/DHCP verbinding met wanadoo[casema]
ippp0 is m'n ISDN verbinding [nu niet in gebruik]
vmnet is m'n virtuele verbinding voor vmware [bridged]
sit0 is m'n IPv6-in-IPv4
lo is m'n loopback [127.0.0.1 duh!]

Verwijderd

Topicstarter
ter info:
ik gebruik m'n eigen dns. bind9 staat op m'n server en hij forward naar de dns'en van m'n isp

Verwijderd

Topicstarter
't werkt nog niet....maar waarom?

Verwijderd

Topicstarter
ter informatie:
eth0 is 192.168.0.1/24 [dus 255.255.255.0]
ppp0 is 212.64.15.x/255.255.255.255

Verwijderd

Ah.. het wordt steeds duidelijker .. :)

Ben momenteel even druk, zal met 30 minuten even het scriptje posten zodat hij helemaal goed is voor jouw situatie.. geduld..

in de tussentijd kun je even spelen met DNS (udp port 53), deze moet je ook toestaan nl.

Waarsch. werkt pingen naar een IP-adres wel al? (ping 212.120.66.195 bv, is een @home dns server)

Verwijderd

Topicstarter
klopt, ik kan idd pingen....

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 17:45 schreef hezik het volgende:
Ah.. het wordt steeds duidelijker .. :)
Dat is mooi.
Ben momenteel even druk, zal met 30 minuten even het scriptje posten zodat hij helemaal goed is voor jouw situatie.. geduld..
bij voorbaat dank! ik ben dan ff weg....vanavond terug..
in de tussentijd kun je even spelen met DNS (udp port 53), deze moet je ook toestaan nl.
code:
1
2
iptables -A INPUT -p udp -i ppp0 --dport 53 -j ACCEPT
iptables -A OUTPUT -p udp -o ppp0 --dport 53 -j ACCEPT
Waarsch. werkt pingen naar een IP-adres wel al? (ping 212.120.66.195 bv, is een @home dns server)
klopt, ik kan idd pingen.

Verwijderd

Topicstarter
hoe kan ik weten of iets een tcp of udp port is? netstat? en wat is het verschil tussen tcp en udp?
ik hoorde dat sommige progs 2 poorten gebruiken...de standaard en b.v. een daarboven. [b.v. ftp en ftp-data] waarom is dat zo? heeft dat te maken met het "--state ESTABLISHED,RELATED" stukje in het script?

Verwijderd

Topicstarter
Op woensdag 10 oktober 2001 17:45 schreef hezik het volgende:

Ben momenteel even druk, zal met 30 minuten even het scriptje posten zodat hij helemaal goed is voor jouw situatie.. geduld..
17:45+0:30=18:15 ? 't is nu 21:10....:? :? :?

Verwijderd

Ja, sommige mensen moeten ook werken voor hun geld en daarna slapen ;)

Goed, ik zal zorgen dat er voor vanavond 22.00 een scriptje staat, maar het staat je vrij om zelf ook eens wat te proberen hoor ;)

Verwijderd

Topicstarter
Op vrijdag 12 oktober 2001 07:46 schreef hezik het volgende:
Ja, sommige mensen moeten ook werken voor hun geld en daarna slapen ;)
Ok I understand....
Goed, ik zal zorgen dat er voor vanavond 22.00 een scriptje staat, maar het staat je vrij om zelf ook eens wat te proberen hoor ;)
Ik heb zelf ook al 't een en ander geprobeerd...ik begin 't al een beetje beter te begrijpen....maar werken..nee, dat [nog] niet....

Verwijderd

Nou, je wilt iig. ook DNS toestaan:

iptables -A INPUT -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p udp --sport 53 -j ACCEPT
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p udp --sport 53 -j ACCEPT

Die ESTABLISHED,RELATED targets zorgen ervoor dat bestaande verbindingen toegestaan worden. Maw. als een pakketje van een bepaalde computer eenmaal door je input chain geweest is (waar al die accept regels inzitten) dan mag hij er ook weer uit. RELATED zorgt er idd. voor dat bv. FTP (welke nog meer poorten gebruikt) ook goed gaat.

Aangezien je al kunt pingen denk ik haast dat bovenstaande al genoeg moet zijn, mocht dat niet zijn post dan even dan maak ik wel even een volledig nieuw script met alles er in..

Verwijderd

Topicstarter
ik ga wel ff wat proberen.....

Verwijderd

Topicstarter
ik krijg 't [nog] niet werkend.
hier is de uitvoer van 'iptables -L':
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
Chain INPUT (policy DROP)
target     prot opt source         destination     
DROP     all  --  192.168.0.0/24     anywhere        
DROP     all  --  anywhere       192.168.0.0/24     
ACCEPT     udp  --  anywhere         anywhere        udp dpt:domain 
ACCEPT     udp  --  anywhere         anywhere        udp spt:domain 
ACCEPT     udp  --  anywhere         anywhere        udp dpts:bootps:bootpc 
ACCEPT     all  --  anywhere         anywhere        
ACCEPT     all  --  anywhere         anywhere        
ACCEPT     tcp  --  anywhere         anywhere        tcp dpt:http 
ACCEPT     tcp  --  anywhere         anywhere        tcp dpts:ftp-data:ftp 
ACCEPT     tcp  --  anywhere         anywhere        tcp dpt:ssh 
ACCEPT     udp  --  anywhere         anywhere        udp dpt:ssh 
ACCEPT     all  --  anywhere         anywhere        state RELATED,ESTABLISHED 
ACCEPT     icmp --  anywhere         anywhere        

Chain FORWARD (policy DROP)
target     prot opt source         destination     
ACCEPT     tcp  --  anywhere         anywhere        tcp dpts:ftp-data:ftp 
ACCEPT     tcp  --  anywhere         anywhere        tcp dpt:smtp 
ACCEPT     tcp  --  anywhere         anywhere        tcp dpt:http 
ACCEPT     tcp  --  anywhere         anywhere        tcp dpt:pop3 
ACCEPT     tcp  --  anywhere         anywhere        tcp dpt:https 
ACCEPT     all  --  anywhere         anywhere        state RELATED,ESTABLISHED 
ACCEPT     icmp --  anywhere         anywhere        

Chain OUTPUT (policy DROP)
target     prot opt source         destination     
DROP     all  --  192.168.0.0/24     anywhere        
DROP     all  --  anywhere       192.168.0.0/24     
ACCEPT     udp  --  anywhere         anywhere        udp dpt:domain 
ACCEPT     udp  --  anywhere         anywhere        udp spt:domain 
ACCEPT     udp  --  anywhere         anywhere        udp dpts:bootps:bootpc 
ACCEPT     all  --  anywhere         anywhere        
ACCEPT     all  --  anywhere         anywhere        state RELATED,ESTABLISHED 
ACCEPT     icmp --  anywhere         anywhere

M'n firewall script:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
#!/bin/bash
local=192.168.0.0/24
intdev=eth0
extdev=ppp0

# forwarding aanzetten
echo 1 > /proc/sys/net/ipv4/ip_forward

# alles droppen
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP

# wat standaard regeltjes:
# anti-spoof
iptables -A INPUT -i $extdev -s $local -j DROP
iptables -A INPUT -i $extdev -d $local -j DROP
iptables -A OUTPUT -o $extdev -s $local -j DROP
iptables -A OUTPUT -o $extdev -d $local -j DROP

# DNS
iptables -A INPUT -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p udp --sport 53 -j ACCEPT
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p udp --sport 53 -j ACCEPT

# DHCP
iptables -A INPUT -p udp -i $extdev --dport 67:68 -j ACCEPT
iptables -A OUTPUT -p udp -o $extdev --dport 67:68 -j ACCEPT

# PPPoE
iptables -A INPUT -i $intdev -j ACCEPT
iptables -A OUTPUT -o $intdev -j ACCEPT

# alle verkeer van intern toestaan
iptables -A INPUT -i $intdev -j ACCEPT

# extern: http mag (apache)
iptables -A INPUT -i $extdev -p tcp --dport 80 -j ACCEPT

# extern: ftp mag (proftpd)
iptables -A INPUT -i $extdev -p tcp --dport 20:21 -j ACCEPT

# extern: ssh mag (ssh)
iptables -A INPUT -i $extdev -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -i $extdev -p udp --dport 22 -j ACCEPT

# extern: een eenmaal gemaakte verbinding mag:
iptables -A OUTPUT -o $extdev -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i $extdev -m state --state ESTABLISHED,RELATED -j ACCEPT

# internet intern beschikbaar maken:
iptables -t nat -A POSTROUTING -o $extdev -j MASQUERADE

# wat mag er van intern naar extern? (dus wat er op de client PC's beschikbaar is)
# ftp
iptables -A FORWARD -i $intdev -p tcp --dport 20:21 -j ACCEPT
# smtp
iptables -A FORWARD -i $intdev -p tcp --dport 25 -j ACCEPT
# http
iptables -A FORWARD -i $intdev -p tcp --dport 80 -j ACCEPT
# pop3
iptables -A FORWARD -i $intdev -p tcp --dport  110 -j ACCEPT
# https
iptables -A FORWARD -i $intdev -p tcp --dport 443 -j ACCEPT

# bestaande verbindingen
iptables -A FORWARD -s 0/0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# pingen aanzetten
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT
iptables -A FORWARD -p icmp -j ACCEPT

Verwijderd

Topicstarter
ik kan pingen en masq. lijkt 't ook te doen. ik heb geprobeert m'n pop3 mail te legen[dds] en te internetten.... en met ssh een verbinding te maken ['ssh compukid@192.168.0.1'] Dat ging allemaal niet.
uitvoer van 'ifconfig -a':
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
eth0    Link encap:Ethernet  HWaddr 08:00:09:B9:49:B7  
        inet addr:192.168.0.1  Bcast:192.168.0.255  Mask:255.255.255.0
        inet6 addr: fe80::a00:9ff:feb9:49b7/10 Scope:Link
        inet6 addr: fe80::800:9b9:49b7/10 Scope:Link
        UP BROADCAST RUNNING PROMISC MULTICAST  MTU:1500  Metric:1
        RX packets:12323428 errors:20 dropped:0 overruns:0 frame:20
        TX packets:13429866 errors:0 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:100 
        RX bytes:1416503124 (1350.8 Mb)  TX bytes:4153092499 (3960.6 Mb)
        Interrupt:3 Base address:0x300 

eth1    Link encap:Ethernet  HWaddr 00:10:5A:F5:5A:DC  
        inet6 addr: fe80::210:5aff:fef5:5adc/10 Scope:Link
        inet6 addr: fe80::10:5af5:5adc/10 Scope:Link
        UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
        RX packets:9228813 errors:20782 dropped:0 overruns:0 frame:38910
        TX packets:8017599 errors:0 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:100 
        RX bytes:4212409529 (4017.2 Mb)  TX bytes:1208142743 (1152.1 Mb)
        Interrupt:5 Base address:0xe400 

ippp0     Link encap:Point-to-Point Protocol  
        inet addr:192.168.0.1  P-t-P:192.168.0.99  Mask:255.255.255.255
        POINTOPOINT NOARP DYNAMIC  MTU:1500  Metric:1
        RX packets:0 errors:0 dropped:0 overruns:0 frame:0
        TX packets:0 errors:3 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:30 
        RX bytes:0 (0.0 b)  TX bytes:0 (0.0 b)

lo    Link encap:Local Loopback  
        inet addr:127.0.0.1  Mask:255.0.0.0
        inet6 addr: ::1/128 Scope:Host
        UP LOOPBACK RUNNING  MTU:16436  Metric:1
        RX packets:1290654 errors:0 dropped:0 overruns:0 frame:0
        TX packets:1290654 errors:0 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:0 
        RX bytes:89609385 (85.4 Mb)  TX bytes:89609385 (85.4 Mb)

ppp0    Link encap:Point-to-Point Protocol  
        inet addr:xxx.xxx.xxx.xxx  P-t-P:212.64.15.1  Mask:255.255.255.255
        UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:1492  Metric:1
        RX packets:651711 errors:0 dropped:0 overruns:0 frame:0
        TX packets:547556 errors:0 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:3 
        RX bytes:614203257 (585.7 Mb)  TX bytes:43824647 (41.7 Mb)

sit0    Link encap:IPv6-in-IPv4  
        NOARP  MTU:1480  Metric:1
        RX packets:0 errors:0 dropped:0 overruns:0 frame:0
        TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:0 
        RX bytes:0 (0.0 b)  TX bytes:0 (0.0 b)

vmnet1    Link encap:Ethernet  HWaddr 00:50:56:01:00:00  
        inet addr:192.168.142.1  Bcast:192.168.142.255  Mask:255.255.255.0
        inet6 addr: fe80::250:56ff:fe01:0/10 Scope:Link
        inet6 addr: fe80::50:5601:0/10 Scope:Link
        UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
        RX packets:0 errors:0 dropped:0 overruns:0 frame:0
        TX packets:5012 errors:0 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:100 
        RX bytes:0 (0.0 b)  TX bytes:0 (0.0 b)

Verwijderd

Topicstarter
dns seems to work...ik kan www.tweakers.net pingen..

Verwijderd

Topicstarter
Op vrijdag 12 oktober 2001 18:08 schreef compukid het volgende:
code:
1
2
3
# PPPoE
iptables -A INPUT -i $intdev -j ACCEPT
iptables -A OUTPUT -o $intdev -j ACCEPT
$intdev=eth0 maar PPPoE werkt via eth1....
ik heb pppoedev erbij gemaakt met als waarde eth1
maar werken....nee, dat nog niet.
masq lijkt 't trouwens ook te doen als er geen regels zijn en de policies staan op ACCEPT. ik heb bovenaan 't script nog een regel toegevoed ['iptables -F'] om met een 'schone lij' te beginnen...

Verwijderd

Topicstarter
Ter info: de output van 'nmap <ext.ip>'
de laatste 2 kolommen heb ik er zelf bij getikt.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
Port     State   Service    Prog      Voor:
21/tcp     open   ftp       proftpd     iedereen                  
22/tcp     open   ssh       openSSH     iedereen         
25/tcp     open   smtp     sendmail    lokaal        
37/tcp     open   time     xntp??   lokaal       
53/tcp     open   domain     bind9   lokaal      
79/tcp     open   finger     fingerd     lokaal      
80/tcp     open   http     apache   iedereen         
111/tcp    open   sunrpc     nfsd?   lokaal
139/tcp    open   netbios-ssn  samba?   lokaal      
515/tcp    open   printer   lpd    lokaal        
648/tcp    open   unknown   ?        lokaal      
901/tcp    open   samba-swat   samba-swat  iedereen      
1241/tcp   open   msg       ?        lokaal      
3001/tcp   open   nessusd   nessusd     lokaal       
3128/tcp   open   squid-http   squid-proxy lokaal        
3306/tcp   open   mysql   mySQLd    lokaal       
6000/tcp   open   X11       XFree86     lokaal       
8080/tcp   open   http-proxy   ssserver    lokaal

8080 is m'n StarOffice Schedule Server.

Verwijderd

Topicstarter
iemand nog tips?
Pagina: 1