Alle porten forwarden met Iptables

Pagina: 1
Acties:

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 21:44

Erhnam

het Hardware-Hondje :]

Topicstarter
Ik heb dit handige scriptje gevonden:

# forwarding aanzetten
echo 1 > /proc/sys/net/ipv4/ip_forward
# alles droppen
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP

# wat standaard regeltjes:
# anti-spoof
iptables -A INPUT -i eth0 -s 192.168.1.0/24 -j DROP
iptables -A INPUT -o eth0 -d 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o eth0 -s 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o eth0 -d 192.168.1.0/24 -j DROP

# alle verkeer van intern toestaan
iptables -A INPUT -i eth1 -j ACCEPT

# extern: http mag (apache)
iptables -A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT

# extern: ftp mag (proftpd)
iptables -A INPUT -i eth0 -p tcp --dport 20:21 -j ACCEPT

# extern: ssh mag (ssh)
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -i eth0 -p udp --dport 22 -j ACCEPT

# extern: een eenmaal gemaakte verbinding mag:
iptables -A OUTPUT -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# internet intern beschikbaar maken:
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

# wat mag er van intern naar extern? (dus wat er op de client PC's beschikbaar is)
# ftp
iptables -A FORWARD -i eth1 -p tcp --dport 20:21 -j ACCEPT
# smtp
iptables -A FORWARD -i eth1 -p tcp --dport 25 -j ACCEPT
# http
iptables -A FORWARD -i eth1 -p tcp --dport 80 -j ACCEPT
# pop3
iptables -A FORWARD -i eth1 -p tcp --dport 110 -j ACCEPT
# https
iptables -A FORWARD -i eth1 -p tcp --dport 443 -j ACCEPT

# bestaande verbindingen
iptables -A FORWARD -s 0/0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# pingen aanzetten
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT
iptables -A FORWARD -p icmp -j ACCEPT

Alleen nu zie ik dat alleen pop3 http https en smtp zijn toegestaan... Hoe zou ik dit scriptje kunnen aanpassen dat ALLE porten voor de clients openstaan, maar niet extern alles open wordt gezet. Oftewel de clients kunnen quaken telnetten msn icq etc etc. Maar de de porten extern blijven hetzelfde
Bedankt voor de moeite !

http://www.xbmcfreak.nl/


  • PCR
  • Registratie: Juni 2001
  • Laatst online: 22:33

PCR

Hier heb ik niet alteveel verstand van maar er was nog niet gereageerd, :) Ik weet wel dat als je meerdere poorten tegelijk wil aangeven dan doe je dat door dit:

bv. 1:65533

Verwijderd

Door deze regels:
code:
1
2
3
4
5
6
7
8
9
10
11
# wat mag er van intern naar extern? (dus wat er op de client PC's beschikbaar is)
# ftp
iptables -A FORWARD -i eth1 -p tcp --dport 20:21 -j ACCEPT
# smtp
iptables -A FORWARD -i eth1 -p tcp --dport 25 -j ACCEPT
# http
iptables -A FORWARD -i eth1 -p tcp --dport 80 -j ACCEPT
# pop3
iptables -A FORWARD -i eth1 -p tcp --dport  110 -j ACCEPT
# https
iptables -A FORWARD -i eth1 -p tcp --dport 443 -j ACCEPT

te vervangen door:
code:
1
iptables -A FORWARD -i eth1 -j ACCEPT

Lees wel ff de howto's van iptables, want mijns inziens mankeert er nogal wat aan deze rules, en zijn ze allesbehalve volledig.