Portforwarding. HELP!

Pagina: 1
Acties:

  • vdwert
  • Registratie: Oktober 2001
  • Laatst online: 11-10-2024
Ik heb een computer met het IP 10.0.0.140 als ik met deze computer met een browser op computer 10.0.0.150 op poort 80 verbinding probeer te maken is het de bedoeling dat ik met computer 192.168.1.1 op poort 80 verbinding krijg. Maar dit werkt niet. Ik gebruik het onderstaande script, kan iemand mij helpen.


echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -A PREROUTING -t nat -p tcp -d 10.0.0.150 --dport 80 -j DNAT --to 192.168.1.1:80
iptables -A PREROUTING -t nat -p udp -d 10.0.0.150 --dport 80 -j DNAT --to 192.168.1.1:80
iptables -A FORWARD -p udp -d 192.168.1.1 --dport 80 -j ACCEPT
iptables -A FORWARD -p tcp -d 192.168.1.1 --dport 80 -j ACCEPT
iptables -m state -A FORWARD -p udp -s 192.168.1.1 --sport 80 --state ESTABLISHED,RELATED -j ACCEPT
iptables -m state -A FORWARD -p tcp -s 192.168.1.1 --sport 80 --state ESTABLISHED,RELATED -j ACCEPT

If you like porn, your going to hell. Hell is filled with girls that touch their bodies.


  • vdwert
  • Registratie: Oktober 2001
  • Laatst online: 11-10-2024
Kan niemand mij hiermee helpen? Ik ben ten einde raad! :'(

If you like porn, your going to hell. Hell is filled with girls that touch their bodies.


  • CRCerror
  • Registratie: December 2000
  • Laatst online: 21-01 15:02
Probeer deze regel eens te wijzigen

iptables -m state -A FORWARD -p tcp -s 192.168.1.1 --sport 80 --state ESTABLISHED,RELATED -j ACCEPT

Naar

iptables -A FORWARD -p tcp -s 192.168.1.1/32 -j ACCEPT


Want de reply van de http server komt niet van poort 80, maar van een dynamische poort 1025+

dit moet lukken zo denk ik, zoniet probeer dan eens met een sniffer te kijken waar de fout kan zitten.

greetz,

CrCeRrOR

  • a casema user
  • Registratie: Januari 2000
  • Laatst online: 14-08 13:49
man ipmasqadm

Taaaa taa taa taaaa taa taa ta taaataaaaa.


Verwijderd

Op donderdag 01 november 2001 18:32 schreef CRCerror het volgende:
Probeer deze regel eens te wijzigen

iptables -m state -A FORWARD -p tcp -s 192.168.1.1 --sport 80 --state ESTABLISHED,RELATED -j ACCEPT

Naar

iptables -A FORWARD -p tcp -s 192.168.1.1/32 -j ACCEPT


Want de reply van de http server komt niet van poort 80, maar van een dynamische poort 1025+

dit moet lukken zo denk ik, zoniet probeer dan eens met een sniffer te kijken waar de fout kan zitten.

greetz,

CrCeRrOR
Sinds wanneer komt een reply van een webseerver vanaf een hoge poort ? (zonder dat dit expliciet is ingesteld ;) ).

de richting van verkeer.
code:
1
2
Client (hoge poort) -> Webserver (poort 80)
Webserver (poort 80) -> Client (diezelfde hoge poort)
Op donderdag 01 november 2001 18:52 schreef a casema user het volgende:
man ipmasqadm
*kuch*, man iptables bedoel je neem ik aan?
Het gaat niet op ipchains hier!

Eigenlijk zie ik niet zo heel veel verkeerds aan deze rulesets.

Heb je al eens met tcpdump gecontroleerd wat er allemaal gebeurt?
Heb je verder al eens in de logs van de webserver gekeken of request wel aankomen?

Als je in de laatste 2 forward rules de stat-optie "NEW" opneemt, doet hij het dan wel? (zou eigenlijk niet nodig hoeven zijn, aangezien het altijd om replies gaat).

Ik gok dat het probleem hem zal zitten in het feit, dat het verkeer vanaf 192.168.1.1 terug naar 10.0.0.140 niet via 10.0.0.150 zal gaan.

Dus dat het er zo uitziet:
code:
1
2
3
4
5
6
7
 __________      ___________
|10.0.0.140|-------->|10.0.0.150|
     ^          |
     |          |
     |          v
     |        ___________
     ------------- |192.168.1.1|

in plaats van zo:
code:
1
2
3
4
5
6
7
 __________ <-------- ___________
|10.0.0.140|-------->|10.0.0.150|
                 |  ^
                 |  |
                 v  |
               ___________
              |192.168.1.1|

  • a casema user
  • Registratie: Januari 2000
  • Laatst online: 14-08 13:49
Op donderdag 01 november 2001 20:21 schreef nelske het volgende:

[..]

*kuch*, man iptables bedoel je neem ik aan?
Het gaat niet op ipchains hier!
niemand zei dat expleciet ipchains nodig was.
als je eerst die manual had doorgelezen staat er verschillende voorbeelden om met ipchains en ipmasqadm poorten te forwarden.

voorbeeld
Redirect all traffic from external clientA to internal hostB, also show forward masq rule to
allow this for hostB only (clean, simple ... just *grin*)

ipchains -I forward -d clientA/32 -s hostB/32 -j MASQ
ipchains -I input -s clientA/32 -m 3
ipmasqadm mfw -I -m 3 -r hostB

Taaaa taa taa taaaa taa taa ta taaataaaaa.


Verwijderd

ipchains kan ten eerste alleen op lokale interfaces forwarden.
Iptables kan dat ook naar IP's van andere hosts!

Maar blijkbaar begrijp je mijn hint nu nog niet.
Topicstarter heeft het over iptables.
In tegenstelling tot ipchains (waar je een apart progje ala ipmasqadm nodig hebt om naar niet eigen ip's te forwarden) kan je met iptables al direct poorten forwarden (ook naar andere hosts).

Kortom jouw oplossing is een beetje een vreemde. Je zegt toch ook niet tegen een linux gebruiker, dat hij even command.com op moet starten :?

  • a casema user
  • Registratie: Januari 2000
  • Laatst online: 14-08 13:49
jaja, ikke snappe.
Maar nu weet die ook hoe het moet als die externe mensen intern wil voorverwijzen :)

Taaaa taa taa taaaa taa taa ta taaataaaaa.


  • vdwert
  • Registratie: Oktober 2001
  • Laatst online: 11-10-2024
Hoe krijg ik het dan voor elkaar om het zo als het de 2e ASCII art tekening te laten werken?

If you like porn, your going to hell. Hell is filled with girls that touch their bodies.


  • vdwert
  • Registratie: Oktober 2001
  • Laatst online: 11-10-2024
Niemand?

If you like porn, your going to hell. Hell is filled with girls that touch their bodies.


Verwijderd

IPADDR=`ifconfig eth0 | fgrep -i inet | cut -d : -f 2 | cut -d \ -f 1`

iptables -A INPUT -i eth0 -p tcp ! --syn --source-port 80 -d 10.0.0.150 --destination-port 1024: -j ACCEPT

iptables -A OUTPUT -o eth0 -p tcp -s $IPADDR --source-port 1024: --destination-port 80 -j ACCEPT

  • vdwert
  • Registratie: Oktober 2001
  • Laatst online: 11-10-2024
Ik heb alles geprobeerd, en ik mijn ogen zijn de commando's goed, maar kan het zijn dat ik verschillende andere dingen ben vergeten te configureren zoals dingen in de kernel? Zo ja, wat zou dat dan kunnen zijn?

If you like porn, your going to hell. Hell is filled with girls that touch their bodies.

Pagina: 1