[ipchains] foward: iprange vraagje

Pagina: 1
Acties:
  • 77 views sinds 30-01-2008

  • robbertb
  • Registratie: September 2000
  • Niet online
Ik wil het een en ander doen met ipchains, na het lezen van enige documentatie kwam ik er ongeveer uit wat ik moet hebben, maar ben er niet zeker van of dit wel goed werkt en of het misschien efficienter kan:


ipchains -A forward -j MASQ -s 192.168.0.4-192.168.0.254/255.255.255.0 -d 0.0.0.0/0 -i eth0
Hierbij ben ik dus niet zeker of ik zo kan aangeven dat hij alleen internet deelt voor de iprange 192.168.0.4-192.168.0.254. En het is de bedoeling van deze rule dat et verkeer van eth0 wordt gedeeld met de clients die als ip een ip hebben die zit in de range van 192.168.0.4-192.168.0.254


ipchains -A forward -j MASQ -s 192.168.0.2/255.255.255.255 -d 0.0.0.0/0 -i eth1
Ik wil ALLES van eth1 forwarden naar ALLEEN 192.168.0.2, gaat dit zo werken?

ipchains -A forward -j MASQ -s 192.168.0.3/255.255.255.255 -d 0.0.0.0/0 -i eth2
Zelfde als hierboven, maar nu ALLES van eth2 naar 192.168.0.3. Ik zat ook te denken of dit misschien ook anders kon, aangezien ALLES moet worden doorgestuurd en niets hoeft worden gedeeld met andere clients dan 192.168.0.3, ook de server zelf maakt geen gebruik van dat ip verder.

  • robbertb
  • Registratie: September 2000
  • Niet online
Niemand??

  • asusk7m550
  • Registratie: Oktober 2000
  • Laatst online: 12-08 11:49

asusk7m550

Athlon 550@500

ik zou het anders doen (ook fictief, weet niet of het werkt)
code:
1
2
ipchains -A forward -s 192.168.0.0/24 -d 0.0.0.0/0 -i eth0 -j MASQ
ipchains -A forward -s 192.168.0.2/29 -d 0.0.0.0/0 -i eth1 -j MASQ

Nu krijg je dat netwerk 192.168.0.0 gewoon wordt gemaskt naar eth0. En dat 192.168.0.2 gemaskt wordt naar eth1.

Ik weet niet of het werkt, probeer het gewoon

It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.


  • robbertb
  • Registratie: September 2000
  • Niet online
Op maandag 05 november 2001 13:09 schreef asusk7m550 het volgende:
ik zou het anders doen (ook fictief, weet niet of het werkt)
code:
1
2
ipchains -A forward -s 192.168.0.0/24 -d 0.0.0.0/0 -i eth0 -j MASQ
ipchains -A forward -s 192.168.0.2/29 -d 0.0.0.0/0 -i eth1 -j MASQ

Nu krijg je dat netwerk 192.168.0.0 gewoon wordt gemaskt naar eth0. En dat 192.168.0.2 gemaskt wordt naar eth1.

Ik weet niet of het werkt, probeer het gewoon
Dan overlappen ze elkaar dus??
en 192.168.0.2/29 ? wat is dat /29 dan? ik weet dat /24 andere notatie is voor subnet 255.255.255.0

  • DennisBoom
  • Registratie: Mei 2000
  • Laatst online: 11-08 11:59
/29 is een andere notatie voor 255.255.255.248. /29 geeft aan dat het netwerkadres/netmask 29 bits lang is en er dus 3 bits overblijven voor hostadres. Dus een subnet met 8 adressen.

Geen beurs, geen tempo


  • robbertb
  • Registratie: September 2000
  • Niet online
Op maandag 05 november 2001 13:55 schreef DennisBoom het volgende:
/29 is een andere notatie voor 255.255.255.248. /29 geeft aan dat het netwerkadres/netmask 29 bits lang is en er dus 3 bits overblijven voor hostadres. Dus een subnet met 8 adressen.
ok.. en wat schiet ik ermee op om dat als subnet te nemen? en niet 255.255.255.0 (255 pc's) of 255.255.255.255 (1 pc)
code:
1
2
ipchains -A forward -s 192.168.0.0/24 -d 0.0.0.0/0 -i eth0 -j MASQ
ipchains -A forward -s 192.168.0.2/29 -d 0.0.0.0/0 -i eth1 -j MASQ

dus ze overlappen elkaar? en die /29 snap ik ook niet helemaal, tis toch maar voor 1 pc kun je dan niet beter /32 doen? (oftewel subnet 255.255.255.255 als ik het goed begrijp)

En wat ik dus in het begin zei gaat niet werken? Dus kan ik zo die ipranges aangeven of gaat dat niet werken (zie eerste posting van me)
En het kan niet efficienter doorgestuurd worden van die laatste 2 regels die ik bedacht had (aan begin van topic)

  • robbertb
  • Registratie: September 2000
  • Niet online
iemand nog een idee?

Verwijderd

installeer pmfirewall eens en daar kun je ook ranges opgeven naar ik me herinner. Niet dat je hem moet gebruiken, maar dan kun je dat script bestuderen hoe ze het daar opgelsot hebben.
www.pointman.org
Installeren via sh install.sh
Deinstalleren via sh uninstall (dat laatste effe checken).

PS: PMFirewall is alleen een script om ipchains te configuren. Kost mij 5-10 minuten om door de vragenlijst heen te gaan. En..... alles stealth (behlave poorten die bewust open staan)!

  • robbertb
  • Registratie: September 2000
  • Niet online
hmm thanx, zal zo ff gaan kijken..
andre_at_home zou jij misschien ff kunnen kijken wat hij voor code hiervoor genereert? anders moet ik die script dus installen en mijn configuratie overhoop gooien of is dat lastig voor je?


Maar er is dus niemand die kan vertellen of mijn bedachte regels gaan werken of niet ? Met ipranges (eerste rule van mijn firstpost) En of ik op een betere manier AL het verkeer kan doorsturen? (zie de laatste 2 rules van mijn first post)

  • robbertb
  • Registratie: September 2000
  • Niet online
niemand?

  • robbertb
  • Registratie: September 2000
  • Niet online
Op maandag 05 november 2001 18:16 schreef andre_at_home het volgende:
installeer pmfirewall eens en daar kun je ook ranges opgeven naar ik me herinner. Niet dat je hem moet gebruiken, maar dan kun je dat script bestuderen hoe ze het daar opgelsot hebben.
www.pointman.org
Installeren via sh install.sh
Deinstalleren via sh uninstall (dat laatste effe checken).

PS: PMFirewall is alleen een script om ipchains te configuren. Kost mij 5-10 minuten om door de vragenlijst heen te gaan. En..... alles stealth (behlave poorten die bewust open staan)!
Are there any IP ranges which should be blocked completely? (y/N): Y

The IP range must be entered in the ADDRESS/NETMASK format.
(ex. 1.2.3.0/24 or 1.2.3.0/255.255.255.0).

Dus wat ik wil kannie? :S

  • robbertb
  • Registratie: September 2000
  • Niet online
Afbeeldingslocatie: http://members.home.nl/robbertb/netwerk3.jpg
Dan maar geen ipranges binnen zelfde iprange, dan maar zo.. kan dit zo wel?

Verwijderd

was even weg.....
ik stuur je de inhoud van mijn firewall wel (nog wel effe kijken of je een mailadres opgegeven hebt, zo niet stuur mij een mailtje).
succes

  • robbertb
  • Registratie: September 2000
  • Niet online
Op dinsdag 06 november 2001 13:35 schreef andre_at_home het volgende:
was even weg.....
ik stuur je de inhoud van mijn firewall wel (nog wel effe kijken of je een mailadres opgegeven hebt, zo niet stuur mij een mailtje).
succes
heb je de rest nog gelezen?
stuur maar ff naar schrijfrobbert@hotmail.com

  • robbertb
  • Registratie: September 2000
  • Niet online
Hmm ik heb iets nieuws bedacht, dit kan volgens mij wel, kan iemand dit bevestigen of juist melden dat et niet werkt?
Op deze nieuwe manier krijg ook iedereen gewoon weer de 192.168.0.x range.

ipchains -A forward -j MASQ -s 192.168.0.2/32 -d 0.0.0.0/0 -i eth1
ipchains -A forward -j MASQ -s 192.168.0.3/32 -d 0.0.0.0/0 -i eth2

ipchains -A forward -j MASQ -s 192.168.0.4/32 -d 0.0.0.0/0 -i eth0
ipchains -A forward -j MASQ -s 192.168.0.5/32 -d 0.0.0.0/0 -i eth0
ipchains -A forward -j MASQ -s 192.168.0.6/32 -d 0.0.0.0/0 -i eth0
ipchains -A forward -j MASQ -s 192.168.0.7/32 -d 0.0.0.0/0 -i eth0
etc (en zo doorgaan tot 192.168.0.15)

  • Sjaaky
  • Registratie: Oktober 2000
  • Laatst online: 12:52
Je kan het toch zo doen:

ipchains -A forward -j MASQ -s 192.168.0.2/32 -d 0.0.0.0/0 -i eth1
ipchains -A forward -j MASQ -s 192.168.0.3/32 -d 0.0.0.0/0 -i eth2
ipchains -A forward -j MASQ -s 192.168.0.0/24 -d 0.0.0.0/0 -i eth0

Het idee is dat een pakketje eerst tegen de 1e regel gematched wordt daarna tegen de 2e etc.. De eerste regel die voldoet wordt uitgevoerd. Dus de volgorde waarmee je de ipchains-commando's uitvoert is belangrijk.

Verwijderd

Ik denk niet dat de persoon 1,5 maand heeft zitten wachten op dat antwoord van je (dat overigens wel goed is :) ).
Pagina: 1

Dit topic is gesloten.