Linux firewall! DNS komt niet door.

Pagina: 1
Acties:
  • 133 views sinds 30-01-2008
  • Reageer

  • active2
  • Registratie: Juni 2001
  • Laatst online: 17-07 21:56

active2

Google is your friend

Topicstarter
Goed ik heb mijn firewall gister zo goed als operationeel gemaakt tenminste de pc crasht niet meer dus dat is goed. Ik gebruik kernel-2.4.14 -> bevalt goed.

Maar nu zit ik met het volgende probleem:
Als ik een DNS aanvraag doe vanaf de bak waar de firewall op draait en als ik dat doe vanaf de bak achter de firewall dan krijg ik een melding dat mijn firewall die blokt. Dus er moet wat open nu heb ik al het een en ander open gezet voor DNS maar zonder resultaat.
Dit is mijn firewall:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
# Waar staat iptables?
IPTABLES="/sbin/iptables"

# Alle Interfaces {lo, eth0, eth1.., ppp0, ppp1...}
LOOPBACK_INTERFACE="lo"
INTERNAL_INTERFACE="eth0"
INTERNAL_INTERFACE2="eth1"
EXTERNAL_INTERFACE="ppp0"

# De ipaddressen van de interfaces eth0, eth1.
IPADDR_ETH0="192.168.0.3"
IPADDR_ETH1="192.168.1.3"

# De netwerken:
LAN1="192.168.0.0/24"
LAN2="192.168.1.0/24"
ANYWHERE="0.0.0.0/0"
LOOPBACK="127.0.0.1"
CLASS_A="10.0.0.0/8"
CLASS_B="172.16.0.0/12"
CLASS_C="192.168.0.0/16"

# De verschillende poorten (geprivileerde en ongeprivileerde poorten)
PRIVPORT="0:1023"
UNPRIVPORT="1024:65535"

# Regels van eerdere firewalls worden verwijderd.
$IPTABLES -F
$IPTABLES -X
$IPTABLES -Z
$IPTABLES -t nat -F
$IPTABLES -t nat -X
$IPTABLES -t nat -Z
$IPTABLES -t mangle -F
$IPTABLES -t mangle -X
$IPTABLES -t mangle -Z

# De volgende regels voor het instellen van de default regels.
# Eerst wordt alles geblokkeerd en dan worden er gaten in de firewall geprikt.

$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT DROP

# De firewall is nu dichtgetimmerd.
# Nu alles voor de nat en mangle tabel op ACCEPT zetten.
$IPTABLES -t nat -P PREROUTING ACCEPT
$IPTABLES -t nat -P POSTROUTING ACCEPT
$IPTABLES -t nat -P OUTPUT ACCEPT
$IPTABLES -t mangle -P PREROUTING ACCEPT
$IPTABLES -t mangle -P OUTPUT ACCEPT

# Goed dit is de uitgangssituatie die voor de firewall gebruikt gaat worden. Alles is dicht.

# Nu gaan er een aantal kernel opties aangezet of uitgezet worden.

# Aanzetten van het ip forwarden.
echo 1 > /proc/sys/net/ipv4/ip_forward

# Aanzetten van ip spoofing beveiliging.
for f in /proc/sys/net/ipv4/conf/*/rp_filter ; do
    echo 1 > $f
done

# Uitzetten van de ICMP zend acceptatie.
for f in /proc/sys/net/ipv4/conf/*/send_redirects ; do
    echo 0 > $f
done

# Uitzetten van ICMP acceptatie redirects.
for f in /proc/sys/net/ipv4/conf/*/accept_redirects ; do
    echo 0 > $f
done

# Source geroute pakketten niet accepteren.
for f in /proc/sys/net/ipv4/conf/*/accept_source_route ; do
    echo 0 > $f
done

# Log de spoofed pakketten, source routed pakketten en redirect pakketten.
for f in /proc/sys/net/ipv4/conf/*/log_martians ; do
    echo 1 > $f
done

# Zet de TCP SYN cookie beveiliging aan.
# echo 1 > /proc/sys/net/ipv4/tcp_syncookies

# Zet ICMP broadcast beveiliging aan.
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts

# Zet ICMP dode error boodschappen beveiliging aan.
echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses

# Zet dynamische tcp/ip addres hacking aan.
echo 1 > /proc/sys/net/ipv4/ip_dynaddr

###########################
# De eigenlijke firewall. #
###########################

# De pakketten die altijd geweigerd en altijd gelogd gaan worden zoals:
# 1. gefragmenteerde pakketten
# 2. pakketten met een illegaal bronaddres

$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -f -j LOG --log-prefix "FRAGMENT! "
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -f -j DROP

# Weiger alle pakketten van prive netwerken op de externe interface.
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -s $LOOPBACK -j LOG --log-prefix "SPOOFING! "
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -s $CLASS_A -j LOG --log-prefix "CLASS A ADDRESS! "
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -s $CLASS_B -j LOG --log-prefix "CLASS B ADDRESS! "
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -s $CLASS_C -j LOG --log-prefix "CLASS C ADDRESS! "
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -s $LOOPBACK -j DROP
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -s $CLASS_A -j DROP
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -s $CLASS_B -j DROP
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -s $CLASS_C -j DROP

# Dit is de grootste ellende. Dit moet dus ook altijd in een standaard firewall voorkomen.

# Nu gaan we onbeperkt verkeer toestaan op de lo (loopback) interface.
$IPTABLES -A INPUT -i $LOOPBACK_INTERFACE -j ACCEPT
$IPTABLES -A OUTPUT -o $LOOPBACK_INTERFACE -j ACCEPT

# Op het lokale netwerk is ook alles toegestaan.
$IPTABLES -A INPUT -i $INTERNAL_INTERFACE -j ACCEPT
$IPTABLES -A INPUT -i $INTERNAL_INTERFACE2 -j ACCEPT
$IPTABLES -A OUTPUT -o $INTERNAL_INTERFACE -j ACCEPT
$IPTABLES -A OUTPUT -o $INTERNAL_INTERFACE2 -j ACCEPT

# Masquerade voor internet plus het doorrouten tussen de interne netwerken.
$IPTABLES -t nat -A POSTROUTING -o $EXTERNAL_INTERFACE -j MASQUERADE
$IPTABLES -A FORWARD -i $INTERNAL_INTERFACE -o $EXTERNAL_INTERFACE -s $LAN1 -d ! $LAN1 -j ACCEPT
$IPTABLES -A FORWARD -i $INTERNAL_INTERFACE2 -o $EXTERNAL_INTERFACE -s $LAN2 -d ! $LAN2 -j ACCEPT
$IPTABLES -A FORWARD -o $INTERNAL_INTERFACE -i $EXTERNAL_INTERFACE -s $LAN1 -d ! $LAN1 -j ACCEPT
$IPTABLES -A FORWARD -o $INTERNAL_INTERFACE2 -i $EXTERNAL_INTERFACE -s $LAN2 -d ! $LAN2 -j ACCEPT
$IPTABLES -A FORWARD -i $INTERNAL_INTERFACE -o $INTERNAL_INTERFACE2 -s $LAN1 -d  $LAN2 -j ACCEPT
$IPTABLES -A FORWARD -o $INTERNAL_INTERFACE -i $INTERNAL_INTERFACE2 -s $LAN2 -d  $LAN1 -j ACCEPT

# ICMP pakketten worden gebruikt om foutmeldingen door te geven en wordt ook gebruikt
# voor 'ping'. Ping of death willen we voorkomen. Er zijn een aantal verschillende types
# icmp pakketten:
# 0: echo-reply (ping)
# 3: destination-unreachable (TCP/UDP traffic)
# 5: redirect (routing zonder daemon)
# 8: echo-request (ping)
# 11: time-exceeded (traceroute)

# Een aantal typen ICMP pakketten accepteren
# ICMP type 0 wordt geaccepteerd.
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 0 -s $ANYWHERE -d $IPADDR_ETH0 -m limit --limit 2/s -j ACCEPT
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 0 -s $ANYWHERE -d $IPADDR_ETH1 -m limit --limit 2/s -j ACCEPT

# ICMP type 0 wordt geaccepteerd voor de interne interface eth0 en een limit
# van 2/s

# ICMP type 3 wordt geaccepteerd.
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 3 -s $ANYWHERE -d $IPADDR_ETH0 -m limit --limit 2/s -j ACCEPT
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 3 -s $ANYWHERE -d $IPADDR_ETH1 -m limit --limit 2/s -j ACCEPT

# ICMP type 5 wordt geaccepteerd.
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 5 -s $ANYWHERE -d $IPADDR_ETH0 -m limit --limit 2/s -j ACCEPT
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 5 -s $ANYWHERE -d $IPADDR_ETH1 -m limit --limit 2/s -j ACCEPT

# ICMP type 8 wordt geaccepteerd.
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 8 -s $ANYWHERE -d $IPADDR_ETH0 -m limit --limit 2/s -j ACCEPT
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 8 -s $ANYWHERE -d $IPADDR_ETH1 -m limit --limit 2/s -j ACCEPT

# ICMP type 11 wordt geaccepteerd.
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 11 -s $ANYWHERE -d $IPADDR_ETH0 -m limit --limit 10/s -j ACCEPT
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p icmp --icmp-type 11 -s $ANYWHERE -d $IPADDR_ETH1 -m limit --limit 10/s -j ACCEPT

# ICMP type 0 wordt geaccepteerd.
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 0 -d $ANYWHERE -s $IPADDR_ETH0 -m limit --limit 2/s -j ACCEPT
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 0 -d $ANYWHERE -s $IPADDR_ETH1 -m limit --limit 2/s -j ACCEPT

# ICMP type 3 wordt geaccepteerd.
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 3 -d $ANYWHERE -s $IPADDR_ETH0 -m limit --limit 2/s -j ACCEPT
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 3 -d $ANYWHERE -s $IPADDR_ETH1 -m limit --limit 2/s -j ACCEPT

# ICMP type 5 wordt geaccepteerd.
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 5 -d $ANYWHERE -s $IPADDR_ETH0 -m limit --limit 2/s -j ACCEPT
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 5 -d $ANYWHERE -s $IPADDR_ETH1 -m limit --limit 2/s -j ACCEPT

# ICMP type 8 wordt geaccepteerd.
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 8 -d $ANYWHERE -s $IPADDR_ETH0 -m limit --limit 2/s -j ACCEPT
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 8 -d $ANYWHERE -s $IPADDR_ETH1 -m limit --limit 2/s -j ACCEPT

# ICMP type 11 wordt geaccepteerd.
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 11 -d $ANYWHERE -s $IPADDR_ETH0 -m limit --limit 10/s -j ACCEPT
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p icmp --icmp-type 11 -d $ANYWHERE -s $IPADDR_ETH1 -m limit --limit 10/s -j ACCEPT


#########
#  TCP  #
#########

# Zo nu hebben we datgene wat we aan ICMP nodig hebben doorgelaten en nu gaan we verder
# het browsen. Want zoals het nu staat kun je niet browsen.

# Daarvoor moeten we even kijken naar hoe een tcp connectie wordt opgebouwd:
# We hebben een client (webbrowser) en een webserver (apache).
# De client begint met het verzenden van SYN naar de server om de connectie op te bouwen
# dan antwoord de server met ACK,SYN en de client zal dan ACK daar weer op antwoorden en
# vervolgens is de connectie opgebouwd.

# Schematisch ziet dat er zo uit:
# ------ SYN ------> (1)
# CLIENT <--- ACK,SYN --- SERVER (2)
# ------ ACK ------> (3)

# Wat we nu dus moeten doorlaten zijn de tcp pakketten die geset zijn met de vlag SYN en
# de andere vlaggen niet geset zijn. Verder moeten de bestaande (ESTABLISHED) en de
# gerelateerde (RELATED) connecties ook toestaan.

# Om de volgende reden staat dit in het script andersom: Dit komt omdat de vlaggen SYN bij
# gerelateerd en bestaand geset zijn.

# Voor de uitgaande pakketten:
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p tcp -m state --state ESTABLISHED,RELATED -s $IPADDR_ETH0 -d $ANYWHERE -j ACCEPT
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p tcp -m state --state ESTABLISHED,RELATED -s $IPADDR_ETH1 -d $ANYWHERE -j ACCEPT

# Voor de inkomende pakketten:
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p tcp -m state --state ESTABLISHED,RELATED -s $ANYWHERE -d $IPADDR_ETH0 -j ACCEPT
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p tcp -m state --state ESTABLISHED,RELATED -s $ANYWHERE -d $IPADDR_ETH1 -j ACCEPT

# En dan voor de vlaggen die geset moeten zijn:
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p tcp --tcp-flags ACK,SYN SYN -s $IPADDR_ETH0 -d $ANYWHERE -j ACCEPT
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p tcp --tcp-flags ACK,SYN SYN -s $IPADDR_ETH1 -d $ANYWHERE -j ACCEPT

# Nu zijn de ICMP en de TCP connecties klaar.

#########
#  UDP  #
#########

# Er moeten een aantal poorten open staan voor de DNS aanvragen en dit gaat via het UDP
# protocoll gelukkig zijn deze wat makkelijker dan TCP en ICMP en we kunnen dus niet
# afgaan op de vlaggen.

# DNS aanvragen toestaan:
# DNS aanvragen door file aanroepen omdat er een fout ergens zit.

$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p udp -s $ANYWHERE -d $IPADDR_ETH0 --source-port 53 --destination-port $UNPRIVPORT -j ACCEPT
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p udp -s $ANYWHERE -d $IPADDR_ETH1 --source-port 53 --destination-port $UNPRIVPORT -j ACCEPT

$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p udp -s $ANYWHERE -d $IPADDR_ETH0 --source-port $UNPRIVPORT --destination-port 53 -j ACCEPT
$IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p udp -s $ANYWHERE -d $IPADDR_ETH1 --source-port $UNPRIVPORT --destination-port 53 -j ACCEPT

# Dit waren de UDP connecties.

# Nu zitten we met nog een probleem en dat is die van port 113 (auth). Mail- en FTP-servers
# maken hier gebruik van. Als je deze port dan dicht laat dan krijg je dus onnodige timeouts.

# Auth-vragen toestaan:
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p tcp -s $ANYWHERE -d $IPADDR_ETH0 --source-port $UNPRIVPORT --destination-port 113 -j ACCEPT
$IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p tcp -s $ANYWHERE -d $IPADDR_ETH1 --source-port $UNPRIVPORT --destination-port 113 -j ACCEPT

# Dan het hoofdstuk servers draaien:
# Je kunt bijvoorbeeld een server draaien zoals een ftp webserver of smtp ssh ...
# Dan kun je op de volgende manier deze poorten open zetten.

# ssh-server voor de buitenwereld openzetten.
# $IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p tcp -s $ANYWHERE -d $IPADDR_ETH0 --source-port 1020:1023 --destination-port 22 -j ACCEPT
# $IPTABLES -A INPUT -i $EXTERNAL_INTERFACE -p tcp -s $ANYWHERE -d $IPADDR_ETH1 --source-port 1020:1023 --destination-port 22 -j ACCEPT
# $IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p tcp -d $ANYWHERE -s $IPADDR_ETH0 --source-port 1020:1023 --destination-port 22 -j ACCEPT
# $IPTABLES -A OUTPUT -o $EXTERNAL_INTERFACE -p tcp -d $ANYWHERE -s $IPADDR_ETH1 --source-port 1020:1023 --destination-port 22 -j ACCEPT

# Omdat er altijd in een firewall fouten sluipen gaan we alles wat nu wordt opgevangen loggen:
$IPTABLES -A INPUT -j LOG --log-prefix "filtered on INPUT "
$IPTABLES -A OUTPUT -j LOG --log-prefix "filtered on OUTPUT "
$IPTABLES -A FORWARD -j LOG --log-prefix "filtered on FORWARD "

# Goed we hebben nu een firewall opgezet met MASQUERADE. Binnen het netwerk wordt alles toegestaan
# en vanaf machines van achter de gateway kunnen we alle connecties opbouwen die we willen. Maar
# van internet af kan er niet een binnenkomen.

# Aangezien er altijd een aantal fouten en onvoorziene zaken optreden of programma's die niet werken.
# Maar aangezien we alles loggen is dat geen probleem.

Goed en dan een klein stukje uit mijn syslog is 985k dus maar klein stukje:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59972 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59972 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59972 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59974 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59975 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59975 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59975 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59977 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59977 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59977 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59978 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59980 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59980 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59980 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59980 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59982 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59983 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59983 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59983 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59985 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.228 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59985 DF PROTO=UDP SPT=1025 DPT=53 LEN=36 
Nov  6 22:46:17 Router kernel: filtered on OUTPUT IN= OUT=ppp0 SRC=62.100.7.104 DST=62.100.30.244 LEN=56 TOS=0x00 PREC=0x00 TTL=64 ID=59985 DF PROTO=UDP SPT=1025 DPT=53 LEN=36

Dit is het.

Dan heb ik nog een vraag:
Zodra de firewall iets blokt dan zie ik dat meteen op het beeldscherm zien. En dat wil ik niet. De uitvoer wordt gelogd maar ik wil het niet op mijn scherm zien.

Thanks for the help.

Google, Het mirakel van de 21e eeuw!!!!


  • Creepy
  • Registratie: Juni 2001
  • Laatst online: 18-08 21:00

Creepy

Tactical Espionage Splatterer

de DESTINATION port voor DNS requests is 53!!! Niet de source

je staat voor DNS alles toe met source poort 53 en 1024-65535 als dest poort.. draai dat eens om :)

"I had a problem, I solved it with regular expressions. Now I have two problems". That's shows a lack of appreciation for regular expressions: "I know have _star_ problems" --Kevlin Henney


  • wouter93
  • Registratie: September 2001
  • Niet online
In de output-chain staat dàt nog wel goed, maar de source en dest ip-adressen kloppen niet. Die staan op zijn minst omgedraaid, maar waarschijnlijk sowieso te strak.

Als ik vluchtig over dat script heen kijk, krijg ik het idee dat je meer van dit soort problemen gaat krijgen. Ik zie bijvoorbeeld nergens een "forward buiten->binnen related, established accept". Dan zul je met een eigen dns server en een proxyserver moeten werken.

Verwijderd

Klopt, in de output chain moeten de source en destination omgedraaid worden. Om de firewall loggings van je console af te krijgen, moet je twee dingen doen. Ten eerste: man klogd. Als je dat gelezen hebt, kijk je ff in je /etc/rc.d/init.d directory, en als het goed is staat daar een syslog script. Daar moet je de regel die de klogd daemon opstart ff aanpassen. Als je systeem de SysV initstyle heeft tenminste.

  • active2
  • Registratie: Juni 2001
  • Laatst online: 17-07 21:56

active2

Google is your friend

Topicstarter
Op woensdag 07 november 2001 13:31 schreef wouter93 het volgende:
In de output-chain staat dàt nog wel goed, maar de source en dest ip-adressen kloppen niet. Die staan op zijn minst omgedraaid, maar waarschijnlijk sowieso te strak.

Als ik vluchtig over dat script heen kijk, krijg ik het idee dat je meer van dit soort problemen gaat krijgen. Ik zie bijvoorbeeld nergens een "forward buiten->binnen related, established accept". Dan zul je met een eigen dns server en een proxyserver moeten werken.
Je bedoelt dat de forward regel voor DNS aanvragen er ook in moet?

Google, Het mirakel van de 21e eeuw!!!!