[Masquerading] irc blocken

Pagina: 1
Acties:

  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 18-08 18:57
Vraagje, hoe regel ik met ipchains de volgende situatie

intern netwerk bevat 10.0.0.11, 10.0.0.21. Nu wil ik dat host 10.0.0.21 niet kan irc-en (poort 6667 dus), maar de rest wel. Persoonlijk dacht ik aan:

ipchains -A output -p tcp -s 10.0.0.21 -d $extIP 6667 -j DENY

maar dit werkt niet, wat wel :?

ipchains -A forward -p tcp -s 10.0.0.21 -d $extNE 6667 -j DENY

werkt ook niet

Mijn masquerading rule:

ipchains -A forward -s $intNE -d $extNE -j MASQ

  • pleuris
  • Registratie: Juni 2001
  • Laatst online: 23-07 16:44
ipchains -A output -p tcp -s 10.0.0.21 --dport 6667 -j REJECT

  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 18-08 18:57
Op maandag 26 november 2001 21:42 schreef pleuris het volgende:
ipchains -A output -p tcp -s 10.0.0.21 --dport 6667 -j REJECT
NOT! helaas, ook dit mocht niet baten :'(

  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
ipchains -A input -s 10.0.0.21 -d 0/0 6667 -p tcp -i eth0 -j REJECT

Waarbij eth0 je lan interface is.

  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 18-08 18:57
Op maandag 26 november 2001 22:33 schreef Phantom_ het volgende:
ipchains -A input -s 10.0.0.21 -d 0/0 6667 -p tcp -i eth0 -j REJECT

Waarbij eth0 je lan interface is.
Perfect! Bedankt!

heb ik alleen een vraagje? wat doet deze rule precies?
de input chain bepaalt toch wat er wel of niet is toegestaan qua verkeer van de 'boze' buitenwereld naar het interne netwerk.. terwijl we nu als bron een intern IP opgeven :?

  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Op dinsdag 27 november 2001 00:27 schreef Expecho het volgende:

[..]

Perfect! Bedankt!

heb ik alleen een vraagje? wat doet deze rule precies?
de input chain bepaalt toch wat er wel of niet is toegestaan qua verkeer van de 'boze' buitenwereld naar het interne netwerk.. terwijl we nu als bron een intern IP opgeven :?
Ja, maar voor je lan interface zijn je interne clients de 'boze' buitenwereld, hij kent het verschil niet.

Rule: ipchains -A input -s 10.0.0.21 -d 0/0 6667 -p tcp -i eth0 -j REJECT
Doet: Alle input vanaf client 10.0.0.21 met bestemming 0/0 6667 (alle ip's met poort 6667) op interface eth0 worden gereject

  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Nou dat we het toch over masquerading hebben.

Ik heb deze rule:

ipchains -A input -s ! 213.93.163.XXX -d 0/0 53 -p tcp -i eth1 -j REJECT


Ik wil bij de -s parameter meerdere ip's kunnen opgeven. (geen range).
En nee, ik wil ook niet x keer die regel kopieeren.

Wie weet daar iets voor, kan het uberhaupt wel?

  • wouzer
  • Registratie: Maart 2000
  • Niet online
Op dinsdag 27 november 2001 01:32 schreef Phantom_ het volgende:
Nou dat we het toch over masquerading hebben.

Ik heb deze rule:

ipchains -A input -s ! 213.93.163.XXX -d 0/0 53 -p tcp -i eth1 -j REJECT


Ik wil bij de -s parameter meerdere ip's kunnen opgeven. (geen range).
En nee, ik wil ook niet x keer die regel kopieeren.

Wie weet daar iets voor, kan het uberhaupt wel?
Kan naar mijn weten niet direct op de commandline, dus je zult wel meer regels moeten maken, of een loopje zoals:
NETS="213.93.XXX.XXX/24 213.93.XXX.XXX/24"

for NET in $NETS; do
ipchains -A input -s ! $NET -d 0/0 53 -p tcp -i eth1 -j REJECT
done

  • Spais
  • Registratie: Oktober 2000
  • Laatst online: 08-01 20:27

Spais

The Spais Melange

Vergeet niet dat irc servers meestal meerdere porten gebruiken.. (6660 - 6669 en soms meer)

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 05:37
Nu we het hier toch over ipchains en masquerading hebben ga ik jullie nog even een vraagstukje voorleggen.

Ik wil met MSN bestanden kunnen verzenden (ontvangen werkt reeds). Hiervoor moet ik de TCP poorten 6891 t/m 6900 open hebben staan en doorgeforward hebben naar mijn interne IP.

Op het moment heb ik dit dus zo ingevoerd:

ipchains -A input -i ippp0 -p TCP -d 0/0 6891:6900 -j ACCEPT

en dan in mijn 'portfwd' progje, die poorten geforward naar 10.0.0.1 (mijn PC). Dat portfwd progje werkt 100% zeker, want ik heb als testje ook mijn Apache server geforward (vanaf poort 200 naar 80) en dat werkte prima.
Ik heb dat alleen niet extern getest dus ik weet niet of deze ipchains regel eigenlijk wel van toepassing is.

Iemand tips...? (btw kan ik niet gewoon een ipchains -A forward regel gebruiken en dat hele portfwd kreng achterwege laten? Ik krijg die poorten gewoon echt *niet* doorgestuurd)

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 18-08 18:57
Op dinsdag 27 november 2001 16:20 schreef Spais het volgende:
Vergeet niet dat irc servers meestal meerdere porten gebruiken.. (6660 - 6669 en soms meer)
Dat klopt, maar die laat ik gemakshalve buiten beschouwing

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 05:37
Op dinsdag 27 november 2001 16:45 schreef -ScuL- het volgende:
bladiebla
Ik heb het al opgelost. De ip_masq_mms module fixt het hele gebeuren. Is alleen jammer dat dit met een module moet, want ik snap nu nog steeds niet hoe portforwarding met ipchains en ipmasqadm werkt. (En dat wil ik eigenlijk wel snappen, want dan kan ik Netmeeting en MSN voice/videochat ook aan de praat krijgen!)

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Op dinsdag 27 november 2001 20:07 schreef -ScuL- het volgende:
Is alleen jammer dat dit met een module moet, want ik snap nu nog steeds niet hoe portforwarding met ipchains en ipmasqadm werkt.

ipmasqadm portfw -a -P tcp -L <internet ip> <de poort> -R <interne ip van workstation> <de poort>

Hiervoor moet je wel portfw aan hebben staan in je kernel.

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 05:37
Op dinsdag 27 november 2001 20:26 schreef Phantom_ het volgende:

[..]


ipmasqadm portfw -a -P tcp -L <internet ip> <de poort> -R <interne ip van workstation> <de poort>

Hiervoor moet je wel portfw aan hebben staan in je kernel.
Waar kan ik zien of dat aan staat?

Als ik ipmasqadm portfw draai, en op die manier een route invoer dan lijkt het te werken. (Het functioneert alleen niet :o )

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Als je geen error krijgt werkt het :)

Verwijderd

Waarom gebruiken we geen iptables?
Dat werkt een stuk beter, makkelijker, snellen en meer opties.

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 05:37
Op dinsdag 27 november 2001 20:31 schreef Phantom_ het volgende:
Als je geen error krijgt werkt het :)
Krijg geen error maar het werkt niet :7
Wat nu :+


>Waarom ik geen iptables gebruik<
Omdat ik geen zin heb om mijn kernel te upgraden naar 2.4. Dat servertje van mij kun je met recht m'n levenswerk noemen als je eens wist wat ik daar allemaal ingeprogd heb :o Ben veels te bang dat dat mis gaat als ik upgrade naar 2.4 dus ik doe het veilig en probeer het lekker zo. ;)

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13

Pagina: 1