Toon posts:

voicen met msn over linux firewall

Pagina: 1
Acties:

Verwijderd

Topicstarter
Medetweakers, :)
ik heb thuis een prachtig mooie linux firewall en router die de interne computers kan verbinden met het internet.
de opstelling is als volgt

pc1-firewall-kabelmodem

nu wil ik vanaf pc1 een voicechat doen met msn of icq, met iemand achter het kabelmodem(gewoon een willekeurig iemand dus). Het probleem is dat dit met mogelijkheid wil.

pc1 heeft ip 192.168.1.2, de firewall 192.168.1.1, firewall werkt via ipchains. Verder worden de IPs geMASQed, e heb ik al wat modules geinstalleerd(waardoor filetransfer t wel doet)

voicen lukt dus niet(ook al een h323 module geinstalleerd, maar ik kan nog niet voicen)

wat moet ik forwarden?, welke modules heb ik nodig, etc?
kunnen jullie helpen???

Verwijderd

Stukjes van de puzzel?
moet het zelf ook nog doen.

===============================================================
H.323 IP Masquerading Module Compile QAF
Here's how to compile the ip_masq_h3231 module:
Installed kernel sources
Copied ip_masq_h3231.c to /usr/src/linux/net/ipv4
cd /usr/src/linux
make dep
make modules
make modules_install
Verified ip_masq_h3231.o was listed in /usr/src/linux/modules/IPV4_MODULES
Copied /usr/src/linux/net/ipv4/ip_masq_h3231.o to my router and to a floppy disk, and put it in /lib/modules on the LRP.
Edit the modules config file from the LRP menu.
Reboot the LRP and life is grand.

If you are using this module on a non-LRP system, you may have to edit /lib/modules/preferred/modules.def and add an entry for ip_masq_h3231. Just follow the example shown by ip_masq_ftp and you'll be fine. You will also have to add it to your firewall script. Again, follow the example provided by ip_masq_ftp. Load the module (insmod ip_masq_h3231) and look for error messages.

------------------------------------------------------
#--------------------------------------------------------------------
# Masq Modules
#--------------------------------------------------------------------
# Most TCP/IP-enabled applications work fine behind a Linux IP
# Masquerade server. But, some applications need a special
# module to get their traffic in and out properly.
#
# Note: Some applications do NOT work well though a IP Masquerade server
# without special helper modules such as H.323-based programs.
# Please the IP-MASQ HOWTO for more details.
#
# Note #2: Only uncomment the modules that you REQUIRE to be loaded.
# The FTP module is loaded by default.
#--------------------------------------------------------------------
echo " - Loading masquerading modules."

#/sbin/modprobe ip_masq_cuseeme
#/sbin/modprobe ip_masq_ftp
#/sbin/modprobe ip_masq_irc
#/sbin/modprobe ip_masq_quake
#/sbin/modprobe ip_masq_raudio
#/sbin/modprobe ip_masq_vdolive
# If you downloaded and compiled the ICQ module from Section 5, use it
#/sbin/modprobe ip_masq_icq
# If you downloaded and compiled the H.323 module from Section 5, use it
#/sbin/modprobe ip_masq_h323
# If you downloaded and compiled the PPTP module from Section 5, use it
#/sbin/insmod ip_masq_pptp
fi

Verwijderd

Topicstarter
goed, die module heb ik al ja :)
maar nu?, het werkt dus nog mooi nie :(

  • eborn
  • Registratie: April 2000
  • Laatst online: 20-08 15:45
Misschien moet je eens naar IPTables kijken, volgens mij kun je dat soort dingen met veel minder moeite regelen vanwege connection_tracking. Heb zelf ook IPTables maar (nog) geen ervaring met jouw probleem.

Verwijderd

Topicstarter
Op woensdag 28 november 2001 15:02 schreef eborn het volgende:
Misschien moet je eens naar IPTables kijken, volgens mij kun je dat soort dingen met veel minder moeite regelen vanwege connection_tracking. Heb zelf ook IPTables maar (nog) geen ervaring met jouw probleem.
ja, ik heb nu inmiddels een keer iptables, en nog lukt t niet :(
wie helpt?

Verwijderd

Topicstarter
voor de volledigheid mn iptables rulez:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# Alle regels flushen
echo "Aanpassen van regels voor " ${IPADDR}
iptables -F
iptables -F -t nat
 
# forwarden en masquaraden
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE

#  MSN - poort 6901 tcp en udp doorsturen
iptables -t nat -A PREROUTING -p tcp --dport 6901 -i eth0 -j DNAT --to 192.168.1.2:6901
iptables -t nat -A PREROUTING -p udp --dport 6901 -i eth0 -j DNAT --to 192.168.1.2:6901
iptables -t nat -A OUTPUT -p tcp --sport 6901 -j ACCEPT    
iptables -t nat -A OUTPUT -p udp --sport 6901 -j ACCEPT    
 
#  MSN - whiteboard, application sharing, etc.
iptables -t nat -A PREROUTING -p tcp --dport 1863 -i eth0 -j DNAT --to 192.168.1.2:1863
iptables -t nat -A OUTPUT -p tcp --sport 6901 -j ACCEPT
 
#  MSN - filetransfers
iptables -t nat -A PREROUTING -p tcp --dport 6891:6900 -i eth0 -j DNAT --to 192.168.1.2:6891-6900
iptables -t nat -A PREROUTING -p udp --dport 6891:6900 -i eth0 -j DNAT --to 192.168.1.2:6891-6900
iptables -t nat -A OUTPUT -p tcp --sport 6891:6900 -j ACCEPT
iptables -t nat -A OUTPUT -p udp --sport 6891:6900 -j ACCEPT

Voor die regels worden nog een stel modules geladen, en iptables geeft geen fout bij t uitvoeren van bovenstaande rulesset..., kortom....
Hellup :'(

Verwijderd

icq gaat wel, msn niet.... :)

edit : die behoeft uitleg,
je kan met ipmasq icq poorten doormappen en bij de icq clients kan je zelf poorten opgeven.

bij msn is dit niet mogelijk, poorten mappen heeft ook totaal geen zin, dit heeft te maken met het feit dat er interne ip-adressen worden gebruikt...believe me ik heb het vaak geprobeerd en het zit hem echt in het feit dat msn zuigt, die kan gewoon niet omgaan met het feit dat ie achter NAT zit en een direct connection wil maken naar iemand anders met wel een internet ip. overigens werkt LAN zenden/voicechat wel, omdat je dan niets met internet te maken heb.

de verklarig is dus simpel

jij wil zenden vanuit lan > inet
dat gaat, want het ip waar ie naar toe moet is een goed ip
je router zal verkeer dus doorlaten. omdat hij weet wie het verkeer voor dat ip veroorzaakt , weet de router ook wie het terug moet hebben (NAT principe)

maar komt nu daarintegen verkeer van inet met een goed ip naar een lan ip, dan is het einde zoek. msn stuurt namelijk het interne ip naar de "zender", die krijgt een intern ip meegestuurd waarop msn wil zenden en dat gaat dus niet.

de oplossing ligt bij msn , ipv het interne ip moet msn gewoon aan de NAT regels houden en het inet ip accepteren en dan moet in msn wel de mogelijkheid zijn om zelf poorten te mappen.

dan is het prob opgelost, nogmaal ICQ werkt perfect !! want deze pikt gewoon het inet ip en kan portmapping aan.

suc6

Verwijderd

Topicstarter
mmm, bedankt voor de lange uitleg :)
misschien een stomme vraag, maar hoe kan het wel werken als ik gewoon lokaal, op de computer waar ook msn draait, een firewall draai?(zoals norton internet security of zone alarm ofzo)

en als het niet mogelijk zou zijn zou ms dat toch ook wel toegeven neem ik aan?
op hun site staat echter een hele uitleg over hoe t dan wel zou werken..., en ik dacht die in bovenstaande regels toegepast te hebben...

ik dacht zelf eerder dat mijn regels brak waren :D
Pagina: 1