Toon posts:

ipchains probleem

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb E Smith v5 van www.e-smith.org geinstaleerd. Deze werkt wel (zie studiolea.xs4all.nl) op ADSL van KPN maar heb problemen met de ipchains.

Mijn ipchains is nu:

<knip>
# Firewall configuration written by lokkit
# Manual customization of this file is not recommended.
# Note: ifup-post will punch the current nameservers through the
# firewall; such entries will *not* be listed here.
:input ACCEPT
:forward ACCEPT
utput ACCEPT
-A input -s 0/0 -d 0/0 22 -p tcp -y -j ACCEPT
-A input -s 0/0 -d 0/0 21 -p tcp -y -j ACCEPT
-A input -s 0/0 -d 0/0 110 -p tcp -y -j ACCEPT
-A input -s 0/0 -d 0/0 -i lo -j ACCEPT
-A input -s 194.109.9.99 53 -d 0/0 -p udp -j ACCEPT
-A input -s 0/0 -d 0/0 -p tcp -y -j REJECT
-A input -s 0/0 -d 0/0 -p udp -j REJECT
-A forward -j MASQ -s 192.168.1.0/24 -d 0.0.0.0/0
~
<knip>

als ipchains gestart is werkt de DHCP niet meer (de clients krijgen dus geen IPadres meer). Maar de aangegeven poorten 21, 22, 110 werken wel.

MASQ(uering) werkt ook niet.
Ik wil graag gewoon een transparante gateway hebben. Dit werkt op dit moment maar voor de helft.

Verder draai ik ook samba.
194.109.9.99 is een IP van KPN

De config moet er uit gaan zien als volgt:
via eth0 (local):
al het verkeer van net 192.168.1.0 / 255.255.255.0 is vertrouwt en staat de server helemaal voor open

via eth1 (ADSLmodem)
alleen:
21 ftp
22 ssh
23 smtp
110 pop3

Direkt internetverkeer van eth0 naar eth1.
Dus dat je geen proxy server moet instellen op de clients. Nu is dat poort 3128.

Weet iemand meer hier over. Of kan mij een goede ipchains file leveren?

Verwijderd

Zoals je de firewall nu geconfigged hebt blokkeert ie al het verkeer (behalve aangegeven poorten) twee kanten op!!
ipchains ziet geen verschil tussen 'binnen' en 'buiten' de firewall.

Een regel als:

-A input -s 0/0 -d 0/0 -p tcp -y -j REJECT

Blokkeert alle nieuwe connecties, van en naar elk willekeurig adres, op alle interfaces!!!
(ook je interne, eth0 interface dus)

Je kunt bovenaan een regel opnemen:

-A input -s 192.168.1.0/24 -d 0/0 -i eth0 -j ACCEPT

die ervoor zorgt dat inkomend verkeer van 192.168.1.0/255.255.255.0 op de eth0 interface wordt geaccepteerd. De machine staat dan van binnenuit volledig open.

Op dezelfde manier kun je voor de overige block regels de externe interface opgeven met -i eth1 (of, als je de pppd/pptpd gebruikt voor mxstream, -i ppp0)
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
# Firewall configuration written by lokkit 
# Manual customization of this file is not recommended. 
# Note: ifup-post will punch the current nameservers through the 
# firewall; such entries will *not* be listed here. 
:input ACCEPT 
:forward ACCEPT 
:output ACCEPT 
-A input -s 192.168.1.0/24 -d 0/0 -i eth0 -j ACCEPT
-A input -s 0/0 -d 0/0 22 -p tcp -i eth1 -j ACCEPT 
-A input -s 0/0 -d 0/0 21 -p tcp -i eth1 -j ACCEPT 
-A input -s 0/0 -d 0/0 20 -p tcp -i eth1 -j ACCEPT 
-A input -s 0/0 -d 0/0 110 -p tcp -i eth1 -j ACCEPT 
-A input -s 0/0 -d 0/0 -i lo -j ACCEPT 
-A input -s 194.109.9.99 53 -d 0/0 -p udp -j ACCEPT 
-A input -s 0/0 -d 0/0 -p tcp -i eth1 -y -j REJECT 
-A input -s 0/0 -d 0/0 -p udp -i eth1 -j REJECT 
-A forward -j MASQ -s 192.168.1.0/24 -d 0.0.0.0/0

(voor ftp moet je poort 20 ook openzetten!)

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 08:39

Koffie

Koffiebierbrouwer

Braaimeneer

Move > [forum=23]

Braaikamer - Smoke&BBQ