NAT+firewall: ftp lukt niet meer

Pagina: 1
Acties:

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 23:13
Ik gebruik deze ruleset:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
modprobe ipt_MASQUERADE
iptables -F; iptables -t nat -F; iptables -t mangle -F
iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 212.187.111.31
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -m state --state NEW -i ! eth0 -j ACCEPT
iptables -A OUTPUT -j ACCEPT -o lo
iptables -A INPUT -j ACCEPT -i lo
iptables -A OUTPUT -j ACCEPT -o eth1
iptables -A INPUT -j ACCEPT -i eth1
iptables -A INPUT --protocol tcp --dport 80 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 25 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 110 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 119 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 22 -j ACCEPT
iptables -P INPUT DROP
iptables -A FORWARD -i eth0 -o eth0 -j REJECT

Die open poorten hebben een functie, daar draaien public services op.

Probleem is nu dat als ik achter een NAT verbinding wil FTP'en, dat ie de dataverbinding niet wil accepteren. Iemand ervaring hiermee?

  • grep
  • Registratie: Augustus 2001
  • Laatst online: 24-07 11:23

grep

meer begrep...

Weet niet zeker (werk zelf nog niet met iptables) maar moet je niet ook die ftp kernel module toevoegen?
Dus:

modprobe ip_masq_ftp

  • marijn
  • Registratie: Juni 2001
  • Laatst online: 14-07 15:59
Werkt passive ftp wel? Normaal ftp maakt een nieuwe connectie naar jou pc aan en dan zal 't wel fout gaan.

Dus ook die ftp module laden

  • Gilles
  • Registratie: Februari 2000
  • Laatst online: 28-07-2025
ip_masq_ftp is alleen voor 2.2.x. In 2.4.x zit het er volgens mij ingebouwt.

[Foute paste, 't is nog vroeg. Vanavond even thuis kijken voor je]

  • PipoDeClown
  • Registratie: September 2000
  • Niet online

PipoDeClown

Izze Zimpell

misschien omdat bij JGC geen poort 21 voor ftp in zijn lijstje staat en bij gilles wel? (ikke noob)

God weet alles, want hij is lid van de Mosad. To protect your freedom i will take that away from you. Mijn drankgebruik heeft ernstig te lijden onder mijn gezondheid.


  • Gilles
  • Registratie: Februari 2000
  • Laatst online: 28-07-2025
[klopt niet]

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 23:13
F2S heb ik net ff geprobeerd, die geeft als foutmelding: Connection refused, cannot build data connection.

En dat ik poort 21 niet open heb staan geeft nix: als ik een uitgaande request doe op poort 21, mag ik van diezelfde host op poort 21 ook wat terugkrijgen. Probleem is dus dat ie een dataconnectie wil openen op een andere poort dan 21, wat ws bepaald wordt door de server.

Verwijderd

ftp werkt ook met poort 20

Verwijderd

ja een actieve ftp verbinding werkt met poort 20 inkomend. Dus deze regel ff toevoegen:

iptables -A INPUT --protocol tcp --dport 20 -j ACCEPT

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 23:13
Heb em erbij gezet, wordt idd als ftp-data gezien, maar dataconnectie bouwen lukt nog niet :(

Bij NAT was het toch dat ie op een andere poort data gaat opbouwen? Dus dat het eigenlijk poort 1080 is, terwijl ie het stiekum doorstuurt naar poort 80 op een machine achter de ipmasq firewall?

Verwijderd

Probeer de modules ip_conntrack_ftp en ip_nat_ftp eens te laden. Misschien dat dat helpt.

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 23:13
Had ip_conntrack_ftp wel gedaan, maar hielp nix, moest dus ook nog ip_nat_ftp erbij doen :)

bedankt voor de antwoorden.
Pagina: 1