iptables en games

Pagina: 1
Acties:
  • 103 views sinds 30-01-2008
  • Reageer

  • Silva
  • Registratie: September 2001
  • Laatst online: 28-04 12:22
ik probeer met half-life te connecten naar een server maar dat wil niet echt lukken volgens mij blokt de firewall het een en ander:

Ik heb nu de volgende regels erin staan:

iptables -A FORWARD -i $EXTERNAL_INTERFACE -o $INTERNAL_INTERFACE -p tcp --destination-port 27010
iptables -A FORWARD -o $EXTERNAL_INTERFACE -i $INTERNAL_INTERFACE -p tcp --destination-port 27010

Dan zou half-life (counterstrike) toch moeten werken!!!

Ikke niet snap! :)

Verwijderd

Met eerste regeltjes laat je jouw PC toe om op de server aan te loggen op poort 27010.

Met tweede regeltje laat je mensen toe om op jouw PC te kunnen inloggen (dit zou ik enkel schrijven als je zelf een server wilt laten lopen).

Eerste regeltje is goed, maar als de server nu informatie terug wilt sturen, dan mag die niet door.

Je kunt in je tweede regeltje --dport 27010 vervangen door --sport 27010, zodat alle traffic die van het internet afkomstig is (en van poort 27010) door je firewall kan.

Of anders moet je met -m state --state RELATED, ESTABLISHED werken :)

suc6

  • Vinnienerd
  • Registratie: Juli 2000
  • Laatst online: 18:51
HL servers gebruiken de 270x5 range...27015, 27025, 27035 etc.

Je moet voor die poorten dus ook een regel toevoegen.

  • Vinnienerd
  • Registratie: Juli 2000
  • Laatst online: 18:51
code:
1
2
iptables -A FORWARD -i $EXTERNAL_INTERFACE -o $INTERNAL_INTERFACE -p tcp --destination-port 27015
iptables -A FORWARD -o $EXTERNAL_INTERFACE -i $INTERNAL_INTERFACE -p tcp --destination-port 27015

en dan dus steeds 27015 vervangen door 27025, 27035 etc.

  • Mafioso
  • Registratie: November 2000
  • Nu online
HL servers gebruiken de 270x5 range...27015, 27025, 27035 etc.
Je hebt vaak zat dat bv een 2e server op port 27016 loopt

  • Silva
  • Registratie: September 2001
  • Laatst online: 28-04 12:22
Op woensdag 09 januari 2002 15:28 schreef DeJean het volgende:
Met eerste regeltjes laat je jouw PC toe om op de server aan te loggen op poort 27010.

Met tweede regeltje laat je mensen toe om op jouw PC te kunnen inloggen (dit zou ik enkel schrijven als je zelf een server wilt laten lopen).

Eerste regeltje is goed, maar als de server nu informatie terug wilt sturen, dan mag die niet door.

Je kunt in je tweede regeltje --dport 27010 vervangen door --sport 27010, zodat alle traffic die van het internet afkomstig is (en van poort 27010) door je firewall kan.

Of anders moet je met -m state --state RELATED, ESTABLISHED werken :)

suc6
Waarschijnlijk bedoel je het eerste regeltje!!! :)

  • Vinnienerd
  • Registratie: Juli 2000
  • Laatst online: 18:51
Hij kan moeilijk 27500-27000 = 500 fucking ports toe gaan voegen aan zijn iptables. Of het moet met een script. (idee!)

  • Silva
  • Registratie: September 2001
  • Laatst online: 28-04 12:22
Nou kijk hier nog maar eens naar ik snap het nu echt niet meer:
code:
1
2
iptables -A FORWARD -i $EXTERNAL_INTERFACE -o $INTERNAL_INTERFACE -p tcp --destination-port 27000:27500 -j ACCEPT
iptables -A FORWARD -o $EXTERNAL_INTERFACE -i $INTERNAL_INTERFACE -p tcp --source-port 27000:27500 -j ACCEPT

Kan ik het misschien niet ook zo instellen:
code:
1
2
iptables -A FORWARD -i $EXTERNAL_INTERFACE -o $INTERNAL_INTERFACE -p tcp --destination-port 27000:27500 --source-port 27000:27500 -j ACCEPT
iptables -A FORWARD -o $EXTERNAL_INTERFACE -i $INTERNAL_INTERFACE source-port 27000:27500 --destination-port 27000:27500 -j ACCEPT

Ik snap het niet!!! :)

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 18:23
Heb jij als default policy alles op DROP ofzow? Ik heb alleen INPUT als drop, ik zal wel ff mijn scriptje posten:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
#! /bin/sh
modprobe ipt_MASQUERADE
modprobe ip_conntrack_ftp
modprobe ip_nat_ftp
iptables -F; iptables -t nat -F; iptables -t mangle -F
iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 212.187.111.31
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -m state --state NEW -i ! eth0 -j ACCEPT
iptables -A OUTPUT -j ACCEPT -o lo
iptables -A INPUT -j ACCEPT -i lo
iptables -A OUTPUT -j ACCEPT -o eth1
iptables -A INPUT -j ACCEPT -i eth1
iptables -A INPUT --protocol tcp --dport 80 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 25 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 110 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 22 -j ACCEPT
iptables -P INPUT DROP
iptables -A FORWARD -i eth0 -o eth0 -j REJECT

dit is het script van mn NAT servertje die dus ook email, ssh en HTTP doet :)

Verwijderd

Alleen INPUT policy op drop zetten anders moet je alles 3 dubbel intypen of wil je je eigen uitgaande verkeer ook zeer streng filteren?

Deze regels aan je script toevoegen:

iptables -A INPUT -p udp -dport 27000:27500 -j ACCEPT
iptables -A INPUT -p tcp -dport 27000:27500 -j ACCEPT

Half Life gebruikt iig ook udp dacht ik.

Nu wordt alles wat binnenkomt met het protocool tcp en udp naar poort 27000 tot en met 27500 geaccepteerd.

Je kunt de regel wat strenger maken door de poortrange kleiner te maken en ook -sport opgeven, dus de poort waardoor de pakketjes gegaan zijn bij de verzender. En misschien ook nog de netwerkkaart aangeven of het ip van de server waar je altijd op speelt. Ik zou de regels niet te streng maken want als je dan wil gamen en je hebt iets niet goed gemaakt dan zet ik meestal m'n input policy op ACCEPT en dan is er helemaal geen beveiliging meer. Tja als je wilt gamen en die kutfirewall doet weer eens vaag...


Als je niet precies de info weet over de pakketen die je game gebruikt kun je tcpdump gebruiken. Als je dat doet dan zie je vast pakketen van het spel langsvliegen en weet je gelijk welke poort er gebruikt wordt en welk prococool enzo.

Verwijderd

Ja en over dat 270x poort nummers van de halflife servers, het schijnt dat een HL server op poort 27016 sneller loopt dan op 27015 en aangezien je dat zelf kunt opgeven komt 16 en 17 enz ook veel voor.

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Ik run zelf 3 CS server op mijn server. Dit zijn dor poorten die ik heb moeten openen:

TCP: 27010, 27060
UDP: 27005, 27015, 27020, 27025

TCP 27010 zorgt voor communicatie tussen server en de master server. Heb jij dus niet nodig
TCP 27060 heb ik open staan voor Paladin, anti cheat programma dat op die poort werkt.
UDP 27005 weet ik zo niet even meer :?
De andere UDP poorten zijn de poorten waarop de server draait.
Het is onzin om 270x helemaal open te zetten!!

Dat een server sneller zou lopen als hij op poort 27016 zou draaien ipv op 27015 lijkt me op stront slaan...

...


Verwijderd

Het is onzin 5 regels toe te voegen als het met 1 kan.
Pagina: 1