Iptables en internet delen

Pagina: 1
Acties:
  • 159 views sinds 30-01-2008
  • Reageer

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Ik heb sinds kort linux suse 7.3 draaien
Heb de internet verbinding (@home) eindelijk voor elkaar. Nou is deze computer bedoelt als server die internet shared en apache draait.

Ik krijg dus echt niet dat delen voor elkaar he :(
Ik begreep dat ipchains niet meer werkt indeze versie van linux maar dat ik het met iptables moet doen. Nou heb ik hier gezocht maar begrijp er helemaal niks van :'(
Heb dit gevonden:
iptables -A POSTROUTING -o eth1 -s 192.168.1.0/24 -t nat -j MASQUERADE
Is dit wat?

kan iemand mij vertellen hoe ik dit moet instellen?

(ben newbie dus..)

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

code:
1
2
3
4
5
6
7
8
9
10
11
#!/bin/bash
# Some variables.
IPTABLES=/usr/sbin/iptables

# First of all, flush everything, for if we run the script by hand.
${IPTABLES} -t filter -F
${IPTABLES} -t nat -F
${IPTABLES} -t mangle -F

# Now apply the masquerade from ppp0 to 'the world' :)
${IPTABLES} -t nat -A POSTROUTING -o ppp0 -j MASQUERADE

En dan bij ppp0 wat jou device is...
/edit: ff code tags eromheen g3f1x0r3rd :)

Verwijderd

Daar heb je toch HOWTOs voor?

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Schijnt dat met kernel 2.4.1 je ook nog kan werken met Ipchains, weet iemand hoe je dat moet doen dan??

Ik kom hier echt helemaal niet uit :'(

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • Ronald
  • Registratie: Juli 2000
  • Laatst online: 21:05
in de kernel configs ipchains support aanzetten in plaats van iptables
Hercompileer

PV Output - Obdam; SolarEdge SE5K 'Voor korte strings'; 12x350Wp Oost-West 13°; 8x415Wp Zuid 10°; Totaal 7520Wp.


  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Mjah, maar dat is om het probleem heen werken en dat is eigenlijk 'niet goed'... er is genoeg documentatie over IPTABLES hoor :)

Het zal wel niet, maar het zou maar wel.


Verwijderd

Nou, zal ik t dan maar doen :D
code:
1
2
3
/bin/echo 1 > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -P forward DENY
/sbin/ipchains -A forward -j MASQ -s 192.168.0.0/12 -d 0.0.0.0/0

Klaar :)

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Op zondag 13 januari 2002 17:09 schreef [Mike] het volgende:
Nou, zal ik t dan maar doen :D
code:
1
2
3
/bin/echo 1 > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -P forward DENY
/sbin/ipchains -A forward -j MASQ -s 192.168.0.0/12 -d 0.0.0.0/0

Klaar :)
Weet je zeker dat dit werkt? dacht dat deze kernel met iptables moest werken??

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • _JGC_
  • Registratie: Juli 2000
  • Nu online
http://www.ibiblio.org/pub/Linux/docs/HOWTO/other-formats/pdf/Masquerading-Simple-HOWTO.pdf

Volgens die howto heb ik alles gedaan hier en het werkt perfect!

Let er overigens wel op dat als je Debian gebruikt dat je al een aantal firewall scripts hebt (die de policy van alles op DROP hebben staan, leuk als je dan je iptables flusht)

Verwijderd

ik gebruik al heel erg ruim een jaar PMfirewall, een script voor ipchains, met zeer grote tevredenheid (stealth bij www.grc.com . Als ipchains dus nog werkt dan kun je dit gebruiken.
Als je de basisbegrippen van een firewall kent, maar nog niet toe bent om het nu al helemaal zelf te schrijven kun je dit script gebruiken.
Het script neemt je aan de hand van vragen door de installatie heen. Zorg dus dat je alle gegevens van je netwerk en de provider bij de hand hebt. Ook veel info op de site. Er is ook een unistall aanwezig. Volg de man en je komt eruit, eerst effe untarren daar zit ie dan bij.
PMFirewall homepage: http://www.pointman.org

Verwijderd

Bij @home kun je trouwens beter gebruiken van SNAT, je IP is zo goed als statisch end MASQUERADE is eigenlijk alleen bedoeld voor bv. dialup verbindingen.

netter is dus:

iptables -A POSTROUTING -o eth1 -j SNAT --to <je ISP IP>

Verwijderd

Hmm, de topicstarter vroeg om iptables, niet om ipchains.
Om hem dan toch ipchains aan te smeren vind ik wel wat goedkoop :7
Iptables is toch wel wat leuker dan ipchains.

Zon iptables commando is bedoelt om op de prompt te draaien als root.
Ook kun je het is een script zetten en dat laten draaien bij het booten, dat is wel zo makkelijk.

Je hoeft je niet echt enorm af te vragen of dat werkt.
De regel die je in je eerste post zette zou moeten werken, al zou SNAT wat beter zijn.

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
als ik dat doe krijg ik volgende


iptables: No chain/target/matc by that name

wat doe ik verkeerd??

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • Glival
  • Registratie: December 1999
  • Laatst online: 05-08 11:08
http://www.linux-nl.cx/html/home-ip-masq.txt is speciaal voor @home geschreven :)

Verwijderd

modprobe ipchains

/bin/echo 1 > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -F forward
/sbin/ipchains -P forward DENY
/sbin/ipchains -A forward -s 192.168.0.0/24 -j MASQ

IKKE HEB DIT MAKKIE TOCH?, bij redhat 7.2 werkt het ipchains commando niet direct moet je dus eerst ff modproben...

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Op dinsdag 15 januari 2002 20:39 schreef willemj het volgende:
http://www.linux-nl.cx/html/home-ip-masq.txt is speciaal voor @home geschreven :)
leuk maar dit werkt nie :(
moet iptables zijn

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Op dinsdag 15 januari 2002 20:44 schreef NeaLs het volgende:
modprobe ipchains

/bin/echo 1 > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -F forward
/sbin/ipchains -P forward DENY
/sbin/ipchains -A forward -s 192.168.0.0/24 -j MASQ

IKKE HEB DIT MAKKIE TOCH?, bij redhat 7.2 werkt het ipchains commando niet direct moet je dus eerst ff modproben...
als ik modprobe ipchains doe krijg ik allemaal meldingen, dus lukt ook nie ;(

weet nou niemand hoe je internet moet delen onder linux suse 7.3 :?

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • zeikstraal
  • Registratie: April 2000
  • Laatst online: 01-05 08:34
Op dinsdag 15 januari 2002 20:59 schreef ThaDude het volgende:

[..]

als ik modprobe ipchains doe krijg ik allemaal meldingen, dus lukt ook nie ;(

weet nou niemand hoe je internet moet delen onder linux suse 7.3 :?
En jij denkt dat iemand je dat kan vertellen zonder dat je die meldingen geeft?

Quidquid id est, timeo puellas, et oscula dantes


  • jep
  • Registratie: November 2000
  • Laatst online: 15-08 16:52

jep

Gebruik gewoon bovenstaande manier. Net hier geprobeerd en gaat perfect. Werkt het niet: welke errors krijg je dan eventueel?

  • dominion99
  • Registratie: December 2001
  • Laatst online: 13-08-2025
Ik heb thuis ook gewoon @Home op een Red Hat 7.2

met de volgende regels werkt het prima

[code]
IPTABLES=/sbin/iptables

echo "Enabling forwarding"

echo "1" > /proc/sys/net/ipv4/ip_forward

echo "Enabling DynamicAddr.."

echo "1" > /proc/sys/net/ipv4/ip_dynaddr

echo "clearing any existing rules and setting default policy"

$IPTABLES -P INPUT ACCEPT
$IPTABLES -F INPUT
$IPTABLES -P OUTPUT ACCEPT
$IPTABLES -F OUTPUT
$IPTABLES -P FORWARD DROP
$IPTABLES -F FORWARD
$IPTABLES -t nat -F

echo "Allowing host in and out"

$IPTABLES -A FORWARD -i eth0 -o eth1 -m state --state\ ESTABLISHED,RELATED,NEW -j ACCEPT
$IPTABLES -A FORWARD -i eth1 -o eth0 -j ACCEPT
$IPTABLES -A FORWARD -j LOG

$IPTABLES -t nat -A POSTROUTING -o eth0 -j MASQUERADE
$IPTABLES -A FORWARD -i eth0 -m state --state INVALID -j\ DROP

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
CC14504-A:/home/server # modprobe ipchains
/lib/modules/2.4.10-4GB/kernel/net/ipv4/netfilter/ipchains.o: init_module: Devic
e or resource busy
Hint: insmod errors can be caused by incorrect module parameters, including inva
lid IO or IRQ parameters
/lib/modules/2.4.10-4GB/kernel/net/ipv4/netfilter/ipchains.o: insmod /lib/module
s/2.4.10-4GB/kernel/net/ipv4/netfilter/ipchains.o failed
/lib/modules/2.4.10-4GB/kernel/net/ipv4/netfilter/ipchains.o: insmod ipchains fa
iled

hierbij foutmelding

die andere is btw
CC14504-A:/home/server # iptables -A POSTROUTING -o eth0 -j SNAT --to 212.204.138.175
iptables: No chain/target/match by that name

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Op dinsdag 15 januari 2002 21:53 schreef dominion99 het volgende:
Ik heb thuis ook gewoon @Home op een Red Hat 7.2

met de volgende regels werkt het prima

[code]
IPTABLES=/sbin/iptables

echo "Enabling forwarding"

echo "1" > /proc/sys/net/ipv4/ip_forward

echo "Enabling DynamicAddr.."

echo "1" > /proc/sys/net/ipv4/ip_dynaddr

echo "clearing any existing rules and setting default policy"

$IPTABLES -P INPUT ACCEPT
$IPTABLES -F INPUT
$IPTABLES -P OUTPUT ACCEPT
$IPTABLES -F OUTPUT
$IPTABLES -P FORWARD DROP
$IPTABLES -F FORWARD
$IPTABLES -t nat -F

echo "Allowing host in and out"

$IPTABLES -A FORWARD -i eth0 -o eth1 -m state --state\ ESTABLISHED,RELATED,NEW -j ACCEPT
$IPTABLES -A FORWARD -i eth1 -o eth0 -j ACCEPT
$IPTABLES -A FORWARD -j LOG

$IPTABLES -t nat -A POSTROUTING -o eth0 -j MASQUERADE
$IPTABLES -A FORWARD -i eth0 -m state --state INVALID -j\ DROP
eth0 is bij mij intern en eth1 is @home, hoe moet ik dat onderste dan instellen?

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • dominion99
  • Registratie: December 2001
  • Laatst online: 13-08-2025
Op dinsdag 15 januari 2002 22:00 schreef ThaDude het volgende:

[..]

eth0 is bij mij intern en eth1 is @home, hoe moet ik dat onderste dan instellen?
Bij mij is eth0 extern (@home) en eth1 intern
dus net andersom dus

Verwijderd

Ah, je moet de table opgeven.
Default gebruikt hij -t filter, maat je hebt -t nat nodig.

iptables -t nat -A POSTROUTING -o eth1 -s 192.168.1.0/24 -t nat -j MASQUERADE

En als eth1 je inet interface is dan moet je -o eth1 gebruiken.

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Op dinsdag 15 januari 2002 22:06 schreef dominion99 het volgende:

[..]

Bij mij is eth0 extern (@home) en eth1 intern
dus net andersom dus
als ik je scrippie uitvoer krijg ikke

Enabling forwarding
Enabling DynamicAddr..
clearing any existing rules and setting default policy
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
Allowing host in and out
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map
./firewall2: /sbin/iptables: Onbekend bestand of map

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


Verwijderd

Op dinsdag 15 januari 2002 22:06 schreef MarcelP het volgende:
Ah, je moet de table opgeven.
Default gebruikt hij -t filter, maat je hebt -t nat nodig.

iptables -t nat -A POSTROUTING -o eth1 -s 192.168.1.0/24 -t nat -j MASQUERADE

En als eth1 je inet interface is dan moet je -o eth1 gebruiken.
als het zoveel leuker is leg het hem dan eens goed uit. Ik heb die pretentie niet....vandaar mijn tip om effe met een eenvoudig script de zaak op slot te zetten. Dan kan hij verder eerst de taal leren die bij iptables hoort. No flames mijn richting uit, het is immers niet aansmeren, maar gewoon praktisch en doelgericht.

  • dominion99
  • Registratie: December 2001
  • Laatst online: 13-08-2025
Doe eens updatedb
en daarna locate iptables

je hebt toch iptables ergens staan normaal moet hij in de directory /sbin/iptables staan (Red Hat)

Verwijderd

Als je ipchains wil moet je iptables uitzetten en vice versa.

  • Lancer
  • Registratie: Januari 2002
  • Laatst online: 19:55

Lancer

What the......

Tot nu toe installeren alle (zo ver ik weet) Linux varianten standaard ipchains en niet iptables. Om iptables te gebruiken moet het eerst geinstalleerd worden (kijk eens met "rpm -qa | grep iptables"). Geeft dit geen resultaat, installeer iptables dan (gebruik yast of yast2). Ik kan aanraden meteen ipchains te verwijderen. Suse draait namelijk standaard een startscript dat ipchains gebruikt. Als dit gedraaid is werkt iptables niet meer. Wanneer ipchains de eerste maal wordt gedraaid wordt er een kernel module geladen (kijk met lsmod) deze conficteerd met de iptables module (eventueel verwijderen van de ipchains module met rmmod en laden van iptables met insmod kan wel. Modules zij te vinden in de /lib/modules tree)

Het verschil in iptables en inchains zit niet alleen in de toevoeging van NAT maar ook in de manier waarop netwerk pakketten door de chains gaan. Bij ipchains moet je de INPUT en OUTPUT chains altijd invullen als je het goed doet (ook voor packet forwarding) bij iptables hoef je voor packet forwarding alleen de FORWARD chain te vullen. NAT of MASQ kun je instellen in de 'nat' tabel in de PREROUTING en POSTROUTING chains. Deze zijn overigens stateful :9
code:
1
2
3
4
5
6
7
IPTABLES:
----> PREROUTING ---> FORWARD ---> POSTROUTING --->
             |          |
            INPUT ------------> OUTPUT

IPCHAINS:
---> INPUT ---> FORWARD ---> OUTPUT --->

Wanneer iptables is geinstalleerd kun je met een beetje geluk de FAQ vinden onder /usr/share/doc (of anders google). De FAQ is best goed.

Je kunt niet in een systeem meten zonder het systeem te beinvloeden.... (gevolg van de Heisenberg onzekerheidsrelatie)


  • Lancer
  • Registratie: Januari 2002
  • Laatst online: 19:55

Lancer

What the......

!@#% HTML en ASCII art |:(

Vanuit PREROUTING moet een pijl naar beneden naar INPUT en vanuit OUTPUT een pijl naar boven naar POSTROUTING

Je kunt niet in een systeem meten zonder het systeem te beinvloeden.... (gevolg van de Heisenberg onzekerheidsrelatie)


Verwijderd

IPTABLES=/sbin/iptables

Deze variabele zal bij jou anders zijn.
Hij kan /sbin/iptables niet vinden.
Waarschijnlijk moet dit /usr/sbin/iptables zijn.
Eventueel moet je de iptables utils nog installeren.

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
CC14504-A:/sbin # ./firewall2
Enabling forwarding
Enabling DynamicAddr..
clearing any existing rules and setting default policy
Allowing host in and out
iptables v1.2.2: Couldn't load match `--state ESTABLISHED,RELATED,NEW':/usr/lib/iptables/libipt_--state ESTABLISHED,RELATED,NEW.so: cannot open shared object file: No such file or directory

Try `iptables -h' or 'iptables --help' for more information.
iptables v1.2.2: Invalid target name ` DROP'
Try `iptables -h' or 'iptables --help' for more information.
CC14504-A:/sbin #

Krijg nu dit als ik jouw script uitvoer

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • dominion99
  • Registratie: December 2001
  • Laatst online: 13-08-2025
Dat zit niet in je kernel, waarschijnlijk moet je een nieuwe kernel maken en dat alles van het netfilter op Y zetten dat heb ik bij mij ook gedaan

Verwijderd

Het staat er wat gek, maar volgens mij kan hij het bestand lib/iptables/libipt_state.so niet vinden.
Heb je die wel?
Deze heb je nodig om de --state opties te gebruiken.

Het zou ook kunnen dat de kernelmodule niet geladen is.
Als je lsmod gebruikt, is de module ipt_state.o ook geladen?
Probeer anders eens modprobe ipt_state.

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Op woensdag 16 januari 2002 22:51 schreef MarcelP het volgende:
Het staat er wat gek, maar volgens mij kan hij het bestand lib/iptables/libipt_state.so niet vinden.
Heb je die wel?
Deze heb je nodig om de --state opties te gebruiken.

Het zou ook kunnen dat de kernelmodule niet geladen is.
Als je lsmod gebruikt, is de module ipt_state.o ook geladen?
Probeer anders eens modprobe ipt_state.
je had gelijk was nie geladen. Nu zelf wel geladen, als ik jouw script uitvoer is alles okey. Alleen werkt het niet.
Mijn eigen computer heb ik op 192.168.0.149 ingesteld en gateway 192.168.0.1 (das ook ip van interne netwerkkaart server) Wat doe ik nu nog niet goed?? Kan wel mijn IP pingen van Inet maar verder...

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
Was rob eindelijk overgehaald om naar linux te gaan :) blijkt dat internet sharen een hel is :'(


Zal nog maar even wat meer info geven:

ip interne netwerk is 192.168.0.1 op eth0 (gewoon zo ingesteld via yast2, verder niks aan gedaan)
externe netwerkkaart (eth1) krijgt z'n ip door dhcpcd -h CCXXXX-A eth1 in te vullen ( heb ik btw in boot.local gezet.)

Als ik jullie scripts uitvoer of de regels werkt dit niet op een of andere manier :'(
kan wel het ip van @home pingen maar verder HO MAAR

Kan dit liggen aan dat ik geen route heb ingevuld voor 192.168.0.1?

Mijn ander compies lopen op win2000 en heb ik ingesteld met gateway 192.168.0.1 en als ip 192.168.0.149 en 165

Snap er allemaal niks meer van

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • EWS99
  • Registratie: Maart 2001
  • Laatst online: 07:20
ik weet niet welk subnet je meegeeft, maar als dat
code:
1
192.168.1.0/24

is, dan vallen jou ip's volgens mij buiten het bereik (uit mijn hoofd gezegd, hoor, geen zin om het te berekenen). Probeer je win2k compus eens een lager ip te geven? 192.168.0.3 en 192.168.0.4 bijvoorbeeld?

Hier had uw advertentie kunnen staan!


  • ThaDude
  • Registratie: December 2000
  • Laatst online: 20:33

ThaDude

Hang Loose

Topicstarter
je hebt helemaal gelijk :D
het werkt nu :):):)

nu nog perproxy en apache goed ne me is very happy

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp

Pagina: 1