[iptables] Portforwarding werkt niet!

Pagina: 1
Acties:
  • 102 views sinds 30-01-2008
  • Reageer

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Ik ben hier nou al meer dan een week mee aan het pielen maar ik krijg het absoluut niet voor elkaar om poorten door te sturen met IP-tables..

Hieronder mijn script:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
# Firewall Configuration Script
modprobe ip_tables
modprobe ip_conntrack
modprobe ip_conntrack_ftp

# Clear Chains
iptables -F
iptables -F INPUT
iptables -F OUTPUT
iptables -F FORWARD
iptables -F -t mangle
iptables -F -t nat
iptables -X

# Setup our policies
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT

# NAT
iptables -t nat -A POSTROUTING -o ppp0 -j SNAT --to $EXTIP

#Block Ports
iptables -A INPUT -i ppp0 -p tcp --dport 21 -j DROP     # ftp
iptables -A INPUT -i ppp0 -p tcp --dport 23 -j DROP     # telnet
iptables -A INPUT -i ppp0 -p tcp --dport 25 -j DROP     # smtp
iptables -A INPUT -i ppp0 -p tcp --dport 53 -j DROP     # dns
iptables -A INPUT -i ppp0 -p tcp --dport 67 -j DROP     # dhcp
iptables -A INPUT -i ppp0 -p tcp --dport 79 -j DROP     # finger
iptables -A INPUT -i ppp0 -p tcp --dport 98 -j DROP     # ?
iptables -A INPUT -i ppp0 -p tcp --dport 110 -j DROP    # pop3
iptables -A INPUT -i ppp0 -p tcp --dport 135 -j DROP    # rpc
iptables -A INPUT -i ppp0 -p tcp --dport 137 -j DROP    # netbios-nt
iptables -A INPUT -i ppp0 -p tcp --dport 139 -j DROP    # netbios-9x
iptables -A INPUT -i ppp0 -p tcp --dport 143 -j DROP    # imap
iptables -A INPUT -i ppp0 -p tcp --dport 445 -j DROP    # ?
iptables -A INPUT -i ppp0 -p tcp --dport 631 -j DROP    # ?
iptables -A INPUT -i ppp0 -p tcp --dport 901 -j DROP    # samba-swat
iptables -A INPUT -i ppp0 -p tcp --dport 3306 -j DROP   # mysql
iptables -A INPUT -i ppp0 -p tcp --dport 8200 -j DROP   # ?
iptables -A INPUT -i ppp0 -p tcp --dport 10000 -j DROP  # webmin

# Minimize Delay for SSH
iptables -A PREROUTING -t mangle -p tcp --dport 22 -j TOS --set-tos Minimize-Delay

# Portfowarding
iptables -t nat -A PREROUTING -i ppp0 -p tcp --dport 6891:6901 -j DNAT --to 172.24.0.1
iptables -t nat -A PREROUTING -i ppp0 -p udp --dport 6891:6901 -j DNAT --to 172.24.0.1
iptables -t nat -A PREROUTING -i ppp0 -p tcp --dport 200 -j DNAT --to 172.24.0.1:80

Ik probeer dus in de laatste regel poort 200 van mijn EXTIP door te lussen naar mijn interne IP 172.24.0.1 op poort 80. Ik krijg hier dus geen verbinding.. Ik heb er vele HOWTO's en FAQ's op nagelezen, en ook vergelijkbare scripts hier op GoT gezien. Maar dit statement moet gewoon correct zijn en werkt niet ;(

Ik gebruik:
Linux version 2.4.3-20mdk (chmou@no.mandrakesoft.com) (gcc version egcs-2.91.66 19990314/Linux
(egcs-1.1.2 release / Linux-Mandrake 8.0))
#1 Sun Apr 15 23:03:10 CEST 2001

en
iptables v1.2.1

Noot: ga me aub niet vragen waarom ik alle policies op ACCEPT heb en alleen de risicovolle poorten blokkeer.. ;) Dit heb ik namelijk gedaan omdat ik tamelijk veel verkeer over dynamisch toegewezen poorten heb, en als ik dus een default DROP zou toepassen kan ik die software niet meer gebruiken :(

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
ik weet dat 't een lastig probleempje is maar 't zou voor mij constructief kunnen zijn als iemand zijn bescheiden mening erover wil geven :D
subtiele vertaling voor een kick

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • Equator
  • Registratie: April 2001
  • Laatst online: 11:49

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Hmm.. accepteerd 172.24.0.1 wel een connectie op poort 80 :?
En controleer je dat vanaf buiten, of vanaf het interne netwerk ?
Ik kan mij herinneren dat ipmasqadm -portforwarding alleen werkte wanneer er vanaf buiten naar binnen werd geforward. niet vanaf binnen naar binnen.

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Waarschijnlijk:

echo 1 > /proc/sys/net/ipv4/ip_forward

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • Equator
  • Registratie: April 2001
  • Laatst online: 11:49

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Op maandag 04 februari 2002 08:24 schreef JayTaph het volgende:
Waarschijnlijk:

echo 1 > /proc/sys/net/ipv4/ip_forward
De topic starter meld dat alleen het onderste regeltje niet werkt, en die daarboven wel.
Bovendien werkt zijn gewone internet verbinding wel, dus IP_forward staat aan. |:(

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op maandag 04 februari 2002 10:32 schreef CyberJ het volgende:

[..]

De topic starter meld dat alleen het onderste regeltje niet werkt, en die daarboven wel.
Bovendien werkt zijn gewone internet verbinding wel, dus IP_forward staat aan. |:(
Klopt IP_forward staat aan en dat werkt allemaal prima..
Alleen de portmapping niet..

En ja, 172.24.0.1 draait een webserver op poort 80 die connecties accepteert..

Vanaf buiten (internet) kun je 'm dus niet bereiken aangezien de gateway op 172.24.0.10 zit..
Intern (dwz vanaf de linuxbak), en vanaf andere clients op het netwerk werkt het wel..

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


Verwijderd

Verander deze

iptables -t nat -A PREROUTING -i ppp0 -p tcp --dport 6891:6901 -j DNAT --to 172.24.0.1
iptables -t nat -A PREROUTING -i ppp0 -p udp --dport 6891:6901 -j DNAT --to 172.24.0.1
iptables -t nat -A PREROUTING -i ppp0 -p tcp --dport 200 -j DNAT --to 172.24.0.1:80


eens met deze


iptables -A PREROUTING -t nat -p tcp -d $EXTIP --dport 6891:6901 -j DNAT --to 172.24.0.1

iptables -A PREROUTING -t nat -p udp -d $EXTIP --dport 6891:6901 -j DNAT --to 172.24.0.1

iptables -A PREROUTING -t nat -p tcp -d $EXTIP --dport 200 -j DNAT --to 172.24.0.1:80
Ik gebruik:
Linux version 2.4.3-20mdk (chmou@no.mandrakesoft.com) (gcc version egcs-2.91.66 19990314/Linux
(egcs-1.1.2 release / Linux-Mandrake 8.0))
#1 Sun Apr 15 23:03:10 CEST 2001

en
iptables v1.2.1
Al eens bij mandrake gekeken of ze een nieuwe kernel hebben ?

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op maandag 04 februari 2002 11:42 schreef Rosink het volgende:
Verander deze

iptables -t nat -A PREROUTING -i ppp0 -p tcp --dport 6891:6901 -j DNAT --to 172.24.0.1
iptables -t nat -A PREROUTING -i ppp0 -p udp --dport 6891:6901 -j DNAT --to 172.24.0.1
iptables -t nat -A PREROUTING -i ppp0 -p tcp --dport 200 -j DNAT --to 172.24.0.1:80


eens met deze


iptables -A PREROUTING -t nat -p tcp -d $EXTIP --dport 6891:6901 -j DNAT --to 172.24.0.1

iptables -A PREROUTING -t nat -p udp -d $EXTIP --dport 6891:6901 -j DNAT --to 172.24.0.1

iptables -A PREROUTING -t nat -p tcp -d $EXTIP --dport 200 -j DNAT --to 172.24.0.1:80
[..]

Al eens bij mandrake gekeken of ze een nieuwe kernel hebben ?
Ik ga het even proberen..

Ja er is een kernel 2.4.8, maar de laatste keer dat ik probeerde mijn kernel te upgraden ging dat tot 3 maal toe dusdanig in de soep dat ik mijn systeem niet meer kon booten (kernel panic).. Dus ik ben een beetje huiverig om daar weer aan te beginnen gezien die server nu eindelijk een beetje stabiel draait..

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Het lijkt te werken.. ik zit nu namelijk via SSH op school die aanpassingen te maken en mijn testwebserver 172.24.0.1:80 staat niet aan :(

Maar als ik het met telnet probeer krijg ik de volgende twee meldingen
code:
1
2
3
4
Bezig met verbinding maken met XXX.xs4all.nl...Kan geen verbinding met de host
 maken, op poort 201.
Kan geen verbinding maken omdat de doelcomputer de verbinding actief heeft gewei
gerd.

correct op deze poort draait geen server ;)
code:
1
2
3
Bezig met verbinding maken met XXX.xs4all.nl...Kan geen verbinding met de host
 maken, op poort 200.
Er is geprobeerd een socketbewerking uit te voeren op een onbereikbare host.

geen socket :) kan kloppen want de webserver staat uit :+

Maar gezien de 2 verschillende meldingen kan ik waarschijnlijk concluderen dat het werkt :P
Als ik thuis ben zal ik die webserver eens aanzetten en dan kan ik werkelijk zien of het werkt of niet ;)

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Ben nu thuis, ja het werkt.. Bedankt voor de tip :)

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13

Pagina: 1