[ipchains/rc.firewall] waarom werkt dit niet?

Pagina: 1
Acties:

  • GiLuX
  • Registratie: Juni 1999
  • Laatst online: 12-11-2025
ik heb deze entry in mijn rc.firewal gezet
code:
1
2
3
4
5
6
7
8
ipchains -A input  -i $EXTERNAL_INTERFACE -p tcp \
       -s $ANYWHERE $UNPRIVPORTS \
       -d $ANYWHERE 8082 -j DENY

dit zijn mijn vars:
EXTERNAL_INTERFACE="eth0"
ANYWHERE="any/0"
UNPRIVPORTS="1024:65535"

waarom kan ik nu nog steeds connecten naar die poort??

"I disagree with what you are saying, but I will defend to the death your right to say it." -- not clear who


  • active2
  • Registratie: Juni 2001
  • Laatst online: 17-07 21:56

active2

Google is your friend

Volgens mij moet daar nog een optie tussen

Bij $ANYWHERE en $UNPRIVPORT en natuurlijk die daar onder staat!

Ik weet alleen niet welke sorry!

Google, Het mirakel van de 21e eeuw!!!!


  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 06-07 14:29
bij iptables (off topic) moet je ook aangeven of het -dport 1-500 is of -sport

(destination port of sourcepoort)

  • GiLuX
  • Registratie: Juni 1999
  • Laatst online: 12-11-2025
Op donderdag 21 februari 2002 23:26 schreef _-= Erikje =-_ het volgende:
bij iptables (off topic) moet je ook aangeven of het -dport 1-500 is of -sport

(destination port of sourcepoort)
ja, maar dit is ipchains

"I disagree with what you are saying, but I will defend to the death your right to say it." -- not clear who


  • asusk7m550
  • Registratie: Oktober 2000
  • Laatst online: 12-08 11:49

asusk7m550

Athlon 550@500

Waarom wil je dat niemand op die poort kan connecten. Je kunt beter je eigen netwerk te toegang ontnemen op die poort.
Dan krijg je dus:

ipchains -A input -i $EXTERNAL_INTERFACE -p tcp ! -y \
-s $PRIVNET $UNPRIVPORTS \
-d $ANYWHERE 8082 -j REJECT

Zo doe ik het, succes.

It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.


  • GiLuX
  • Registratie: Juni 1999
  • Laatst online: 12-11-2025
ik heb iets op die poort draaien wat ik liever niet deel met de buiten wereld.

wat is het verschil dan tussen reject en deny?

"I disagree with what you are saying, but I will defend to the death your right to say it." -- not clear who


  • Joto
  • Registratie: Juni 2000
  • Laatst online: 11-08 21:55
reject : zegt nee !!!
deny : oostindies doof, doet nix

1+1+1 = 1


  • GiLuX
  • Registratie: Juni 1999
  • Laatst online: 12-11-2025
Op vrijdag 22 februari 2002 11:43 schreef Joto het volgende:
reject : zegt nee !!!
deny : oostindies doof, doet nix
hoe dan ook,
geen van beide werkt, iedereen mag vrolijk naar die poort :?

"I disagree with what you are saying, but I will defend to the death your right to say it." -- not clear who


  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 23:41

odysseus

Debian GNU/Linux Sid

Op donderdag 21 februari 2002 23:12 schreef GiLuX het volgende:
ik heb deze entry in mijn rc.firewal gezet
code:
1
2
3
4
5
6
7
8
ipchains -A input  -i $EXTERNAL_INTERFACE -p tcp \
    -s $ANYWHERE $UNPRIVPORTS \
    -d $ANYWHERE 8082 -j DENY

dit zijn mijn vars:
EXTERNAL_INTERFACE="eth0"
ANYWHERE="any/0"
UNPRIVPORTS="1024:65535"

waarom kan ik nu nog steeds connecten naar die poort??
Werkt 'ipchains -A input -i $EXTERNAL_INTERFACE --dport 8082 -j DENY' wel? En heb je nagekeken of al je variabelen wel goed zijn?

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


Verwijderd

Met iptables is het:

iptables -A INPUT -i eth0 -p tcp --dport 8082 -j DROP
iptables -A INPUT -i eth0 -p tcp --sport 1024:65535 -j DROP

--sport is de poort waar de packets vandaan komen.
--dport is de poort waar de packets heengaan.
-i is de in-interface, dus de interface waardoor het naar binnen komt
-p specificeerd het protocool
--dport en --sport zijn subopties die alleen gelden voor tcp en utp en daarom moet je eerst het protocool aangeroepen.

Misschien kun je dit vertalen naar ipchains en anders zou ik gewoon de zooi upgraden want iptables is makkelijker en krachtiger.

Verwijderd

Je zit imo precies verkeerd om te redeneren.

Je moet ipchains/iptables vertellen wat er WEL in mag.

Oftewel, je zet de policies op DENY en daarna voeg je regels toe voor wat wel mag.

Check ook de volgorde eens. Zet die hele rc.firewall hier eens neer. Als er nl. voor de door jou toegevoegde regel een regel staat welke deze pakketjes WEL toestaat dan komt hij nooit aan deze regel toe.

Verwijderd

Heb je IP_Forward wel op Yes of True staan :)
Pagina: 1