Toon posts:

PPTP (ADSL) en IPTables???

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Ik was bezig met een nieuwe config van mijn firewall onder RedHat 7.2 en nu liep ik tegen de lamp bij PPTP.
Ik heb sinds kort ADSL en merk nu dat ik toch zeker iets moet forwarden om mijn verbinding open te laten staan.

Kan iemand mij vertellen hoe dit in zijn werk gaat met IPTables en ADSL.....??

Alvast bedankt HammerHD..

Verwijderd

ik heb een MxStream ADSL verbinding (USB modem) en ik hoef nix speciaals te doen voor mijn firewall / routing, onder een zwaar aangepast redhat 7.1 systeem (met over ik denk 3 kwartier kernel 2.4.18 en ipchains niet tables want ik begon ooit met chains) :)

Verwijderd

Topicstarter
Op woensdag 27 februari 2002 18:29 schreef Pieter het volgende:
ik heb een MxStream ADSL verbinding (USB modem) en ik hoef nix speciaals te doen voor mijn firewall / routing, onder een zwaar aangepast redhat 7.1 systeem (met over ik denk 3 kwartier kernel 2.4.18 en ipchains niet tables want ik begon ooit met chains) :)
Hmmmmm.... Is het niet zo dat je met PPTP iets met poort 47 te maken hebt??? Ik had zo iets gelezen op I-net, maar ik weet dus nog niet helemaal wat ik ermee moet doen?? :)

Verwijderd

Op woensdag 27 februari 2002 18:32 schreef HammerHD het volgende:

[..]

Hmmmmm.... Is het niet zo dat je met PPTP iets met poort 47 te maken hebt??? Ik had zo iets gelezen op I-net, maar ik weet dus nog niet helemaal wat ik ermee moet doen?? :)
nee, PPPOATM (Point to Point Protocool Over ATM) niet iig

Verwijderd

Topicstarter
Wanneer ik een poortscan op mijn systeem uitvoer, dan zou ik toch de poort van pptp ook moeten zien, of zeg ik nu iets heel raars?? :?

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Source: 10.0.0.150 poort 1024
Destination: 10.0.0.138 poort 1723

destination poort 1723 is fixed, de source-poort weet ik niet zeker.

Wat je dus zou kunnen doen is:
code:
1
2
3
4
5
6
7
iptables -A INPUT -i eth0 -p tcp -s 10.0.0.138 --sport 1723 -d 10.0.0.150 --dport 1024:65535 -j ACCEPT
iptables -A INPUT -i eth0 -j LOG --log-prefix " !ADSL_INPUT_DROP! " -m limit --limit 30/minute
iptables -A INPUT -i eth0 -j DROP

iptables -A OUTPUT -o eth0 -p tcp -d 10.0.0.138 --dport 1723 -s 10.0.0.150 --sport 1024:65535 -j ACCEPT
iptables -A INPUT -o eth0 -j LOG --log-prefix " !ADSL_OUTPUT_DROP! " -m limit --limit 30/minute
iptables -A INPUT -o eth0 -j DROP

Eventueel zou je je modem nog willen pingen of telnetten..

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Ow.. en GRE moet je doorlaten (protocol 47), anders doet ie het niet :)

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Wanneer ik een poortscan op mijn systeem uitvoer, dan zou ik toch de poort van pptp ook moeten zien, of zeg ik nu iets heel raars?? :?
Behoorlijk ja. Het gaat om PROTOCOL 47 en NIET poort 47. De verbinding staat in de lijst als een raw verbinding. Kwa iptables heb je er zowiezo weinig mee te maken omdat je verbinding over pppx gaat en niet over ethx.

Verwijderd

Topicstarter
Op woensdag 27 februari 2002 22:18 schreef JayTaph het volgende:
Ow.. en GRE moet je doorlaten (protocol 47), anders doet ie het niet :)
Oke, da's nu dus duidelijk, maar hoe laat ik protocol 47 door??
(Ja, sorry voor alle vragen)

Verwijderd

Topicstarter
Oke, het bovensdtaande is mij geheel duidelijk. Protocol 47 doorlaten etc. Maar volgenms mij zit ik nog met een ander probleem.
Zelfs als ik alle input toelaat doormiddel van de toevoeging van de regel als enigste regel:

iptables -A INPUT -j ACCEPT

en de volgende default policies instel:
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT

(Let op dit is een voorbeeld om een test uit te voeren!).

Ik laat dus alle poorten, dan wel source, dan wel destination, en alle protocollen door.

Zelfs dan wordt mijn Internet verkeer geheel geblockt.

Wanneer ik de default INPUT policy weer op ACCEPT zet, werkt alles weer.

Ik heb vaker iptables scripts geschreven, maar hier snap ik echt geen ene biet van. |:(

Ben ik nu zo hardstikke gek of?? :?

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

>Ben ik nu zo hardstikke gek of??

Ik denk het wel :+


Even vanuitgaande dat je DSL-modem op eth0 draait:
code:
1
2
3
4
5
6
7
8
9
10
11
iptables -A INPUT -i eth0 -p 47 -s 10.0.0.138 -d 10.0.0.150 -j ACCEPT
iptables -A INPUT -i eth0 -p tcp -s 10.0.0.138 --sport 1723 -d 10.0.0.150 --dport 1024:65535 -j ACCEPT
iptables -A INPUT -i eth0 -p icmp -s 10.0.0.138 -m icmp icmp-type "echo-reply" -j ACCEPT
iptables -A INPUT -i eth0 -j LOG --log-prefix " !ADSL_INPUT_DROP! " -m limit --limit 30/minute
iptables -A INPUT -i eth0 -j DROP

iptables -A OUTPUT -o eth0 -p 47 -d 10.0.0.138 -s 10.0.0.150 -j ACCEPT
iptables -A OUTPUT -o eth0 -p tcp -d 10.0.0.138 --dport 1723 -s 10.0.0.150 --sport 1024:65535 -j ACCEPT
iptables -A OUTPUT -o eth0 -p icmp -s 10.0.0.138 -m icmp icmp-type "echo-request" -j ACCEPT
iptables -A OUTPUT -o eth0 -j LOG --log-prefix " !ADSL_OUTPUT_DROP! " -m limit --limit 30/minute
iptables -A OUTPUT -o eth0 -j DROP

Regel 1 laat protocol 47 over de ETH0 van 10.0.0.138 (adslmodem) door naar 10.0.0.150.
Regel 2 laat de TCP connectie van 10.0.0.138 poort 1723 door naar 10.0.0.150 naar een hoge poort (>1024).
Regel 3 zorgt dat er ping-replies terug kunnen komen vanaf de modem.
Regel 4 zorgt dat alles wat er verder vanaf de modem komt, wordt gelogd (Er mag verder niets meer van de modem afkomen!)
En Regel 5 zorgt ervoor dat wat er doorheen komt, ook meteen gedropt (genegeerd) wordt.
Regel 6 t/m 10 zorgt voor hetzelfde, alleen dan de andere kant op. :+

Default policy kan (moet) gewoon op DROP staan.

Met deze regels kun je in ieder geval gewoon een
modem-connectie opzetten en pingen naar je modem (ping
10.0.0.138). Om een connectie naar buiten toe te testen
naar buiten is:
code:
1
2
iptables -A INPUT -i ppp0 -p icmp -j ACCEPT
iptables -A OUTPUT -o ppp0 -p icmp -j ACCEPT

voldoende voor een "ping 194.109.6.66". Dit zou gewoon een reply terug moeten geven.

Yo dawg, I heard you like posts so I posted below your post so you can post again.

Pagina: 1