naar buiten pingen?

Pagina: 1
Acties:
  • 183 views sinds 30-01-2008
  • Reageer

  • cyco2437
  • Registratie: Januari 2001
  • Laatst online: 13-09-2025
hey lui,

ik zit dus met het probleem dat ik een linux firewall heb draaien alles werkt (portmappen). alleen als ik nu op 1 van mijn andere Windows bakken "ping chello.gate.way.com"
of andere bestemmingen opgeef krijg ik dus mooi:

Pinging 213.46.76.1 with 32 bytes of data:

Request timed out.

Ik hoop dat iemand weet wat dit kan zijn. Overigens ben ik opzich bekent met protocollen als ICMP, maar hoe de *PeeP* ik die moet configuren voor mappen op een "Red Hat 6.2"
linux met kernel: 2.2.20

dank alvast alleen voor het lezen.

Better to be pissed off than pissed on .... :)


  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

dus als ik het goed begrijp kan je alles op je interne netwerk wel pingen

en alleen van de gateway zelf werkt het pingen naar extern toe ?

werkt de rest wel of niet ?

wat heb je als gateway op je wintel bakken ingesteld ?

als ik een voorbeeld van je redhat neem en dan een voorbeeld van je win bakken dan zou het er zo uit kunnen zien:

eth0 (verbinding met je provider)
ip: 212.122.222.333
mask: 255.255.255.0

dns 1 212.122.222.300
dns 2 212.122.222.100

dns zet je btw in /etc/resolv.conf
nameserver 212.122.222.300
nameserver 212.122.222.100

eth1 = 192.168.1.1
mask = 255.255.255.0

je gateway

commando "route" geven in de bash

zou je default moeten zijn:
default 212.122.222.1 mask: 0.0.0.0 eth0
in dit geval is 212.122.222.1 de "router" die je provider jou geeft

het command "route add default eth0" moet ook meestal genoeg zijn.

voor je windows clients zou je ip config er in dit voorbeeld dan zo uit moeten zien:

ip: 192.168.1.x (waar x staat een nummer tussen 1 en 254)
netmask 255.255.255.0
en als router 192.168.1.1

als dns zouden ze moeten hebben:
dns 1 212.122.222.300
dns 2 212.122.222.100

als je iets anders hebt ofzo .. zeg het ff

Tja vanalles


  • cyco2437
  • Registratie: Januari 2001
  • Laatst online: 13-09-2025
dus als ik het goed begrijp kan je alles op je interne netwerk wel pingen
ja werk helemaal perfect
Windows <--> Linux
Linux <--> Windows
Windows <--> Windows
en alleen van de gateway zelf werkt het pingen naar extern toe ?
Ja werkt prima!
PING 213.46.76.1 (213.46.76.1) from 213.46.79.197 : 56(84) bytes of data.
64 bytes from Arnhem.ah00rs01.chello.nl (213.46.76.1): icmp_seq=0 ttl=255 time=27.5 ms
64 bytes from Arnhem.ah00rs01.chello.nl (213.46.76.1): icmp_seq=1 ttl=255 time=43.5 ms
64 bytes from Arnhem.ah00rs01.chello.nl (213.46.76.1): icmp_seq=2 ttl=255 time=26.7 ms
werkt de rest wel of niet ?
Alle internet verbindingen werken (zelfs Mirc Dcc vanaf Windows bakken).
wat heb je als gateway op je wintel bakken ingesteld ?
De Linux Bak: 192.168.0.1
als ik een voorbeeld van je redhat neem en dan een voorbeeld van je win bakken dan zou het er zo uit kunnen zien:

eth0 (verbinding met je provider)
ip: 212.122.222.333
mask: 255.255.255.0

dns 1 212.122.222.300
dns 2 212.122.222.100

dns zet je btw in /etc/resolv.conf
nameserver 212.122.222.300
nameserver 212.122.222.100

eth1 = 192.168.1.1
mask = 255.255.255.0
staat allemaal goed
Kan ook inetten toch? dan moet het wel right?
je gateway
commando "route" geven in de bash
zou je default moeten zijn:
default 212.122.222.1 mask: 0.0.0.0 eth0
in dit geval is 212.122.222.1 de "router" die je provider jou geeft
OK gedaan de uitvoer:
code:
1
2
3
4
5
6
7
8
9
[root@d79197 /]# /sbin/route
Kernel IP routing table
Destination     Gateway    Genmask     Flags Metric Ref    Use Iface
server.localdom *          255.255.255.255 UH    0  0     0 eth1
d79197.upc-d.ch *          255.255.255.255 UH    0  0     0 eth0
192.168.0.0     *          255.255.255.0   U     0  0     0 eth1
213.46.76.0     *          255.255.252.0   U     0  0     0 eth0
127.0.0.0    *         255.0.0.0     U     0    0     0 lo
default    Arnhem.ah00rs01 0.0.0.0     UG    0  0     0 eth0
het command "route add default eth0" moet ook meestal genoeg zijn.

voor je windows clients zou je ip config er in dit voorbeeld dan zo uit moeten zien:

ip: 192.168.1.x (waar x staat een nummer tussen 1 en 254)
netmask 255.255.255.0
en als router 192.168.1.1

als dns zouden ze moeten hebben:
dns 1 212.122.222.300
dns 2 212.122.222.100

als je iets anders hebt ofzo .. zeg het ff
naja ik heb dus 192.168.0.x
en ik heb idd alles verder goed staan jah...
alleen ping doet het gewoon niet ?!?
super vaag... ik hoop dat dit helpt en duidelijk is?

Better to be pissed off than pissed on .... :)


  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 20:13
Gebruik je op je Linux box misschien een firewall?
Het kan zijn dat die per ongeluk ICMP verkeer wat geforward moet worden blokkeert...

EDIT:
Oeps... had er overheen gelezen.. Je hebt idd een firewall... Ik zou de ruleset eens nakijken op blokkades voor ICMP verkeer... Als je per definitie alles blokkeert (wel het veiligst) en dan poorten hebt open gezet, dan kan het dus zijn dat je ping-verkeer e.d. bent vergeten :)

Liege, liege, liegebeest!


  • cyco2437
  • Registratie: Januari 2001
  • Laatst online: 13-09-2025
mijn firewall bestand:

maarja het maakt dus geen hol uit of ik ipchains flush of niet! ;) (althans voor een test van mij), misschien doe ik iets verkeerds:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
      # PortFowarding for intern Network!
      echo 1 > /proc/sys/net/ipv4/ip_forward
      /sbin/ipchains -F         #flush all rules
      /sbin/ipchains -P forward DENY     # stand. policy DENY
      /sbin/ipchains -A forward -j MASQ -s 192.168.0.0/24 -d 0.0.0.0/0
      /usr/sbin/ipmasqadm portfw -f

      # This will allow some users to use FTP

      # cagez:
      # /sbin/ipchains -A input -s 213.84.180.82 --dport 21 -p tcp -i eth0 -j ACCEPT
      # /sbin/ipchains -A input -s 212.238.179.133 --dport 21 -p tcp -i eth0 -j ACCEPT

      # visionz:
      # /sbin/ipchains -A input -s 213.84.236.33 --dport 21 -p tcp -i eth0 -j ACCEPT

      # myself:
      # /sbin/ipchains -A input -s 213.46.79.197 --dport 21 -p tcp -i eth0 -j ACCEPT

      # This will block ftp access from the outside
      # /sbin/ipchains -A input --dport 21 -p tcp -i eth0 -j DENY

      # This will do the portmapping for Battle.Net!
      /usr/sbin/ipmasqadm portfw -a -P tcp -L 213.46.79.197 6112 -R 192.168.0.0 6112
      /usr/sbin/ipmasqadm portfw -a -P udp -L 213.46.79.197 6112 -R 192.168.0.0 6112

      # This will do the portmapping for Mirc32!
      port=5000
      while [ $port -le 5020 ]
      do
        /usr/sbin/ipmasqadm portfw -a -P tcp -L 213.46.79.197 $port -R 192.168.0.5 $port
        port=$[$port+1]
      done

      # This will start ssh server
      /usr/local/ssh/sbin/sshd
      ;;

nogmaals bedankt mensen om me te helpen!

Better to be pissed off than pissed on .... :)


Verwijderd

Dit heeft idd niet met routes e.d. te maken (tenminste: ik ga er van uit dat het internetten wel gewoon werkt).

Waar het om gaat is dat je router/firewall (linux in dit geval) ICMP berichten moet toestaan..

voeg eens de volgende regel toe aan je rc.firewall:
ipchains -A INPUT -p ICMP -j ACCEPT
ipchains -A FORWARD -p ICMP -j ACCEPT
ipchains -A OUTPUT -p ICMP -j ACCEPT
kan zijn dat je icmp niet met hoofdletters moet spellen, even proberen.

n.b. bovenstaande methode is wel erg bruut, je staat gelijk AL het icmp verkeer toe.. eventueel kun je dat nog wat filteren..

  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

Op donderdag 28 februari 2002 19:10 schreef cyco2 het volgende:

/sbin/ipchains -P forward DENY # stand. policy DENY
/sbin/ipchains -A forward -j MASQ -s 192.168.0.0/24 -d 0.0.0.0/0
/usr/sbin/ipmasqadm portfw -f
nu is mijn IPchains niet zo optimaal .. maar wat ik wel lees is dat je als eerste alles denied en dat is in principe goed. dan blok je al het gewenste verkeer. dit is ook 1 v.d oorzaken.
voorde rest die masq -s 192.168.0.0 -d 0.0.0.0

die 192.168.0.0 daar begrijp ik uit dat hij je interne verkeer masq naar extern ? hmm
volgens mij mis je een extra regel in ipchains ..

http://www.linux-firewall-tools.com/linux/firewall/

hier kan je een firewall maken :) lui maar wel verrektte handig !!

hier een stukje van een oude ipchains van mij

waar bv "$EXTERNAL_INTERFACE" staat moet je dat ff vervangen door de netwerk verbinding die met dus "eth0" bv vervangen..

(btw deze heb ik 'gemaakt' mbv de url die ik hierboven heb genoemd)
# ICMP

# To prevent denial of service attacks based on ICMP bombs, filter
# incoming Redirect (5) and outgoing Destination Unreachable (3).
# Note, however, disabling Destination Unreachable (3) is not
# advisable, as it is used to negotiate packet fragment size.

# For bi-directional ping.
# Message Types: Echo_Reply (0), Echo_Request (8)
# To prevent attacks, limit the src addresses to your ISP range.
#
# For outgoing traceroute.
# Message Types: INCOMING Dest_Unreachable (3), Time_Exceeded (11)
# default UDP base: 33434 to base+nhops-1
#
# For incoming traceroute.
# Message Types: OUTGOING Dest_Unreachable (3), Time_Exceeded (11)
# To block this, deny OUTGOING 3 and 11

# 0: echo-reply (pong)
# 3: destination-unreachable, port-unreachable, fragmentation-needed,
etc.
# 4: source-quench
# 5: redirect
# 8: echo-request (ping)
# 11: time-exceeded
# 12: parameter-problem

ipchains -A input -i $EXTERNAL_INTERFACE -p icmp \
--icmp-type echo-reply \
-d $IPADDR -j ACCEPT

ipchains -A input -i $EXTERNAL_INTERFACE -p icmp \
--icmp-type destination-unreachable \
-d $IPADDR -j ACCEPT

ipchains -A input -i $EXTERNAL_INTERFACE -p icmp \
--icmp-type source-quench \
-d $IPADDR -j ACCEPT

ipchains -A input -i $EXTERNAL_INTERFACE -p icmp \
--icmp-type time-exceeded \
-d $IPADDR -j ACCEPT

ipchains -A input -i $EXTERNAL_INTERFACE -p icmp \
--icmp-type parameter-problem \
-d $IPADDR -j ACCEPT


ipchains -A output -i $EXTERNAL_INTERFACE -p icmp \
-s $IPADDR fragmentation-needed -j ACCEPT

ipchains -A output -i $EXTERNAL_INTERFACE -p icmp \
-s $IPADDR source-quench -j ACCEPT

ipchains -A output -i $EXTERNAL_INTERFACE -p icmp \
-s $IPADDR echo-request -j ACCEPT

ipchains -A output -i $EXTERNAL_INTERFACE -p icmp \
-s $IPADDR parameter-problem -j ACCEPT

# ----------------------------------------------------------------------------
# Enable logging for selected denied packets

ipchains -A input -i $EXTERNAL_INTERFACE -p tcp -j DENY -l

ipchains -A input -i $EXTERNAL_INTERFACE -p udp \
--destination-port $PRIVPORTS -j DENY -l

ipchains -A input -i $EXTERNAL_INTERFACE -p udp \
--destination-port $UNPRIVPORTS -j DENY -l


ipchains -A input -i $EXTERNAL_INTERFACE -p icmp \
--icmp-type 5 -j DENY -l
ipchains -A input -i $EXTERNAL_INTERFACE -p icmp \
--icmp-type 13:255 -j DENY -l

ipchains -A output -i $EXTERNAL_INTERFACE -j REJECT -l


btw deze is wat "milder" dan die van hezik alleen deze moet je ff goed zetten :)
hiermee kan je vanaf intern wel maar vanaf extern neit pingen

Tja vanalles

Pagina: 1