Toon posts:

[IPCHAINS] Controle gevraagd van regels

Pagina: 1
Acties:
  • 106 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb de IPCHAINS-Howto en man ff doorgespit en zie nu door de bomen het bos niet meer :+.

Volgens de handleiding die bij de util Openh323proxy hoort moet ik als firewall-gebruiker een heel stel poorten openzetten: alles boven de 1024, dit zowel inkomend als uitgaand.
Hieronder een stukje met deze instructie wat op http://openh323proxy.sourceforge.net te vinden is:
How can I use the proxy to allow H.323 communication to pass through my firewall?
In the firewall you shold allow all tcp and udp packets incoming on and outcoming from the gatekeeper host on non system port (over 1024).
You should set these options in the configuration file:
IsGKRouted
Route H245
Accept Unregistered Calls
Proxy Enabled
Internal Network Address
Internal Network Mask
As internal network you should indicate the network protected by the firewall.
If you want you can allow all incoming tcp connection on all hosts on port 1720 and don't set the option Accept Unregistered Calls. The endpoints can receive direct calls instead of passing through the gatekeeper (e.g. calls to the ip address instead of use the alias).
Ik heb dit d.m.v. onderstaande regels geprobeerd voor elkaar te krijgen:
# H323 m.b.t. MSN voicechat gerelateerde allows:
$IPCHAINS -A input -p tcp -s $REMOTENET -d $OUTERNET $UNPRIVPORTS -j ACCEPT
$IPCHAINS -A output -p tcp -s $REMOTENET -d $OUTERNET $UNPRIVPORTS -j ACCEPT
$IPCHAINS -A input -p udp -s $REMOTENET -d $OUTERNET $UNPRIVPORTS -j ACCEPT
$IPCHAINS -A output -p udp -s $REMOTENET -d $OUTERNET $UNPRIVPORTS -j ACCEPT
Nog even uitleg van de gebruikte variabelen:
CONFIG_DIR=/usr/local/pmfirewall
OUTERIF=ppp0
REMOTENET=0/0
OUTERIP=`ifconfig $OUTERIF | grep inet | cut -d : -f 2 | cut -d \ -f 1`
OUTERMASK=`ifconfig $OUTERIF | grep Mas | cut -d : -f 4`
OUTERNET=$OUTERIP/$OUTERMASK
INTERNALIF=eth0
INTERNALIP=`ifconfig $INTERNALIF | grep inet | cut -d : -f 2 | cut -d \ -f 1`
INTERNALMASK=`ifconfig $INTERNALIF | grep Mas | cut -d : -f 4`
INTERNALNET=$INTERNALIP/$INTERNALMASK
UNPRIVPORTS=1024:65535# unprivileged port range
Ik gebruik BTW PMFirewall voor de configuratie van jawel de firewall en NAT.

Ondertussen is het 1:45 en ben ik nu zo onderhand wel gaar van die howto's en man's. Kloppen bovenstaande rules enigszins?
Vast en zeker een stomme vraag: wanneer gebruik je input/output? Ik kan het verschil ff niet meer visualiseren...

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 19:39
Ik ben vergeten hoe het met die input/output chains zit bij IPCHAINS.

Bij IPTABLES weet ik het wel en misschien dat dat het zelfde werkt?
Input = traffic wat aan de firewall zelf is gericht
Output = traffic wat uit de firewall zelf komt
Forward = traffic wat door de firewall doorgegeven moet worden naar een van de aangesloten netwerken.

Is je firewall tevens de PC waar je ook gewoon op zit, dan zul je alleen gebruik maken van de Input/Output chains. Staat de firewall echter op zich en zit je zelf op een client die afgeschermd is van het Internet, dan zul je de input/output chains zo veel mogelijk _dicht_ zetten en voornamelijk gebruik maken van de Forward chain...

Hoop dat het zo wat duidelijker is :)

Trouwens... Zoals die FAQ/HOWTO die jij quote praat over poorten boven de 1024: dat kan dus ook anders en veiliger... Mocht je daar meer over willen weten, dan hoor ik het wel :)

Liege, liege, liegebeest!


Verwijderd

Topicstarter
Om dat bovenste gequote stukkie wat te verduidelijken:

Voor een correcte werking van Openh323proxy op een firewall moeten er gewoon een aantal poorten open worden gezet. In dit geval wordt alles boven 1024 dynamisch door O.proxy gebruikt.
Openh323proxy is trouwens een prog om VoIP mogelijk te maken. Daar schijnt MSN Messenger ook onder te vallen, aangezien het gebruik maakt van Netmeeting die de H323-protocollen toepast (op de vertrouwde verneukte MS-wijze uiteraard). Aardig wat compileerwerk geweest trouwens (vooral als je onderstaande specs in ogenschouw neemt - de P100 dan welteverstaan), swapperdeswap :P.

Ik heb zelf thuis een P100/32Mb/Conner 170Mb + Seagate 4.3Gb/Slackware 8.0/kernel 2.2.19/PMFirewall scripts i.c.m. IPCHAINS voor het firewallen en routeren van Casema Basic Internet. Ik weet het, zware overkill voor zo'n bagger-ISP :r, maar ik vind het gewoon leuk om ermee te kunnen spelen :).
Daarachter 2 WinXP-clients.
IPTABLES wordt volgens mij alleen vanaf kernel 2.4 ondersteund, vandaar dus in mijn geval IPCHAINS.

Ik zou uiteraard wel willen weten hoe je zo veilig mogelijk de voorwaarde van het openzetten van die poortrange ( >1024) implementeert. Dus als iemand het weet...

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 19:39
Ik zou uiteraard wel willen weten hoe je zo veilig mogelijk de voorwaarde van het openzetten van die poortrange ( >1024) implementeert. Dus als iemand het weet...
Gequote uit mijn post in de thread "IPTABLES: waarom nou zo moeilijk?":
Wat je _wel_ kan doen is dit:
1) Zet uitgaande poorten voor de desbetreffende app open.. MSN gebruikt bijv 1863, dus je zet uitgaand verkeer met dest. 1863 open.
2) Zet inkomend verkeer _uit_ de desbetreffende poorten open. Laat dus alles door wat afkomstig is van bijv poort 1863 voor MSN.
3) Blokkeer al het andere..
Toegegeven... Dit is niet de meest veilige oplossing en ik kan me indenken dat het voor sommige ingewikkelde apps niet zo goed werkt, maar het is beter dan _al_ het verkeer naar jou interne poorten boven de 1024 (bijvoorbeeld) open te zetten...
Misschien dat dat wat voor je is?

Liege, liege, liegebeest!


  • Expander
  • Registratie: Februari 2001
  • Niet online
Er zitten grote verschillen in de structuur tussen ipchains en iptables regels. Gewoon de ipchains rules vertalen naar iptables of andersom levert niet de gewenste resultaten op! Lees de ipchains/iptables FAQ op b.v. http://www.linuxdoc.org.

[edit]
Oeps, je had de FAQ al gelezen..

Expanding the inexpandable


Verwijderd

Topicstarter
Bedankt voor de tips.

cailin_coilleach:
Dit gaat helaas niet op. Voicechatting via MSN wordt bij mijn weten via dynamische poorttoewijzing tot stand gebracht in de range >1024. Even een paar vaste poorten toewijzen is er dus niet bij.

Expander:
Klopt. Het was overigens niet mijn bedoeling om IPTABLES-syntax los te laten op een 2.2 kernel met alleen IPCHAINS-support. Ik wilde alleen weten of de volgende regels (ook qua syntax) correct waren:
# H323 m.b.t. MSN voicechat gerelateerde allows:
$IPCHAINS -A input -p tcp -s $REMOTENET -d $OUTERNET $UNPRIVPORTS -j ACCEPT
$IPCHAINS -A output -p tcp -s $REMOTENET -d $OUTERNET $UNPRIVPORTS -j ACCEPT
$IPCHAINS -A input -p udp -s $REMOTENET -d $OUTERNET $UNPRIVPORTS -j ACCEPT
$IPCHAINS -A output -p udp -s $REMOTENET -d $OUTERNET $UNPRIVPORTS -j ACCEPT
Deze rules zouden volgens mij de poorten >1024 voor tcp en udp open moeten zetten, dit zowel inkomend als uitgaand.
Uit http://www.linuxdoc.org/HOWTO/IPCHAINS-HOWTO.html is me dit niet duidelijk geworden :Y).
Pagina: 1