Toon posts:

IPtables Waarom nou zo moeilijk?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Halllo

Ik draai nu al een tijdje iptables op mijn linuxbak, nu weet ik dat dit probleem al vaker is gepost, maar ik snap er eigenlijk nog niks van.

Ik draai bepaalde programmas in mijn netwerk die door de firewall niet goed functioneren (Videoconfercing programmas etc..).

Om die te kunnen draaien moet je je poorten forwarden naar je interne ip adres .. Maar hoe weet ik die poorten?
Is er gewoon niet een simpel regeltje die gewoon alles doorstuurt naar je netwerk??

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Daarvoor moet je zijn bij de fabrikant van de progjes waar je moeite mee hebt. Er bestaan niet een commando om alles door te laten. Nouja, je kan natuurlijk alle poorten forwarden naar je bak waarop je dat wilt maarja. Dan kun je die linux server wel de deur uit doen en gelijk die windows bak aan het internet hangen zonder firewall.

...


  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 19:39
Wat je _wel_ kan doen is dit:
1) Zet uitgaande poorten voor de desbetreffende app open.. MSN gebruikt bijv 1863, dus je zet uitgaand verkeer met dest. 1863 open.
2) Zet inkomend verkeer _uit_ de desbetreffende poorten open. Laat dus alles door wat afkomstig is van bijv poort 1863 voor MSN.
3) Blokkeer al het andere..

Toegegeven... Dit is niet de meest veilige oplossing en ik kan me indenken dat het voor sommige ingewikkelde apps niet zo goed werkt, maar het is beter dan _al_ het verkeer naar jou interne poorten boven de 1024 (bijvoorbeeld) open te zetten... :)

Liege, liege, liegebeest!


Verwijderd

Topicstarter
Ja ik heb er ook aan gedacht om de linux bak er tussen uit te gooien..

Alleen dan zit ik weer met het probleem dat ik de linux bak in me interne netwerk moet hebben .. en dan via de windowsbak de poorten van DNS en Apace moet doorstuen naar linux

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Het beste is toch gewoon naar de site van de fabrikant te gaan en uitzoeken op welke poorten hij moet comminiceren. En dan die poorten openzette/forwarden.

En als je het op de site niet kan vinden probeer het op google, daarna kun je posten in Software Algemeen. Zoek en gij zult vinden.

...


Verwijderd

Topicstarter
Het is gewoon dat ik er helemaal gek van word...

ik moet steeds programma opstarten nu om een bericht te sturen naar iemand via webcam prog

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Als het aan de firewall ligt heeft het opnieuw starten van je webcam prog geen invloed.
Dus ligt het eerder aan het webcam prog lijkt me, toch :?

...


  • it0
  • Registratie: April 2000
  • Laatst online: 27-12-2025

it0

Mijn mening is een feit.

ik geloof dat iptables het automagisch regelt met de opties MANGLE en STATE als je dat instelt.

De c't van afgelopen maand heeft er een overzichtelijk artikel erover.

  • _JGC_
  • Registratie: Juli 2000
  • Nu online
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
#! /bin/sh
modprobe ipt_MASQUERADE
modprobe ip_conntrack_ftp
modprobe ip_nat_ftp
iptables -F; iptables -t nat -F; iptables -t mangle -F
iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 212.187.111.31
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -m state --state NEW -i ! eth0 -j ACCEPT
iptables -A OUTPUT -j ACCEPT -o lo
iptables -A INPUT -j ACCEPT -i lo
iptables -A OUTPUT -j ACCEPT -o eth1
iptables -A INPUT -j ACCEPT -i eth1
iptables -A INPUT --protocol tcp --dport 80 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 25 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 110 -j ACCEPT
iptables -A INPUT --protocol tcp --dport 22 -j ACCEPT 
iptables -P INPUT DROP
iptables -A FORWARD -i eth0 -o eth0 -j REJECT

werkt perfect hier :)

Verwijderd

Het beste is toch gewoon naar de site van de fabrikant te gaan en uitzoeken op welke poorten hij moet comminiceren. En dan die poorten openzette/forwarden.
=========================================================
En hoe had je dat voor elkaar willen krijgen met msn / netmeeting???
Dat blijft gewoon niet werken hoor.Je zou alleen files kunnen verzenden en kunnen chatten de rest werkt simpelweg niet.

  • cool_zero
  • Registratie: Juni 2001
  • Laatst online: 08-07 21:36
Deze site http://tsmservices.com/masq/ is ook wel handig voor het vinden van de poorten bij bepaalde programma's. Onder kernel 2.2 gebruikte ik voor netmeeting de h323 module en dat werkte goed voor spraak en geluid, maar voor zover ik weet is deze module niet beschikbaar voor 2.4 kernel en ik weet ook niet of die nodig is omdat ik het niet meer getest heb. Wat je wel zou kunnen doen als je er niet meer uitkomt welke poort je open moet zetten of je moet er heel veel opzetten kun je met iptables(2.4 kernel) ook alle poorten van een bepaald adress doorlaten, b.v.:
code:
1
iptables -t nat -A PREROUTING -s adres_waar_het_vandaan_komt -j DNAT --to <backend>

wel even zorgen dat de FORWARD ook goed staat
code:
1
iptables -A FORWARD -s adres_waar_het_vandaan_komt -j ACCEPT

Verwijderd

Topicstarter
ptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 2000:2038 -j DNAT --to 192.168.5.12:2000-2038
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 2084:2086 -j DNAT --to 192.168.5.12:2084-2086
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 3010:3030 -j DNAT --to 192.168.5.12:3010-3030
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 2050 -j DNAT --to 192.168.5.12:2050
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 2051 -j DNAT --to 192.168.5.12:2051
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 2069 -j DNAT --to 192.168.5.12:2069
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 2019 -j DNAT --to 192.168.5.12:2019
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 2000:2038 -j DNAT --to 192.168.5.12:2000-2038
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 2084:2086 -j DNAT --to 192.168.5.12:2084-2086
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 3010:3030 -j DNAT --to 192.168.5.12:3010-3030
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 2050 -j DNAT --to 192.168.5.12:2050
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 2051 -j DNAT --to 192.168.5.12:2051
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 2069 -j DNAT --to 192.168.5.12:2069
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 2019 -j DNAT --to 192.168.5.12:2019
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 1024:5000 -j DNAT --to 192.168.5.12:1024-5000
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 1024:5000 -j DNAT --to 192.168.5.12:1024-5000
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 6700:6702 -j DNAT --to 192.168.5.12:6700-6702
iptables -A PREROUTING -t nat -p tcp -d 212.187.*.* --dport 6880 -j DNAT --to 192.168.5.12:6880
iptables -A PREROUTING -t nat -p udp -d 212.187.*.* --dport 12000:16090 -j DNAT --to 192.168.5.12:12000:16090

Dit is nu zo'n beetje wat ik gebruik voor webcam prog..

alleen ik kan nog steeds niet alles doen ... ik kan alleen maar 1 per keer berichten sturn en dan moet ik opniuew opstarten..

Als ik mijn pc rechstreeks op internet aansluit hoeft dit niet, dus ligt ook niet aan het programma zelf

Verwijderd

je moet de poorten voor langere tijd openzetten... ik kan me alleen neit zo herinneren hoe dat moet.... :?

gewoon ff zoeke met google :z

Verwijderd

Topicstarter
ka nhet niet vinden .....

  • Horus
  • Registratie: Juli 2000
  • Laatst online: 02-07 22:25
Als je het ip weet van de persoon waar je de video conferencing mee wilt doen, kun je ook alles wat van dat ip komt naar je backend laten forwarden, vind ik meestal wel makkelijk omdat er vaak meerdere poorten worden gebruikt.

dit is de syntax:
code:
1
2
iptables -t nat -A PREROUTING -s IP_VAN_ANDERE_GAST -j DNAT --to BACKEND_IP
iptables -A FORWARD -s IP_VAN_ANDERE_GAST -j ACCEPT

succes.

Verwijderd

Topicstarter
tja .. als je ip adres van die persoon/personen niet weet?

  • Horus
  • Registratie: Juli 2000
  • Laatst online: 02-07 22:25
Op woensdag 06 maart 2002 15:36 schreef c4 het volgende:
tja .. als je ip adres van die persoon/personen niet weet?
Dan kun je met netstat of tcpdump kijken welke poorten ie gebruikt, en dan die forwarden (of een hele range)

Kun je in dat video conferencing proggie niet een port range aangeven ?
Pagina: 1