Toon posts:

IP forward, iptables of anders ?

Pagina: 1
Acties:
  • 114 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik wil alle requests (alle poorten) op een bepaald ip doorsturen naar compleet ander IP. Wat is de beste manier hiervoor? IPTables of toch nog iets anders ?

Verwijderd

Welk os?

Verwijderd

Topicstarter
vergeten....slack 8 met kernel 2.5.6

Verwijderd

ehh. route of iptables gebruiken idd.

man route??

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 16:17

odysseus

Debian GNU/Linux Sid

Ik zou gewoon iptables gebruiken, werkt prima voor wat je wilt. In de search vind je wel topics over portforwarden, dus dat is geen probleem. Je kunt poorten in een range forwarden, dus om het voor alle poorten te doen is ook niet echt lastig. En anders zou je altijd nog een klein scriptje kunnen schrijven dat voor poort 1-65535 een iptables-rule invoegt om te forwarden :).

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


Verwijderd

Topicstarter
route is idd nog makkelijker ja....good point...

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Op zaterdag 16 maart 2002 21:12 schreef odysseus het volgende:
(..) Je kunt poorten in een range forwarden, dus om het voor alle poorten te doen is ook niet echt lastig. En anders zou je altijd nog een klein scriptje kunnen schrijven dat voor poort 1-65535 een iptables-rule invoegt om te forwarden :).
beetje onnutig he dan ;)

En omdat ik zo behulpzaam ben vandaag ( :+ ):

iptables -A PREROUTING -t nat -p tcp -d 213.93.x.x --dport 1:10000 -j DNAT --to 192.168.0.2:1-10000

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 16:17

odysseus

Debian GNU/Linux Sid

Op zaterdag 16 maart 2002 21:54 was banaan-X behulpzaam:
iptables -A PREROUTING -t nat -p tcp -d 213.93.x.x --dport 1:10000 -j DNAT --to 192.168.0.2:1-10000
Ik zou gaan voor 1-65535, dan heb je echt alles. Anders zul je net zien dat een programma op 11111 of iets dergelijks gaat zitten en dan ben je nog nergens...

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Op zaterdag 16 maart 2002 22:19 schreef odysseus het volgende:

[..]

Ik zou gaan voor 1-65535, dan heb je echt alles. Anders zul je net zien dat een programma op 11111 of iets dergelijks gaat zitten en dan ben je nog nergens...
ja, natuurlijk. ik liet ook alleen even zien hoe je meerder poorten doorstuurt ;)

Verwijderd

Topicstarter
ok, nu heb ik :
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
# Firewall Configuration Script
modprobe ip_tables
modprobe iptable_filter
modprobe iptable_nat

# Clear Chains
iptables -F
iptables -F INPUT
iptables -F OUTPUT
iptables -F FORWARD
iptables -F -t nat
iptables -X

# Setup our policies
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT

# Portfowarding
iptables -A PREROUTING -t nat -p tcp -d 213.196.X.X --dport 80 -j DNAT --to 192.168.0.21:80

dit is alles wat ik aan iptable-rules heb staan ! Wat ik dus wil is alles wat op poortje 80 van IP 192.168.0.21 binnenkomt doorsturen naar IP 213.196.X.X poortje 80. Lijkt me nie zo moeilijk....

ifconfig :
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
root@ns1:/home/dignus# ifconfig
eth0    Link encap:Ethernet  HWaddr 00:05:B7:00:0E:8A
        inet addr:192.168.0.20  Bcast:192.168.0.255  Mask:255.255.255.0
        UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
        RX packets:3214 errors:0 dropped:0 overruns:0 frame:0
        TX packets:1402 errors:0 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:100
        RX bytes:279568 (273.0 Kb)  TX bytes:208474 (203.5 Kb)
        Interrupt:11 Base address:0xe000

eth0:1    Link encap:Ethernet  HWaddr 00:05:B7:00:0E:8A
        inet addr:192.168.0.21  Bcast:192.168.0.255  Mask:255.255.255.0
        UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
        Interrupt:11 Base address:0xe000

eth0:2    Link encap:Ethernet  HWaddr 00:05:B7:00:0E:8A
        inet addr:192.168.0.22  Bcast:192.168.0.255  Mask:255.255.255.0
        UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
        Interrupt:11 Base address:0xe000

lo    Link encap:Local Loopback
        inet addr:127.0.0.1  Mask:255.0.0.0
        UP LOOPBACK RUNNING  MTU:16436  Metric:1
        RX packets:24 errors:0 dropped:0 overruns:0 frame:0
        TX packets:24 errors:0 dropped:0 overruns:0 carrier:0
        collisions:0 txqueuelen:0
        RX bytes:3883 (3.7 Kb)  TX bytes:3883 (3.7 Kb)

Van de search werd ik al nie veel wijzer...

edit : ff voor de duidelijkheid, dat 213.196 IP is een compleet extern IP, niet me ADSL IP ofzo....

Verwijderd

volgens mij heb je d en s omgewisseld?

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Op zondag 17 maart 2002 20:55 schreef Magio het volgende:
ok, nu heb ik :
(...)
En werkt dat?
misschien is poort 81 doorsturen dan ook handig trouwens...

Verwijderd

Topicstarter
Op zondag 17 maart 2002 21:06 schreef banaan-X het volgende:

[..]

En werkt dat?
misschien is poort 81 doorsturen dan ook handig trouwens...
uh nee....das juist het probleem : ut werkt nie ! Er komt nooit een request aan op dat 213 externe IP ...

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Op zondag 17 maart 2002 20:58 schreef hermanb het volgende:
volgens mij heb je d en s omgewisseld?
In PREROUTING? neuh hoor. ;)

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 14:03

TrailBlazer

Karnemelk FTW


Verwijderd

Topicstarter
Op zondag 17 maart 2002 21:10 schreef TrailBlazer het volgende:
Dit Staat heel mooi in de FAQ
en SU
ja mooi he ! Maar het probleem is dus dat dat nie werkt !

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 14:03

TrailBlazer

Karnemelk FTW

Op zondag 17 maart 2002 21:12 schreef Magio het volgende:

[..]

ja mooi he ! Maar het probleem is dus dat dat nie werkt !
Dan is het wel handig dat dat niet werkt enzo en wat je al wel geprobeerd hebt zo komt het over alsof je nog niks zelf hebt gedaan en dan verdient hij een slotje

Verwijderd

Topicstarter
Op zondag 17 maart 2002 21:14 schreef TrailBlazer het volgende:

[..]

Dan is het wel handig dat dat niet werkt enzo en wat je al wel geprobeerd hebt zo komt het over alsof je nog niks zelf hebt gedaan en dan verdient hij een slotje
... (ja, dat zijn er drie)

Verwijderd

Op zondag 17 maart 2002 21:12 schreef Magio het volgende:

[..]

ja mooi he ! Maar het probleem is dus dat dat nie werkt !
Daarom blijft deze ook open. ;)

Magio ik wil je er wel op wijzen om in het vervolg a.u.b. geen dubbelpost meer te maken over je probleem. Helaas zijn beide topics nu zover gevorderd dat ik er niet 1 van de 2 op slot zet. Het is echter niet de bedoeling zoals je behoort te weten.
Op zondag 17 maart 2002 21:14 schreef TrailBlazer het volgende:

[..]

Dan is het wel handig dat dat niet werkt enzo en wat je al wel geprobeerd hebt zo komt het over alsof je nog niks zelf hebt gedaan en dan verdient hij een slotje
Trailblazer, de modjes zijn er om te bepalen over slotjes ;)

Verwijderd

Topicstarter
Op zondag 17 maart 2002 21:15 schreef nelske het volgende:

Daarom blijft deze ook open. ;)

Magio ik wil je er wel op wijzen om in het vervolg a.u.b. geen dubbelpost meer te maken over je probleem. Helaas zijn beide topics nu zover gevorderd dat ik er niet 1 van de 2 op slot zet. Het is echter niet de bedoeling zoals je behoort te weten.
Duidelijk....

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 14:03

TrailBlazer

Karnemelk FTW

Op zondag 17 maart 2002 21:15 schreef nelske het volgende:

[..]

Daarom blijft deze ook open. ;)

Magio ik wil je er wel op wijzen om in het vervolg a.u.b. geen dubbelpost meer te maken over je probleem. Helaas zijn beide topics nu zover gevorderd dat ik er niet 1 van de 2 op slot zet. Het is echter niet de bedoeling zoals je behoort te weten.
[..]

Trailblazer, de modjes zijn er om te bepalen over slotjes ;)
was een IMHO vergeten Sorry

Verwijderd

Op zondag 17 maart 2002 21:29 schreef TrailBlazer het volgende:
was een IMHO vergeten Sorry
Excuses is niet nodig ;)
Op zondag 17 maart 2002 21:25 schreef Magio het volgende:
Duidelijk....
Choeso jei! :)

Dan kunnen we nu weer ontopic verder ;)

Verwijderd

Topicstarter
Op zondag 17 maart 2002 21:31 schreef nelske het volgende:

Choeso jei! :)

Dan kunnen we nu weer ontopic verder ;)
sehr toll ja ! goed plan ja...want ik kom er nog steeds niet uit...

Verwijderd

Topicstarter
hmpf...even op de lame manier geprobeert via tooltje nportredird, maar zelfs dat wil niet werken.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
root@ns1:/home/# cat /etc/nportredird/nportredird.conf

options {
 require_version "+0.5"; //requires 0.5 or higher
}

redirection active {
 redirection_id "srv-b ssh"; //optional
 redirection_type "tcp";
 destination_host "213.196.X.X";
 destination_port "80";
 listen_on_port "80";
 listen_on_ip "192.168.0.21";
}

Zolang de destination_host maar een intern IP is werkt het, maar zodra ik naar buiten wil dan gebeurt er niks :'( er draait dus verder geen vuurmuur voor of op deze machine ... opt moment dan >:)

  • Jelmer
  • Registratie: Maart 2000
  • Laatst online: 15-08 21:37
Je zegt dat je van 192.168.0.21 naar dat 213.x.x.x adres wil fowarden(dus van binnen naar buiten)? Dan zul je toch echt die regel eens moeten aanpassen (ip's omwisselen):
code:
1
iptables -A PREROUTING -t nat -p tcp -d 192.168.0.21 --dport 80 -j DNAT --to 213.196.X.X

Btw, check ff met iptables -L PREROUTING -v -t nat of de rule uberhaupt wel gematched wordt..

(misschien overbodig om te melden, maar just 2 be sure: vergeet de oude regeles niet te verwijderen...)

[add./edit]
Dus uiteindelijk wordt het dit:
code:
1
iptables -A PREROUTING -t nat -d 192.168.0.21 -j DNAT --to 213.196.X.X

Verwijderd

Topicstarter
Op zondag 17 maart 2002 21:44 schreef Jelmer Barhorst het volgende:
Je zegt dat je van 192.168.0.21 naar dat 213.x.x.x adres wil fowarden(dus van binnen naar buiten)? Dan zul je toch echt die regel eens moeten aanpassen (ip's omwisselen):
code:
1
iptables -A PREROUTING -t nat -p tcp -d 192.168.0.21 --dport 80 -j DNAT --to 213.196.X.X

Btw, check ff met iptables -L PREROUTING -v -t nat of de rule uberhaupt wel gematched wordt..
IP's had ik inmiddels al omgewisseld ja...
code:
1
2
3
4
root@ns1:/home/dignus# iptables -L PREROUTING -v -t nat
Chain PREROUTING (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source          destination
    0     0 DNAT     tcp  --  any    any     anywhere        ns1.dignus.nl tcp dpt:www to:213.196.X.X:80

lijkt me dus nie verkeerd....

  • Jelmer
  • Registratie: Maart 2000
  • Laatst online: 15-08 21:37
Doe eens iptables-save>GoT

Verwijderd

Topicstarter
Op zondag 17 maart 2002 21:50 schreef Jelmer Barhorst het volgende:
Doe eens iptables-save>GoT
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
Generated by iptables-save v1.2.2 on Sat Mar 16 21:53:08 2002
*nat
:PREROUTING ACCEPT [6:1075]
:POSTROUTING ACCEPT [2:132]
:OUTPUT ACCEPT [1:84]
-A PREROUTING -d 192.168.0.21 -p tcp -m tcp --dport 80 -j DNAT --to-destination 213.196.X.X:80
COMMIT
# Completed on Sat Mar 16 21:53:08 2002
# Generated by iptables-save v1.2.2 on Sat Mar 16 21:53:08 2002
*filter
:INPUT ACCEPT [144:11175]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [81:10436]
-A FORWARD -p tcp -m tcp --dport 80 -j ACCEPT
COMMIT
# Completed on Sat Mar 16 21:53:08 2002

...

  • Jelmer
  • Registratie: Maart 2000
  • Laatst online: 15-08 21:37
Uhm, ik heb ff mn proxy uitgezet en nu doet ie het bij mij wel :)
code:
1
iptables -t nat -A PREROUTING -d 10.0.0.15 -j DNAT --to 213.239.154.21

(dan kom je trouwens op viddel.shop.tweakers.net)

Moet er trouwens wel ff bij vermelden dat niet alles goed werkt.. (traceroute en ping v.a. localhost). Traceroute vanuit het netwerk gaat fout, maar ping -R geeft netjes alle routers weer:
code:
1
2
3
4
5
6
7
    Route: 213.84.245.62 ->
         192.168.255.1 ->
         194.109.5.66 ->
         194.109.5.13 ->
         193.148.15.48 ->
         213.239.154.1 ->
         213.239.154.21

Verwijderd

Topicstarter
Op zondag 17 maart 2002 22:06 schreef Jelmer Barhorst het volgende:
Uhm, ik heb ff mn proxy uitgezet en nu doet ie het bij mij wel :)
code:
1
iptables -t nat -A PREROUTING -d 10.0.0.15 -j DNAT --to 213.239.154.21

(dan kom je trouwens op viddel.shop.tweakers.net)

Moet er trouwens wel ff bij vermelden dat niet alles goed werkt.. (traceroute en ping v.a. localhost). Traceroute vanuit het netwerk gaat fout, maar ping -R geeft netjes alle routers weer:
code:
1
2
3
4
5
6
7
    Route: 213.84.245.62 ->
         192.168.255.1 ->
         194.109.5.66 ->
         194.109.5.13 ->
         193.148.15.48 ->
         213.239.154.1 ->
         213.239.154.21
fijn is dat.....bij mij wil het dus niet, op geen manier. Deze machine staat enkel achter een XP machine die verbinding heeft via ADSL...

  • Jelmer
  • Registratie: Maart 2000
  • Laatst online: 15-08 21:37
Maar probeer je nu op die machine die de DNAT moet doen te connecten of vanaf een andere machine op hetzelfde lan-segment? Want localhost vertikt ie te natten...

[edit@ erg veel later]

Zet CONFIG_IP_NF_NAT_LOCAL aan en ook localhost wordt voortaan ge-dnat :)

Verwijderd

Topicstarter
Op zondag 17 maart 2002 22:19 schreef Jelmer Barhorst het volgende:
Maar probeer je nu op die machine die de DNAT moet doen te connecten of vanaf een andere machine op hetzelfde lan-segment? Want localhost vertikt ie te natten...
Ik probeer vanaf me XP machine een request te sturen op een van de IP's van de machine die moet DNAT'en, dat request moet dus naar een compleet extern IP gestuurd worden...

Verwijderd

Topicstarter
Laatste kick?
Pagina: 1