[Mandrake 8.1] IPCHAINS modules...

Pagina: 1
Acties:

  • Deltafox
  • Registratie: Augustus 2001
  • Laatst online: 26-12-2025
Hallo,

Een extern bedrijf heeft voor ons een proxy server gemaakt die ik nu na moet bouwen.

Hier wordt IPCHAINS gebruikt als firewall. Een shell script genaamd "ipchains.sh" wordt in "rc.local" aangeroepen.

die ziet er zo uit:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
#!/bin/sh
#
# Initialization script to set up tight rules-based firewalling and
# masquerading for private LAN <-> internet gateways
# (C) 1999 A.H.C. Aerts
#
# rc.ipchains
#
# set the following variables to match your network

echo -n "Setting up firewalling rules..."

modprobe ip_masq_cuseeme
modprobe ip_masq_ftp
modprobe ip_masq_irc
modprobe ip_masq_quake
modprobe ip_masq_raudio
modprobe ip_masq_vdolive

ipchains -P input ACCEPT
ipchains -P output ACCEPT
ipchains -P forward ACCEPT

ipchains -F input
ipchains -F forward
ipchains -F output

# Forward rules
#
ipchains -A input -p tcp -s 192.168.0.0/16 -d 192.168.0.0/16 -j ACCEPT
ipchains -A input -p tcp -s 192.168.0.0/16 -d 217.62.119.1 -j ACCEPT
ipchains -A input -p tcp -s 0/0 -d 217.62.119.1 80 -j ACCEPT
ipchains -A input -p tcp -s 0/0 -d 0/0 80 -j REDIRECT 8080
ipchains -A input -p tcp -s 0/0 -d 0/0 443 -j REDIRECT 8080
ipchains -A forward -s 192.168.0.0/16 -d 192.168.0.0/16 -j ACCEPT
ipchains -A forward -s 192.168.0.0/16 -d 0/0 -j MASQ
echo "Done."

Zoals je ziet worden er enkele modules geladen, die ik op het "namaak" systeem niet heb. Nu vraag ik me af of die modules nodig zijn voor een goede werking van de firewall...

(en die /16 wat betekend dat?)

weet iemand hier wat vanaf?

alvast hartstikke bedankt

Paul

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
Allereerst de modules:
code:
1
2
3
4
5
6
modprobe ip_masq_cuseeme
modprobe ip_masq_ftp
modprobe ip_masq_irc
modprobe ip_masq_quake
modprobe ip_masq_raudio
modprobe ip_masq_vdolive

Dat ziet er uit als masquerading modules voor verschillende applicaties, zoals RealAudio, IRC en CuSeeMe... Weet niet of jullie zelf die dingen nodig hebben... Is afhankelijk van je eindgebruikers...

En die "/16" is het subnetmasker wat bij het IP adres hoort...

Doorgaans is dit in het geval van een intern netwerkje "/24", wat inhoud dat de eerste 24 bits van het 32 bits lange IP adres gelden als Network Identifier en dat de resterende 8 bits gebruikt worden voor het identificeren van de nodes in de verschillende subnets...

In het bovenstaande geval worden er echter 16 bits gebruikt voor het netwerk en 16 bits voor de nodes... Dit houd in dat je _minder_ _netwerken_ kan definieren, maar dat elk netwerk _meer_ nodes kan bevatten... Vergelijk: 2^24 netwerken met 2^8 nodes - versus - 2^16 netwerk met 2^16 nodes...

Ik hoop dat het zo wat duidelijk is :)

Liege, liege, liegebeest!


  • Deltafox
  • Registratie: Augustus 2001
  • Laatst online: 26-12-2025
Bedankt voor je reply, maar kun je me ook eens vertellen wat zo'n module eigenlijk doet? En als ik er commentaar van maak wat heeft dat dan voor consequenties?

Ik krijg ook foutmeldingen dat het protocol niet gevonden is??? ipv4 forwarding is enabled en de package ipchains is geinstalleerd

die /16 is dus eigenlijk hetzelfde als 255.255.0.0 toch?

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
Bedankt voor je reply, maar kun je me ook eens vertellen wat zo'n module eigenlijk doet? En als ik er commentaar van maak wat heeft dat dan voor consequenties?
Wat die modules precies doen kan ik je niet zeggen aangezien ik ze niet ken... Zoek eens met Google zou ik zeggen, dan vind je al heel wat! :)
Ik krijg ook foutmeldingen dat het protocol niet gevonden is??? ipv4 forwarding is enabled en de package ipchains is geinstalleerd
Waar krijg je precies die foutmelding en WAT is de exacte foutmelding?
die /16 is dus eigenlijk hetzelfde als 255.255.0.0 toch?
* Liegebeest knikt... Correct..

Mag ik trouwens wat vragen? Die firewall, is die bedoeld om het netwerk te beschermen? Want op het moment (zoals ie volgens het bovenstaande script word geconfigureerd) staat ie wagenwijd open!

EDIT: Je bent er ook van op de hoogte dat de software die gebruikt word alweer stevig verouderd is? In plaats van IPCHAINS kun je tegenwoordig beter IPTABLES gebruiken... Dit is niet alleen iets makkelijker maar bovenal ook _veiliger_.

Liege, liege, liegebeest!


  • Deltafox
  • Registratie: Augustus 2001
  • Laatst online: 26-12-2025
De foutmeldingen:

Op elke "modprobe" regel zegt ie "Can't locate module"
en op elke "ipchains" regel zegt ie "Protocol not available"

En uuh ja ik wist wel dat iptables een vergelijkbaar nieuw programma is om een firewall mee te maken, maar daar weet ik ook niks vanaf ...

Ik wil eigenlijk gewoon die oude proxy nabouwen, want die werkt naar behoren ...

hmm ... staat ie wagenwijd open!?!? Dan komt misschien omdat diezelfde machine ook nog een mailserver is ... kan dat?

  • stiena
  • Registratie: Juni 2000
  • Laatst online: 14-08 09:03
Op donderdag 21 maart 2002 15:20 schreef Deltafox het volgende:
De foutmeldingen:

Op elke "modprobe" regel zegt ie "Can't locate module"
en op elke "ipchains" regel zegt ie "Protocol not available"

En uuh ja ik wist wel dat iptables een vergelijkbaar nieuw programma is om een firewall mee te maken, maar daar weet ik ook niks vanaf ...

Ik wil eigenlijk gewoon die oude proxy nabouwen, want die werkt naar behoren ...

hmm ... staat ie wagenwijd open!?!? Dan komt misschien omdat diezelfde machine ook nog een mailserver is ... kan dat?
zit er wel ipchains support in je kernel? Bij mandrake zit dacht ik een nieuwere (2.4.X) kernel die niet standaard meer gebruik maakt van ipchains.

Die modules zul je dus eerst moeten laden voordat je ze gebruikt, of een nieuwe kernel bakken met ipchains support.

en als het een mailserver is wil neit zeggen dat alles open moet staan, alleen de poort die de mailserver gebruikt zou dan nog open moeten staan, naast de gebruikelijk poorten (http ed)

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
:eek

* Liegebeest schrikt zich een hoedje :p

Nou ja... Ik kan begrijpen dat je het zou doen binnen een klein bedrijfje: zo veel mogelijk taken combineren op een server... Maar om nou mijn firewall (de belangrijkste beveiliging van je hele netwerk!) ook maar met iets te combineren, dat is geen goed idee...

Het allergrootste probleem wat ik nu zie met je firewall is dat de toegang tot het systeem _zelf_ ook volledig open staat... Een script kiddie hoeft maar een keer een port scan te doen en hij zal binnen zitten :'( Kun je meteen wel vergeten dat je die doos ooit nog kan dicht timmeren :(

Wat betreft IPTABLES kan ik je garanderen dat het in principe net zo werkt als IPCHAINS en dat het hele gebeuren met rule-chains bij IPT zelfs wat makkelijker te begrijpen is! Ik had zelf een hekel aan IPC, maar kan heel goed overweg met IPT :)

Groetjes!

EDIT:

>zit er wel ipchains support in je kernel?
>ie modules zul je dus eerst moeten laden voordat je ze
>ebruikt, of een nieuwe kernel bakken met ipchains support.
Uitstekend idee! Daar heb je volgens mij helemaal gelijk in... We gebruiken hier 2.4.17 en daar zit IPC standaard niet meer in...

Liege, liege, liegebeest!


  • Deltafox
  • Registratie: Augustus 2001
  • Laatst online: 26-12-2025
hmmz ... dan ga ik maar aan iptables beginnen

moet dat dan ook met een vergelijkbaar scriptje? en heeft iemand een voorbeeld plz?

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
De commando's voor iptables lijken heel erg veel op die van ipchains, als ze al niet het zelfde zijn :) Dus dat moet niet zo'n grote overstap voor je zijn...

* Liegebeest peinst diep
Het beste wat je even kan doen voor je begint is de IPTABLES howto door bladeren... Deze kun je vinden bij www.linuxdoc.org

Als je me daarna kan vertellen welke proxy software je gebruikt en wat je precies zou willen met je firewall, dan kunnen we je verder helpen met het schrijven van rules en dergelijke :)

Liege, liege, liegebeest!


  • Deltafox
  • Registratie: Augustus 2001
  • Laatst online: 26-12-2025
ok dan, hartstikke bedankt ...

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
;)

You're welcome :)

Liege, liege, liegebeest!

Pagina: 1