Probleem met identd doorgeven over nat

Pagina: 1
Acties:

  • CBA
  • Registratie: November 2000
  • Laatst online: 14-08 21:10

CBA

een vat, een vat, een vat !

Topicstarter
Ik wil op een FTP-server geraken waar ik een ident nodig heb om in te loggen.

Ik gebruik flashfxp als ftp programma en heb ident ingezet als cba. Dit als op een win2k workstation.

M'n firewall/NAT-bak is redhat 6.2.

Hoe moet ik nu m'n identd configuren en instellen zodanig dat hij dit overneemt van m'n linuxbak als ik connect naar een ftp.

Diablo 3 Profiel - WoW Warrior


Verwijderd

Wat je kan doen is de auth poort(113) op je linuxbak accepten. Neem aan dat je een default deny of reject policy hebt, anders had je dit probleem al niet in de eerste plaats. Het is niet nodig ook daadwerkelijk een ident daemon op je linux of win2k machine te draaien. Alleen accepten is voldoende.

/sbin/ipchains -A input -j ACCEPT -p tcp -s $UNIVERSE -d $UNIVERSE auth
/sbin/ipchains -A input -j ACCEPT -p tcp -s $UNIVERSE auth -d $UNIVERSE

/sbin/ipchains -A output -j ACCEPT -p tcp -s $UNIVERSE auth -d $UNIVERSE
/sbin/ipchains -A output -j ACCEPT -p tcp -s $UNIVERSE -d $UNIVERSE auth

  • CBA
  • Registratie: November 2000
  • Laatst online: 14-08 21:10

CBA

een vat, een vat, een vat !

Topicstarter
Op dinsdag 26 maart 2002 22:14 schreef balou het volgende:
Wat je kan doen is de auth poort(113) op je linuxbak accepten. Neem aan dat je een default deny of reject policy hebt, anders had je dit probleem al niet in de eerste plaats. Het is niet nodig ook daadwerkelijk een ident daemon op je linux of win2k machine te draaien. Alleen accepten is voldoende.

/sbin/ipchains -A input -j ACCEPT -p tcp -s $UNIVERSE -d $UNIVERSE auth
/sbin/ipchains -A input -j ACCEPT -p tcp -s $UNIVERSE auth -d $UNIVERSE

/sbin/ipchains -A output -j ACCEPT -p tcp -s $UNIVERSE auth -d $UNIVERSE
/sbin/ipchains -A output -j ACCEPT -p tcp -s $UNIVERSE -d $UNIVERSE auth
Ik heb deze lijnen daadwerkelijk staan in m'n firewall script dus daaraan zal het niet liggen.
code:
1
2
3
4
5
/sbin/ipchains -A input -j ACCEPT -p tcp -s $UNIVERSE -d $UNIVERSE auth
/sbin/ipchains -A input -j ACCEPT -p tcp -s $UNIVERSE auth -d $UNIVERSE

/sbin/ipchains -A output -j ACCEPT -p tcp -s $UNIVERSE auth -d $UNIVERSE
/sbin/ipchains -A output -j ACCEPT -p tcp -s $UNIVERSE -d $UNIVERSE auth

Diablo 3 Profiel - WoW Warrior


Verwijderd

Hmm vreemd, weet je zeker dat het om auth gaat (wist niet dat ftpservers dat gebruikten, dacht alleen mailservers)?

Of hebben we het hier over een reverse DNS lookup, wat mij waarschijnlijker lijkt.

  • CBA
  • Registratie: November 2000
  • Laatst online: 14-08 21:10

CBA

een vat, een vat, een vat !

Topicstarter
Niet alle ftp servers gebruiken, dit moet zo ingesteld worden, en om veiligheidsredenen is dit ook zo.

In de ftp client software kan ik makkelijk instellen (bij flashfxp is dit F6 drukken, dan het tabblad proxy / firewall / ident, en dan onderaan enable ident server, user id en system ingeven en dit zou moeten werken.

Alleen moet ik dit nu door de linuxbak krijgen.

Diablo 3 Profiel - WoW Warrior


  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

dan moet je midentd of een ander identd programma installeren op je server welke de ident requesten doorstuurt naar de client.
Deze is wel te vinden op freshmeat.

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


  • CBA
  • Registratie: November 2000
  • Laatst online: 14-08 21:10

CBA

een vat, een vat, een vat !

Topicstarter
Op dinsdag 26 maart 2002 22:41 schreef imdos het volgende:
dan moet je midentd of een ander identd programma installeren op je server welke de ident requesten doorstuurt naar de client.
Deze is wel te vinden op freshmeat.
Inderdaad, zover was ik al, nu heb ik oidentd geïnstalled, maar ik kan het gewoon starten maar dan werkt het nog niet, waarschijnlijk moet ik nog wat startup opties meegeven, maar welke ?

Diablo 3 Profiel - WoW Warrior


Verwijderd

oidentd -m -u nobody

met in je /etc/oidentd_masq.conf:

lan-ip id os

Verwijderd

Op dinsdag 26 maart 2002 22:24 schreef balou het volgende:
Hmm vreemd, weet je zeker dat het om auth gaat (wist niet dat ftpservers dat gebruikten, dacht alleen mailservers)?
Aangezien proftpd een optie heeft om het gebruik ervan uit te zetten (staat standaard aan), lijkt het me dat ook ftp servers het gebruiken ;).

Even geGOOGled om er wat info over te vinden:
Application: Identd Protocol
The AUTH protocol, as implemented by the identd daemon on many systems passes addressing information as part of the protocol. As such, it is incompatible with NAT without an ALG.

With the exception of IRC, many environments do not really need support of this protocol, however NAT implementations should answer TCP SYN packets for this protocol, and immediately close out the connection. This will satisfy SMTP and HTTP servers which use the AUTH protocol if available but which will give up if the connection is closed. Discarding packets will result in the SMTP or HTTP server waiting a timeout period before proceeding.
Met andere woorden je moet die packets dus REJECTen en niet DENYen en dan komt het goed (neem aan dat dat voor FTP servers hetzelfde geldt als voor smtp/http servers)

Verwijderd

Op dinsdag 26 maart 2002 22:41 schreef imdos het volgende:
dan moet je midentd of een ander identd programma installeren op je server welke de ident requesten doorstuurt naar de client.
Kun je daar niet beter portforwarding voor gebruiken (alles wat op poort 113 bij de server binnenkomt doorsturen naar de client)?

  • CBA
  • Registratie: November 2000
  • Laatst online: 14-08 21:10

CBA

een vat, een vat, een vat !

Topicstarter
Op woensdag 27 maart 2002 11:04 schreef Mr.Unbreakable het volgende:

[..]

Kun je daar niet beter portforwarding voor gebruiken (alles wat op poort 113 bij de server binnenkomt doorsturen naar de client)?
Daar komt nog eens bij dat ik achter een proxy zit van m'n isp telenet waarbij alle poorten onder de 1024 geblocked zijn voor buiten telenet :(

Diablo 3 Profiel - WoW Warrior

Pagina: 1