iptables & port forward

Pagina: 1
Acties:

  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 01:58
Ik heb recent RH7.2 geinstalleerd en maak dus ook gebruik van iptables ipv ipchains, nu wil ik een range van poorten forwarden naar een interne doos.
Daarvoor heb ik deze regels toegevoegd

iptables -A POSTROUTING -t nat -o eth0 -j MASQUERADE

echo "1" > /proc/sys/net/ipv4/ip_forward

iptables -t nat -A PREROUTING -p tcp -d xxx.xxx.xxx.xxx --dport 2200:2300 -j DNAT --to-destination 10.0.0.11:2200-2300

maar dit werkt niet, iemand enig idee wat ik fout doe?

Wat ik me ook afvraag of ik bij RH7.2 nog modules moet laden (insmod) of dat alles statisch in de kernel is ingebakken?

en maakt het nog uit in welke volgorde ik bovenstaande regels uitvoer?

[edit] waarbij xxx.xxx.xxx mijn externe ip is

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
Ik kan er helaas zo weinig over zeggen...
Het zou makkelijker zijn als je even specificeert welke interface op welk segment zit en wat je precies wilt doen (duidelijker omschrijven).

Wil je alle verkeer naar een bepaalde poort op je firewall forwarden naar een bepaalde poort op een interne doos?
Wil je alle verkeer naar een bep. poort van een internet server forwarden naar iets anders?
Enz... Dat werd me ook niet helemaal duidelijk..

Liege, liege, liegebeest!


  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 01:58
Op donderdag 04 april 2002 13:59 schreef cailin_coilleach het volgende:
Ik kan er helaas zo weinig over zeggen...
Het zou makkelijker zijn als je even specificeert welke interface op welk segment zit en wat je precies wilt doen (duidelijker omschrijven).

Wil je alle verkeer naar een bepaalde poort op je firewall forwarden naar een bepaalde poort op een interne doos?
Wil je alle verkeer naar een bep. poort van een internet server forwarden naar iets anders?
Enz... Dat werd me ook niet helemaal duidelijk..
Ok ik heb thuis een linux servertje met RH7.2 waaraan een kabelmodem hangt, en daarachter een netwerkje van 3 pc's.

En ik wil dus verkeer dat binnenkomt op de linux doos met als bestemming poort 2200 t/m 2300 doorsturen naar 1 pc binnen het netwerkje.

eth0 is externe interface
eth1 is interne interface
10.0.0.11 is het ip waarnaar de poorten geforward moeten worden en xxx.xxx.xxx.xxx is het externe ip

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
iptables -A POSTROUTING -t nat -o eth0 -j MASQUERADE

echo "1" > /proc/sys/net/ipv4/ip_forward

iptables -t nat -A PREROUTING -p tcp -d xxx.xxx.xxx.xxx --dport 2200:2300 -j DNAT --to-destination 10.0.0.11:2200-2300
Right... In dat geval :)

Masqueraden van binnen naar buiten (buiten = eth0):
code:
1
/usr/sbin/iptables -t nat -A POSTROUTING -s <interne net> -o eth0 -j MASQUERADE

Maar dat had je al :)

Dan doe je er inderdaad ook goed aan om je forwarding open te gooien... Misschien dat je dat beter als eerste kan doen, maar ik gok dat dat niets uit maakt :)

En dan het forwarden naar je interne box :)
code:
1
iptables -t nat -A PREROUTING -i eth0 -d <ext. firewall ip> -p <proto> --dport 2200:2300 -j DNAT --to-destination 10.0.0.11:2200-2300

Ennn.... Hmmz... Dat had je ook al! Dat is vreemd :?

Krijg je nog fout- of logmeldingen als je probeert te connecten??

Liege, liege, liegebeest!


  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 01:58
kan het zijn dat ik in RH7.2 eerst de juiste module moet laden? Ik dacht zelf dat alle modules voor iptables al default meegebakken zijn in de kernel.

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
Hmmz... Goed punt...

Heb je al eens eerder een kernel gebouwd, dan weet je zelf wel waar je moet zoeken...

Zo niet, dan kunnen we je d'r alsnog wel doorheen praten :)

Liege, liege, liegebeest!


  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Op zich ziet de config er wel goed uit, maar je kunt beter bij destination de poort weglaten. Dat gaat er dan als volgt uitzien:
code:
1
2
3
4
5
6
7
8
9
10
# rc.firewall
#
# Masquerade internal network behind external interface from firewall
iptables -A POSTROUTING -t nat -o eth0 -j MASQUERADE

# Turn ip forwarding on, making the firewall active
echo "1" > /proc/sys/net/ipv4/ip_forward

# Redirect external traffic to our firewall on port 2200-2300 to 10.0.0.11 on the internal network
iptables -t nat -A PREROUTING -p tcp -d xxx.xxx.xxx.xxx --dport 2200:2300 -j DNAT --to-destination 10.0.0.11

Ik ben ook even zo vrij geweest om er commentaar bij te zetten, vind ik altijd wel fijn...

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 01:58
Op donderdag 04 april 2002 14:37 schreef buum het volgende:
Op zich ziet de config er wel goed uit, maar je kunt beter bij destination de poort weglaten. Dat gaat er dan als volgt uitzien:
code:
1
2
3
4
5
6
7
8
9
10
# rc.firewall
#
# Masquerade internal network behind external interface from firewall
iptables -A POSTROUTING -t nat -o eth0 -j MASQUERADE

# Turn ip forwarding on, making the firewall active
echo "1" > /proc/sys/net/ipv4/ip_forward

# Redirect external traffic to our firewall on port 2200-2300 to 10.0.0.11 on the internal network
iptables -t nat -A PREROUTING -p tcp -d xxx.xxx.xxx.xxx --dport 2200:2300 -j DNAT --to-destination 10.0.0.11

Ik ben ook even zo vrij geweest om er commentaar bij te zetten, vind ik altijd wel fijn...
Om de een of andere vage reden werkt het nu wel, ik heb alleen de volgorde veranderd, ik zet nu eerst ip forwarding aan, dan de prerouting regel end daarna de postrouting. Ik had niet verwacht dat de volgorde uit zou maken
Pagina: 1