Linux vragen {IPtables & ProFTPd & Netw Prob)

Pagina: 1
Acties:

  • MikevanEngelen
  • Registratie: Mei 2001
  • Laatst online: 04-07 16:06
Mensen ik heb 2 vraagjes over [Linux Redhat 7.2]

[Probleem 1]
Ik gebruik mijn linux bak om gezellig proxy te zijn, maar ik gebruik ook ftp(proftpd).
Intern werkt me FTP fijn en lekker snel, maar die van buiten af komt. Ik heb dus ook een firewall en denk dat die het dus blocked, kan iemand mij helpen hoe ik dat goed zet / maak...
Cannot build data(425) krijg die gene die via internet komt...

Mijn IPtables firewall/proxy config:
#!/bin/sh

############## Definieer variabelen ##############################

INTIF=eth1
EXTIF=eth0
TCP_SERVICES="20,21,22,25,80,110,10000"

############# Maak IPtables leeg ('flushen') ######################

iptables -F
iptables -F INPUT
iptables -F OUTPUT
iptables -F FORWARD
iptables -F -t mangle
iptables -F -t nat
iptables -X

############## Voorkom netwerkagressie #############################

# SYN flood aanvallen voorkomen
echo 1 > /proc/sys/net/ipv4/tcp_syncookies

# Negeer 'snort' of 'ICMP (ping) broadcast'-aanval
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts

# Bescherming tegen 'ICMP dead error replies'
echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses

# Beveiliging tegen IP spoofing
echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter

# Voorkom ICMP redirects acceptatie en verzending
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects
echo 0 > /proc/sys/net/ipv4/conf/all/send_redirects

############## Regels voor NAT en IP Masquerading ###################

# Zet IP forwarding aan
echo 1 > /proc/sys/net/ipv4/ip_forward

iptables -t nat -F PREROUTING
iptables -t nat -F POSTROUTING

############## Regels voor firewall ADSL modem ######################


iptables -P INPUT DROP
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i $EXTIF -m state --state NEW -p tcp -m multiport --dport $TCP_SERVICES -j ACCEPT
iptables -A INPUT -i $INTIF -m state --state NEW -j ACCEPT
iptables -A INPUT -i lo -m state --state NEW -j ACCEPT

iptables -P FORWARD DROP
iptables -A FORWARD -i $INTIF -o $EXTIF -j ACCEPT
iptables -A FORWARD -i $EXTIF -m state --state ESTABLISHED,RELATED -j ACCEPT

iptables -P OUTPUT ACCEPT

iptables -t nat -A POSTROUTING -o $EXTIF -j MASQUERADE
[Probleem 2]
Nu heb ik ook een probleem met de snelheid naar mijn server toe. Als ik een bestand intern naar de server zend dan gaat dit met maar 90kbyte/s... Terwijl het netwerk de switch allemaal 10/100mbit zijn. Toen tipte iemand mij dat je mii-tools kan gebruiken om je netwerk snelheid te veranderen. Dit heb ik gedaan naar 100mbit half duplex... Nog steeds langzaam :(
Weet iemand hoe ik dit zo kan maken dat er met grote snelheid naar de server gezonden wordt :?

  • Silva
  • Registratie: September 2001
  • Laatst online: 28-04 12:22
Oplossing Probleem 1:

Je moet natuurlijk wel poort 21 open zetten.

/sbin/iptables -A INPUT -i eth0 -p tcp --destination-port 21 -j ACCEPT

Oplossing Probleem 2:

Ik weet niet hoe snel die pc is maar als het een langzame pc is dan (lees langzame hd) dan is hij niet zo heel snel met schrijven. En het downloaden van hem naar jou pc toe gaat snel omdat de hd dan alleen maar hoeft te lezen. :) Ik heb thuis een SCSI schijf erin hangen en daar kan ik maximaal 4.5 MB/s doorheen drukken (met samba enzo). En wat een bottleneck kan zijn is dat je je input van je interne netwerk ook hier en daar blokt. Dus waarom doe je niet voor je interne netwerk:
iptables -A INPUT $INTIF -j ACCEPT
En voor alles wat naar buiten gaat:
iptables -A FORWRAD -i $INTIF -o $EXTIF -j ACCEPT

Verwijderd

Waar staat je ftp server? Is dat dezelfde machine als de firewall?

Op de firewall accepteer je namelijk de services alsof ze op de firewall zelf draaien (INPUT chain).
Als ze op een andere machine draaien zal je ze op de FORWARD chain moeten accepteren.


En je snelheid...
Wat voor kaarten gebruik je?
Een 3c509 isa kaart zal je van PnP af moeten zetten met een dosutil van 3com.
Een rtl8139 zal je misschien niet op auto moeten zetten, maar specifiek op 10 of 100 mbit.

  • MikevanEngelen
  • Registratie: Mei 2001
  • Laatst online: 04-07 16:06
Op woensdag 01 mei 2002 17:21 schreef artec het volgende:
Oplossing Probleem 1:

Je moet natuurlijk wel poort 21 open zetten.

/sbin/iptables -A INPUT -i eth0 -p tcp --destination-port 21 -j ACCEPT

Oplossing Probleem 2:

Ik weet niet hoe snel die pc is maar als het een langzame pc is dan (lees langzame hd) dan is hij niet zo heel snel met schrijven. En het downloaden van hem naar jou pc toe gaat snel omdat de hd dan alleen maar hoeft te lezen. :) Ik heb thuis een SCSI schijf erin hangen en daar kan ik maximaal 4.5 MB/s doorheen drukken (met samba enzo). En wat een bottleneck kan zijn is dat je je input van je interne netwerk ook hier en daar blokt. Dus waarom doe je niet voor je interne netwerk:
iptables -A INPUT $INTIF -j ACCEPT
En voor alles wat naar buiten gaat:
iptables -A FORWRAD -i $INTIF -o $EXTIF -j ACCEPT
Voor probleem 1 heb ik die regel ingevult krijg nog steeds geen ftp signaal... De mensen die van buitenaf komen werkt het niet bij:
200 PORT command successful.
LIST
425 Can't build data connection: Connection refused

Voor probleem 2, lijkt me sterk het is een althlon 900, 40 gig schijf 5400 rpm, en 2x 3com 905 10/100mbit netwerk kaart...
Mijn eigen server is celeron 433, met 10 gig schijf ook 5400 toeren met 1 realteak 8039, en een 3com 509, daar is het netwerk 10mbit en het gaat daar met 900kbyte/s ...
Dus ik snap niet waarom die 900mhz machine met maar 90/100kbyte/s gaat :(

Verwijderd

Volgens mij zijn er voor 3c905 kaarten ook utils waarmee je hem hard op 10 of 100 mbit kunt zetten. Dit zou je kunnen proberen.

Had je al gevogeld met mijn oplossingen?

  • MikevanEngelen
  • Registratie: Mei 2001
  • Laatst online: 04-07 16:06
Op woensdag 01 mei 2002 18:15 schreef MarcelP het volgende:
Volgens mij zijn er voor 3c905 kaarten ook utils waarmee je hem hard op 10 of 100 mbit kunt zetten. Dit zou je kunnen proberen.

Had je al gevogeld met mijn oplossingen?
mjah maar dit doe ik eigelijk al met mii-tools volgens mij. Bovendien zijn het dus 2 indentieke kaarten... een kaart staat op 10mbit hd, en de andere staat op 100hd... ... Die 100mbit was eest neogating 100mbit ofzo... nu heb ik em dus laten forcen op 100mbit hd.

Het probleem is ook het moet vanaf remote kunnen, die instellen veranderen ... en dat lukt ook wel, maar apps als 3c0m spul kan dus niet ... Maar ik vind dit zo vaag

  • MikevanEngelen
  • Registratie: Mei 2001
  • Laatst online: 04-07 16:06
Op woensdag 01 mei 2002 17:25 schreef MarcelP het volgende:
Waar staat je ftp server? Is dat dezelfde machine als de firewall?

Op de firewall accepteer je namelijk de services alsof ze op de firewall zelf draaien (INPUT chain).
Als ze op een andere machine draaien zal je ze op de FORWARD chain moeten accepteren.


En je snelheid...
Wat voor kaarten gebruik je?
Een 3c509 isa kaart zal je van PnP af moeten zetten met een dosutil van 3com.
Een rtl8139 zal je misschien niet op auto moeten zetten, maar specifiek op 10 of 100 mbit.
FTP draaid idd op dezelfde machine als dat de firewall is geinstalleerd... Toch blijf ik dat niet snappen waarom mensen dat ding niet van buiten af kunnen bereiken :(

Toch wil ik ook wel weten hoe ik regels voor het accepteren voor remote systemen in me netwerk kan maken. Dus dat ik ook webserver kan draaien op een client en dat die van buitenaf ook bereikt kan worden.

De kaartjes zijn 2 3COM 905TX 10/100mbit netwerk kaartjes, op zich niets mee mis, een netwerk kaartje is locked op 10mbit half duplex en de ander(die op netwerk zit) is 100mbit half duplex... :P
De netwerk kaarten zijn overigens niet gaar want ik heb namelijk op dat systeem vroeger(lees 2 weken geleden) Windows NT4.0 server gehad en daar ging het gewoon met bijna 8mb per seconde :9

Zoals je ziet snap ik echt niet waarom het niet werkt...

  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Op woensdag 01 mei 2002 18:07 schreef MikevanEngelen het volgende:

[..]

Voor probleem 1 heb ik die regel ingevult krijg nog steeds geen ftp signaal... De mensen die van buitenaf komen werkt het niet bij:
200 PORT command successful.
LIST
425 Can't build data connection: Connection refused
Misschien ook even de ftp-data port open zetten?

iptables -A INPUT -i eth0 -p tcp --dport 20 -j ACCEPT

  • Trax_Digitizer
  • Registratie: Januari 2002
  • Laatst online: 11-05 10:40

Trax_Digitizer

are we there yet?

Ook zou ik effe kijken of je geen passive ports gebruikt, daarmee heb ik zelf namelijk een probleem :?
Je moet clientside de passive mode eens uitschakelen

  • MikevanEngelen
  • Registratie: Mei 2001
  • Laatst online: 04-07 16:06
2P ik heb ook jouw regel toegevoegd, nu is er een toevoeging aan de foutmelding gekomen(door het ftp clientje)
200 PORT command successful.
LIST
425 Can't build data connection: No route to host
Passive mode of ik het uit of aan zet(client) maak niets uit, uiteindelijk krijg ik nog die foutmelding :(

  • MikevanEngelen
  • Registratie: Mei 2001
  • Laatst online: 04-07 16:06
Op donderdag 02 mei 2002 08:46 schreef Trax_Digitizer het volgende:
Ook zou ik effe kijken of je geen passive ports gebruikt, daarmee heb ik zelf namelijk een probleem :?
Je moet clientside de passive mode eens uitschakelen
Wat zijn de passive ports eigelijk :? En hoe kan ik meerdere poorten aangeven dat ze ineens allemaal open worden gezet ipv elk poortje appart te gaan noemen, want dan wordt de firewall file/config wel erg groot :)

Ik hoop trouwens wel dat iemand me hiermee kan helpen want ik heb ftp van buiten af echt nodig het nadeel is alleen dat ik als ik 'effe' de firewall uitzet doet me proxy het automatisch ook niet meer en dit vind ik dus wel een nadeel...

Verwijderd

Volgens mij mis je de ip_conntrack_ftp module.
Laad die eens, en kijk of het dan werkt.
Die houdt doet de connection tracking voor ftp, voor passive en active ftp.
Als je NAT zou draaien zou je ook ip_nat_ftp nodig hebben, maar dat zal nu niet het geval zijn.

  • MikevanEngelen
  • Registratie: Mei 2001
  • Laatst online: 04-07 16:06
Op donderdag 02 mei 2002 19:19 schreef MarcelP het volgende:
Volgens mij mis je de ip_conntrack_ftp module.
Laad die eens, en kijk of het dan werkt.
Die houdt doet de connection tracking voor ftp, voor passive en active ftp.
Als je NAT zou draaien zou je ook ip_nat_ftp nodig hebben, maar dat zal nu niet het geval zijn.
Ik ben nogal newbie, hoe laad ik zo'n module ... :?

  • MikevanEngelen
  • Registratie: Mei 2001
  • Laatst online: 04-07 16:06
Op donderdag 02 mei 2002 19:19 schreef MarcelP het volgende:
Volgens mij mis je de ip_conntrack_ftp module.
Laad die eens, en kijk of het dan werkt.
Die houdt doet de connection tracking voor ftp, voor passive en active ftp.
Als je NAT zou draaien zou je ook ip_nat_ftp nodig hebben, maar dat zal nu niet het geval zijn.
Oh tnxx man!
Oplossing was idd de conntrack toe te voegen nu werkt het fijnloos !
/sbin/modprobe ip_conntrack_ftp
Pagina: 1