[RH72]ipchains soms wel soms niet

Pagina: 1
Acties:

  • iambig
  • Registratie: April 2001
  • Laatst online: 14-08 21:07

iambig

* z.o.z *

Topicstarter
Goeiedag luitjes,

Ik zit met een probleem.
Ik heb voor mijn werk een RedHat 7.2 server opgebouwd.
Alles werkt zoals het hoort behalve de Firewall.
Ik heb zelf de rules voor ipchains aangepast (zie beneden).
Op het lokale netwerk werkt alles perfect, maar zodra mensen van buiten (thuiswerk) connectie willen maken (mail of http of ssh) werkt het meestal niet, en als het wel werkt dan ook maar 1 keer, probeer je direct weer connectie te maken kun je het wel vergeten.
We zitten hier op het Chello netwerk (ik weet niet of dat er wat mee te maken heeft).

Hier volgt de inhoud van het bestand ipchains uit /etc/sysconfig:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
:input                               ACCEPT
:forward                               ACCEPT
:output                             ACCEPT
-A forward -s 10.0.0.0/24    -d 0/0       -j  MASQ
-A input -s <thuiswerkip 1>  -d 0/0       -j  ACCEPT
-A input -s <thuiswerkip 2>  -d 0/0       -j  ACCEPT
-A input -s <thuiswerkip 3>  -d 0/0       -j  ACCEPT
-A input -s 0/0       -d 0/0    -i lo     -j  ACCEPT
-A input -s 0/0       -d 0/0    -i eth0   -j  ACCEPT
-A input -s <DNS server1>    -d 0/0    -p udp    -j  ACCEPT
-A input -s <DNS server2>    -d 0/0    -p udp    -j  ACCEPT
-A input -s <DNS server3>    -d 0/0    -p udp    -j  ACCEPT
-A input -s 0/0       -d 0/0    -p tcp -y -j  DENY
-A input -s 0/0       -d 0/0    -p udp    -j  DENY

eth0 is de NIC voor het locale netwerk (eth1 voor chello)

NEE: dit is geen signature...


  • tiguan
  • Registratie: December 2000
  • Laatst online: 20:59
Ik heb ook problemen met ipchains, ik draai RH 7.3

Alles lijkt te werken nadat ik de rules instel via de commandline. Daarom heb ik de rules ook heel simpel gehouden, van binnenuit alles doorlaten en van buitenaf ook trouwens. Maar na ongeveer een half uurtje is de boel helemaal pot dicht. Ik kan niet meer bij me RH Server komen van binnen en van buitenaf.

Het lijkt wel alsof de regels vanzelf worden gereset.

  • knopper
  • Registratie: September 2001
  • Laatst online: 11-08 12:15

knopper

Sander Knopper

In RedHat kun je in de prompt het commando "setup" geven.
Hiermee kun je een firewall instellen die jij dus eigenlijk niet nodig hebt, maar die wel aan zou kunnen staan. Is dus een kwestie van even uitzetten.

Hoop dat het werkt, veel succes!

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Als je een firewall probleem wilt oplossen is het raadzaam om (tijdelijk) de deny en reject rules te voorzien van de -l flag zodat de gedropte pakketjes in de /var/log/syslog en/of /var/log/kern.log files worden gelogd.

bv
code:
1
2
-A input -s 0/0       -d 0/0    -p tcp -y -j  DENY -l
-A input -s 0/0       -d 0/0    -p udp    -j  DENY -l

Dan kan je zien welke rule verantwoordelijk is voor het blokkeren en hopelijk ook waarom.

Voor uitleg van de logmeldingen zie : http://www.tldp.org/HOWTO/IPCHAINS-HOWTO-4.html

Als je denkt dat je firewall rules uit zich zelf veranderen kan je natuurlijk altijd de huidige rules opvragen met het commando:

ipchains -L -n

of

ipchains -v -L -n

success!

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


  • iambig
  • Registratie: April 2001
  • Laatst online: 14-08 21:07

iambig

* z.o.z *

Topicstarter
Ik weet zeker dat de rules niet vanzelf veranderen.
En ik heb bij de installatie al van tevoren gezegd dat ik geen firewall wou. Dus die "standaard" firewall is uit.
Dit is echt een heel vervelend probleem. :(
Ik heb de deny rules nu op loggen gezet. Eens kijken wat daar uit rolt.

Bedankt luitjes,

Verdere tips van harte welkom!!!

NEE: dit is geen signature...


  • iambig
  • Registratie: April 2001
  • Laatst online: 14-08 21:07

iambig

* z.o.z *

Topicstarter
Ik heb even zitten denken,

kan het soms ook mogelijk zijn dat het iets met APM te maken heeft? Omdat het ongeveer na een half uur van inactiviteit van de server mis is.
Ik heb al gekeken en hier staat APM uit onder linux (altans de APM daemon) maar het is mogelijk dat dit in de bios aan staat. Ik kan dit niet 1 2 3 kijken omdat het onze server betreft, maar ik zal straks na werktijd hier even naar kijken.

NEE: dit is geen signature...


  • nhimf
  • Registratie: September 2000
  • Laatst online: 12-07 19:24

nhimf

Lekker belangrijk allemaal

Ik weet niet of je ooit van plan was over te stappen naar 2.4.18 kernel), maar als je dat doet kan je (naja moet;)) overstappen naar iptables en mijn ervaring is dat dat beter werkt.
Zelf hep ik iptables nooit ingesteld (heeft een vriend ooit lang gelede gedaan), maar er zijn zat howto's te vinden erover.
Suc6!

Ik stink niet, ik ruik gewoon anders


Verwijderd

Wat ik me wel kan voorstellen is dat de ipchains-modules zich na een tijdlang niet gebruiken automagisch unloaden.
code:
1
2
3
4
5
 man modprobe
 -k, --autoclean
          Set  'autoclean'  on  loaded  modules.   Used by the kernel when it calls on
          modprobe to satisfy a missing feature (supplied as a module).  The -q option
          is implied by -k.  These options will automatically be sent to insmod.

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op dinsdag 14 mei 2002 17:15 schreef janjanjansen het volgende:
Wat ik me wel kan voorstellen is dat de ipchains-modules zich na een tijdlang niet gebruiken automagisch unloaden.
Dat "probleem" was toch al opgelost in 2.1?

En mocht het nog steeds het geval zijn, dan zou dat toch betekenen dat de ipchains of iptables op default zouden worden gezet.
Wat naar ik aanneem "accept" is. (oeps, lekker firewall zo dat zijn :))

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


  • iambig
  • Registratie: April 2001
  • Laatst online: 14-08 21:07

iambig

* z.o.z *

Topicstarter
Precies, als ie gereset wordt staat alles automagisch op accept.
Maar dan zou je dat hier lokaal ook direct merken (zeg maandag morgen) omdat het hele netwerk hier met IP forwarding (via diezelfde ipchains) toegang tot internet heeft.
Dat is het dus niet...
Ohja, APM stond dus uit in de bios, dat wasset dus ook niet.

* iambig is getting desperate by now :'(

NEE: dit is geen signature...


  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Dan blijft er niets anders over dan het hele traject van thuiswerker naar server en terug te testen:

- Kan de thuiswerker de server ip pingen en andersom.

- Wat zegt traceroute (tracert in windows).

- Is de server naam te resolven (DNS problemen).

- Aanzetten van firewall packet logging (-l optie) van inkomende en uitgaande packetten met thuiswerker ip (extra accept rule met -l nodig voor de output chain).
Kijk of de packetten wel over de juiste interface worden teruggestuurd.

- Welke fout melding krijgen de thuiswerkers als ze telnetten naar de mail, ftp, ssh port van de server. "Connection refused" duidt waarschijnlijk op een probleem met je /etc/host.allow en /etc/host.deny.

- etc :)

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)

Pagina: 1