Iptables vraagje

Pagina: 1
Acties:

  • eppie
  • Registratie: Maart 2000
  • Niet online
(overleden)
Hallo,

Laatst had ik topic over dat me ping erg vaak omhoog ging, en kreeg van iemand een paar iptables regels die het zouden moeten oplossen.

dit kreeg ik van hem:
code:
1
2
3
4
5
6
7
8
9
10
iptables -A input  -p tcp --dport www -j ACCEPT \
       -m state --state NEW  -m limit --limit 1/s --limit-burst 5"
iptables -A input  -p tcp --dport www -j ACCEPT \
       -m state --state ESTABLISHED
iptables -A input  -p tcp --dport www -j LOG \
       -m state --state NEW
iptables -A input  -p tcp --dport www -j DROP

iptables -A output -p tcp --sport www -j ACCEPT \
       -m state --state ESTABLISHED

En nu ziet mijn iptables scriptje er zo uit:
(ik nam aan dat \ weg moeste)
code:
1
2
3
4
5
6
7
8
9
10
webserver:~# cat /etc/init.d/iptables
echo -ne 'starting IPtables...';
iptables -F;
iptables -A FORWARD -i eth1 -j ACCEPT;
iptables -A POSTROUTING -t nat -o eth1 -j MASQUERADE;
iptables -A input  -p tcp --dport www -j ACCEPT -m state --state NEW  -m limit --limit 1/s --limit-burst 5
iptables -A input  -p tcp --dport www -j ACCEPT -m state --state ESTABLISHED
iptables -A input  -p tcp --dport www -j LOG  -m state --state NEW
iptables -A input  -p tcp --dport www -j DROP
iptables -A output -p tcp --sport www -j ACCEPT -m state --state ESTABLISHED

Maar krijg dan als foutmelding:
code:
1
2
3
4
5
starting IPtables...iptables: No chain/target/match by that name
iptables: No chain/target/match by that name
iptables: No chain/target/match by that name
iptables: No chain/target/match by that name
iptables: No chain/target/match by that name

Wat doe ik fout?

Verwijderd

input en output moet met hoofdletters geloofk :)

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op donderdag 30 mei 2002 16:31 schreef eppie het volgende:
Hallo,

Wat doe ik fout?
*Kuch* *Kuch*

bij iptables is de chain name wel case sensitive en dus moet het INPUT, OUTPUT en FORWARD zijn.

Sorry!

-edit-

Kan de post met slechte voorbeeld in dit draadje Ping vliegt om de zoveel tijd omhoog. helaas niet meer aanpassen.
En om hem nu hiervoor omhoog te schoppen.

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


  • eppie
  • Registratie: Maart 2000
  • Niet online
(overleden)
code:
1
2
3
4
5
6
7
8
9
10
echo -ne 'starting IPtables...';
iptables -F;
iptables -A FORWARD -i eth1 -j ACCEPT;
iptables -A POSTROUTING -t nat -o eth1 -j MASQUERADE;
iptables -A INPUT  -p tcp --dport www -j ACCEPT -m state --state NEW  -m limit -
-limit 1/s --limit-burst 5
iptables -A INPUT  -p tcp --dport www -j ACCEPT -m state --state ESTABLISHED
iptables -A INPUT  -p tcp --dport www -j LOG  -m state --state NEW
iptables -A INPUT  -p tcp --dport www -j DROP
iptables -A OUTPUT  -p tcp --sport www -j ACCEPT -m state --state ESTABLISHED

Zo dus :) , had met hoofdletters al geprobeert, maar geeft nog steeds de zelfde foutmelding :(

Verwijderd

Volgens mij herkent een aantal keywords niet. Volgens mij zijn dat MASQUERADE, ESTABLISHED en misschien LOG. Probeer deze regels eens apart. Het kan zijn dat de modules niet ingeladen zijn of dat je het niet meegecompiled hebt in de kernel.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Laatst had ik topic over dat me ping erg vaak omhoog ging, en kreeg van iemand een paar iptables regels die het zouden moeten oplossen.

dit kreeg ik van hem:
code:
1
2
3
4
5
6
7
8
9
10
iptables -A input  -p tcp --dport www -j ACCEPT \
       -m state --state NEW  -m limit --limit 1/s --limit-burst 5"
iptables -A input  -p tcp --dport www -j ACCEPT \
       -m state --state ESTABLISHED
iptables -A input  -p tcp --dport www -j LOG \
       -m state --state NEW
iptables -A input  -p tcp --dport www -j DROP

iptables -A output -p tcp --sport www -j ACCEPT \
       -m state --state ESTABLISHED

En nu ziet mijn iptables scriptje er zo uit:
(ik nam aan dat \ weg moeste)
[code]webserver:~#
Chain names zijn case-sensitive, die INPUT ipv input. Laat om te beginnen ook die \ eens weg, voor de test even alles op een regel.

En terzijde : Dit gaat niet je ping probleem oplossen. Het logt alleen wat relevante zaken betreft states op de www poort.

Dit val onder de categorie : Gelul in de ruimte :)

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op vrijdag 31 mei 2002 09:40 schreef igmar het volgende:

[..]

Chain names zijn case-sensitive, die INPUT ipv input. Laat om te beginnen ook die \ eens weg, voor de test even alles op een regel.

En terzijde : Dit gaat niet je ping probleem oplossen. Het logt alleen wat relevante zaken betreft states op de www poort.

Dit val onder de categorie : Gelul in de ruimte :)
De log/drop regels worden alleen uitgevoerd als een NEW packet niet geaccepteerd wordt vanwegen de limit begrensing op de eerste regel die aangeeft dat er maar 1 nieuwe verbinding per seconde wordt geaccepteerd (met een burst van 5).

De topic starter vermoede in zijn vorige draadje dat inkomende www zijn verhoogde ping veroorzaakte.

Deze regels zouden de www connecties moeten begrensen en een log melding(en) geven bij exterm www verkeer.

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op donderdag 30 mei 2002 23:08 schreef eppie het volgende:

[...]
Zo dus :) , had met hoofdletters al geprobeert, maar geeft nog steeds de zelfde foutmelding :(
Nog steeds 5 foutmeldingen?
Indien zo vervang '--dport www' eens door '--dport 80'.
Misschien dat /etc/services geen regel voor www?

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


  • eppie
  • Registratie: Maart 2000
  • Niet online
(overleden)
Nou ik heb ff de optie verbose erbij gebruikt :)
code:
1
2
3
4
5
6
7
8
9
10
11
webserver:~#  /etc/init.d/iptables
starting IPtables...ACCEPT  tcp opt -- in * out *  0.0.0.0/0  -> 0.0.0.0/0  tcp dpt:80 state NEW limit: avg 1/sec burst 5
iptables: No chain/target/match by that name
ACCEPT  tcp opt -- in * out *  0.0.0.0/0  -> 0.0.0.0/0  tcp dpt:80 state ESTABLISHED
iptables: No chain/target/match by that name
LOG  tcp opt -- in * out *  0.0.0.0/0  -> 0.0.0.0/0  tcp dpt:80 state NEW LOG flags 0 level 4
iptables: No chain/target/match by that name
DROP  tcp opt -- in * out *  0.0.0.0/0  -> 0.0.0.0/0  tcp dpt:80
ACCEPT  tcp opt -- in * out *  0.0.0.0/0  -> 0.0.0.0/0  tcp spt:80 state ESTABLISHED
iptables: No chain/target/match by that name
webserver:~#

Hopelijk kunnen jullie hier iets meer mee.

En de regels NA MASQUARADE doen moeilijk die bovenste 3 niet.

En ik heb de limit en tracking modules meegebakken in de kernel.

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op vrijdag 31 mei 2002 12:47 schreef eppie het volgende:
Nou ik heb ff de optie verbose erbij gebruikt :)

[..]

Hopelijk kunnen jullie hier iets meer mee.

En de regels NA MASQUARADE doen moeilijk die bovenste 3 niet.

En ik heb de limit en tracking modules meegebakken in de kernel.
Probeer eens handmatig terminal:
code:
1
2
3
4
5
6
7
iptables -A OUTPUT -j ACCEPT 
iptables -A OUTPUT -j LOG
iptables -A OUTPUT -j DROP
iptables -A OUTPUT -j ACCEPT -m state --state NEW
iptables -A OUTPUT -j ACCEPT -m limit --limit 1/s

etc..

en kijk welke precies de error message opleveren en welke niet net zo lang tot je weet waar ie nu precies over klaagt.

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)

Pagina: 1