IPTables/MASQ: huidige connecties zien?

Pagina: 1
Acties:

  • QuarK
  • Registratie: Maart 2000
  • Laatst online: 09-07 21:48
Aangezien iptables met masquerading intern alle (tcp) connecties bij moet houden vroeg ik mij af of ik die ook tevoorschijn kan toveren (leesbaar formaat, met ip/poort).

Ik wil namelijk een beetje in de gaten gaan houden (ivm wat debuggen) welke computers precies via NAT connecten en naar welke poort.

Het zou ook wel via een omweg met LOG/ULOG en de NEW state matching kunnen denk ik, maar heeft iemand een betere suggestie?

Oh, en hoe is het mogelijk 1 van die connecties te verbreken? :P Het blokkeren van die ip+poort in de INPUT en POSTROUTING chains werkt namelijk niet met al open connecties.

Verwijderd

http://www.netfilter.org/documentation/FAQ/netfilter-faq-3.html#ss3.7 :X :)


NAT gaat door de FORWARD chain en niet door de INPUT/OUTPUT chain. POSTROUTING is uitgaand verkeer en niet inkomend verkeer ;)

Daarvoor heb je dus PREROUTING/FORWARD nodig ;)

INPUT/OUTPUT is verkeer naar/van de NAT-box zelf. Wederom te vinden in de documentatie.

  • Neophyte
  • Registratie: December 2000
  • Laatst online: 17-09-2025

Neophyte

it's back....

Bedoel je niet gewoon "ipchains -L -M" ?

Senri no michi mo ippo kara


Verwijderd

Op vrijdag 31 mei 2002 22:47 schreef Neophyte het volgende:
Bedoel je niet gewoon "ipchains -L -M" ?
iptables != ipchains ;) :)

  • QuarK
  • Registratie: Maart 2000
  • Laatst online: 09-07 21:48
Ah ik maar druk in de man page zoeken naar het commando, staat het gewoon in die /proc file.
Enne, had iets minder snel moeten tikken. Die INPUT chain bedoelde ik van m'n lokale NIC.

Als ik een bepaald intern ip wil tegenhouden (voor NATten dus) dan moet ik die toch in de POSTROUTING chain van de ppp0 (in mijn geval) zetten?

  • Neophyte
  • Registratie: December 2000
  • Laatst online: 17-09-2025

Neophyte

it's back....

Op vrijdag 31 mei 2002 22:50 schreef Nelske het volgende:

[..]

iptables != ipchains ;) :)
Dat weet ik, maar kon me niet voorstellen dat hij echt iptables gebruikte :)

Senri no michi mo ippo kara


  • QuarK
  • Registratie: Maart 2000
  • Laatst online: 09-07 21:48
Maarre, hoe zou ik nu het best 1 zo'n connectie kunnen verbreken? Alleen die ene, niet de rest.

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op vrijdag 31 mei 2002 22:53 schreef QuarK het volgende:
Maarre, hoe zou ik nu het best 1 zo'n connectie kunnen verbreken? Alleen die ene, niet de rest.
mbv de -I <chain> <rulenum> optie van iptables zou je (2) drop regels aan het begin van je FORWARD chain kunnen toevoegen met precies de juiste -p, -s, --sport, -d en --dport opties zodat alleen packetjes van die ene verbinding gedropt worden waarna beide kanten van de verbinding denken dat de lijn verbroken is en (na een time out) het opgeven.

Misschien dat REJECT netter is omdat dan een foutmelding meegeven kan worden, bv
code:
1
-j REJECT --reject-with tcp-reset

voor tcp verbindingen en
code:
1
-j REJECT --reject-with icmp-port-unreachable

voor de rest.

Nadat de verbinding uit /proc/net/ip_conntrack verdwenen is moet je rules wel weer verwijderen natuurlijk.


Tip: maak een lege chain bijvoorbeeld
code:
1
2
iptables -N tmpblock
iptables -F tmpblock

en hang die aan het begin van je FORWARD chain
code:
1
iptables -I FORWARD 1 -j tmpblock

Hier kan je dan al je tijdelijk regels in kwijt zonder dat je FORWARD chain overhoop hoeft te halen en een flush van de tmpblock chain ruimt alles in 1 keer op.

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


  • a casema user
  • Registratie: Januari 2000
  • Laatst online: 14-08 13:49
netstat -Map
kan je huidige verbingen op verschillende poorten (van verschillende gebruikers) zien

Taaaa taa taa taaaa taa taa ta taaataaaaa.


Verwijderd

Op vrijdag 31 mei 2002 22:51 schreef Neophyte het volgende:

[..]

Dat weet ik, maar kon me niet voorstellen dat hij echt iptables gebruikte :)
Heb jij wel eens een POSTROUTING chain in ipchains gezien dan :? :) ;)



Tja aan het antwoord van Dawns_sister heb ik weinig toe te voegen :)

Let vooral op de volgorde waarop je chains append/insert ;)
Chains worden altijd op volgorde afgewerkt. Als je eerst bepaald verkeer toestaat en even later weigert, dan zal je laatste chain nooit aangedaan worden ;)
Pagina: 1