Toon posts:

[RedHat][IpTables] Probleem port forwarding

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb mxstream basic van hccnet....
De verbinding werkt perfect.

Maar toch heb ik een probleempje....

Zo ziet mijn netwerk eruit:

INTERNET
|
|
ALCATEL MODEM (ip 10.0.0.138)
|
|
ROUTER (ip 10.0.0.1 en ip 192.168.0.1)
| (redhat 7.2 + iptables)
|
SWITCH
|
|
MEERDERE PC'S (window's)

uitvoer van route -n:
code:
1
2
3
4
5
x.x.x.x    0.0.0.0     255.255.255.255 UH    0  0     0 ppp0
10.0.0.0      0.0.0.0      255.255.255.0   U     0  0     0 eth0
192.168.0.0     0.0.0.0    255.255.255.0   U     0  0     0 eth1
127.0.0.0    0.0.0.0       255.0.0.0     U     0    0     0 lo
0.0.0.0    x.x.x.x     0.0.0.0     UG    0  0     0 ppp0

(x.x.x.x is trouwens een ipnummer wat ik niet ken maar dat werkt wel dus het zal wel kloppen)

Nu is het zou dat als ik via ssh naar mijn router ga, en vanaf daar met lynx naar 10.0.0.138 surf dat ik dan mijn modeminstellingen zou kunnen wijzigen...

Dit lukt niet via 1 van de windows bakken. Dit klopt, tenminste, ik begrijp waarom.

Omdat ik dit wel graag wil, dacht ik dat dit met port forwarding wel zou lukken.

Ik heb er speciaal een ipadres(alias) aangemaakt, namelijk 192.168.0.5 en dat geforward naar 10.0.0.138 met de volgende iptables regel:
code:
1
-A PREROUTING -p tcp -m tcp -i eth1 -d 192.168.0.5 -j DNAT --to 10.0.0.138

Helaas werkt dit dus niet :(

Het rare is dat het volgende wel werkt:
code:
1
-A PREROUTING -p tcp -m tcp -i eth1 -d 192.168.0.5 -j DNAT --to 213.239.154.21

maar ja, dan krijg ik www.tweakers.net maar dat is in dit geval even niet de bedoeling >:)

Ik snap het dus helemaal niet meer.....

Wie kan mij helpen??

Verwijderd

Op zaterdag 22 juni 2002 17:10 schreef klappie het volgende:
Ik heb er speciaal een ipadres(alias) aangemaakt, namelijk 192.168.0.5 en dat geforward naar 10.0.0.138 met de volgende iptables regel:
code:
1
-A PREROUTING -p tcp -m tcp -i eth1 -d 192.168.0.5 -j DNAT --to 10.0.0.138

Helaas werkt dit dus niet :(
Al eens geprobeerd eth0 ipv eth1 in te vullen? Ik zie dat je route naar de alcatel over eth0 loopt. Ik weet niet zeker of het klopt wat ik zeg (ben te lui om uit te zoeken wat -i ook weer deed), maar je kunt het op zijn minst proberen.

  • mardan
  • Registratie: September 2000
  • Laatst online: 05-03 19:39
Je zal forwarding aan moeten zetten, staat waarschijnlijk al aan anders zou je niet met meerdere PCs kunnen internetten, zodat deze echt gaat routen tussen de subnetten.
Waarschijnlijker is dat je je firewall moet aanpassen, op een zodanige manier dat die 10.x.x.x range via eth0 -> eth1 je interne lan opmag en andersom van 192.168.x.x eth1 -> eth0 naar je (modem-lan).

Verwijderd

Topicstarter
Op zondag 23 juni 2002 00:39 schreef Shadowlaw het volgende:

[..]

Al eens geprobeerd eth0 ipv eth1 in te vullen? Ik zie dat je route naar de alcatel over eth0 loopt. Ik weet niet zeker of het klopt wat ik zeg (ben te lui om uit te zoeken wat -i ook weer deed), maar je kunt het op zijn minst proberen.
-i is het device waar het verkeer op binnenkomt. Maar ook al laat ik deze weg werkt het nog niet....
Op zondag 23 juni 2002 01:40 schreef mardan het volgende:
Je zal forwarding aan moeten zetten, staat waarschijnlijk al aan anders zou je niet met meerdere PCs kunnen internetten, zodat deze echt gaat routen tussen de subnetten.
Waarschijnlijker is dat je je firewall moet aanpassen, op een zodanige manier dat die 10.x.x.x range via eth0 -> eth1 je interne lan opmag en andersom van 192.168.x.x eth1 -> eth0 naar je (modem-lan).
Port forwarding staat inderdaad aan..
Dat laatste ga ik eens uitzoeken, misschien is dat het wel ja...

Verwijderd

Topicstarter
Okee ik weet het echt niet meer.... niemand?? :'(

  • mardan
  • Registratie: September 2000
  • Laatst online: 05-03 19:39
post je firewall rules en je routings tabel eens, misschien dat dan iemand een oplossing heeft.

Verwijderd

Topicstarter
routingtabel:
code:
1
2
3
4
5
195.190.240.165 *          255.255.255.255 UH    0  0     0 ppp0
10.0.0.0      *        255.255.255.0   U     0  0     0 eth0
192.168.0.0     *          255.255.255.0   U     0  0     0 eth1
127.0.0.0    *         255.0.0.0     U     0    0     0 lo
default    195.190.240.165 0.0.0.0     UG    0  0     0 ppp0

firewall:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
# Generated by iptables-save v1.2.3 on Sun Apr 21 19:44:09 2002


*mangle
:PREROUTING ACCEPT [9134490:4360200445]
:OUTPUT ACCEPT [8833174:2486415477]
# Alles van eDonkey marken met vlag 2 (lage upload)
# Weet alleen niet of het destination of source poorten moeten zijn
# Dus heb ik beide maar gedaan
# (als het goed is alleen de source poorten!)
-A OUTPUT -p tcp -m tcp --dport 4661 -j MARK --set-mark 2
-A OUTPUT -p tcp -m tcp --dport 4662 -j MARK --set-mark 2
-A OUTPUT -p udp -m udp --dport 4665 -j MARK --set-mark 2
-A OUTPUT -p tcp -m tcp --sport 4661 -j MARK --set-mark 2
-A OUTPUT -p tcp -m tcp --sport 4662 -j MARK --set-mark 2
-A OUTPUT -p udp -m udp --sport 4665 -j MARK --set-mark 2
-A OUTPUT -p tcp -m tcp -d y.y.y.y -j MARK --set-mark 1
-A OUTPUT -p udp -m udp -d y.y.y.y -j MARK --set-mark 1
COMMIT
# Completed on Sun Apr 21 19:44:09 2002
# Generated by iptables-save v1.2.3 on Sun Apr 21 19:44:09 2002


*nat
:PREROUTING ACCEPT [197686:10454261]
:POSTROUTING ACCEPT [59541:4931663]
:OUTPUT ACCEPT [235064:13078206]
#-A PREROUTING -p tcp -m tcp -d 192.168.0.5 -j DNAT --to 213.239.154.21
-A PREROUTING -p tcp -m tcp -d 192.168.0.5 -j DNAT --to 10.0.0.138
# Wel masquerading aanzetten
-A POSTROUTING -o ppp0 -j MASQUERADE
COMMIT
# Completed on Sun Apr 21 19:44:09 2002
# Generated by iptables-save v1.2.3 on Sun Apr 21 19:44:09 2002


*filter
:FORWARD ACCEPT [22499:13692498]
:INPUT ACCEPT [39495:29818795]
:OUTPUT ACCEPT [15833334:5152247157]
:block - [0:0]

-A INPUT -j block

-A FORWARD -i eth1 -o eth0 -s 192.168.0.0/24 -d 10.0.0.0/24 -j ACCEPT
-A FORWARD -i eth0 -o eth1 -d 192.168.0.0/24 -s 10.0.0.0/24 -j ACCEPT
-A FORWARD -j block

-A OUTPUT -j block

# alle verbindingen die van binnenuit opgezet worden toestaan
-A block -m state --state RELATED,ESTABLISHED -j ACCEPT
-A block -i ! ppp0 -m state --state NEW -j ACCEPT

#Untracked local icmp packets
-A block -m state -p icmp --state INVALID -j DROP

# Alles op poort 113 rejecten zodat alles snel door gaat! (ook output rejecten)
-A block -d 0.0.0.0/0.0.0.0 -p tcp -m tcp --dport 113 -j REJECT --reject-with icmp-port-unreachable

#alles van het interne netwerk accepteren
-A block -s 192.168.0.1 -j ACCEPT
# De algemene computer beneden
-A block -s 192.168.0.2 -j ACCEPT
# mijn eigen computer
-A block -s 192.168.0.3 -j ACCEPT
# broer zijn computer
-A block -s 192.168.0.4 -j ACCEPT
# Router
-A block -s 192.168.0.5 -j ACCEPT

# ook al het router->adslmodem verkeer toestaan
-A block -i eth0 -s 10.0.0.138 -d 10.0.0.1 -j ACCEPT

-A block -d 192.168.0.0/24 -s 10.0.0.0/24 -j ACCEPT
-A block -s 192.168.0.0/24 -d 10.0.0.0/24 -j ACCEPT


-A block -s y.y.y.y -d x.x.x.x -p tcp -m tcp --sport 1024:65535 --dport 22 -j ACCEPT
-A block -s y.y.y.y -d x.x.x.x -p tcp -m tcp --sport 1024:65535 --dport 21 -j ACCEPT
-A block -s y.y.y.y -d x.x.x.x -p tcp -m tcp --sport 1024:65535 --dport 21 -j ACCEPT
-A block -s y.y.y.y -d x.x.x.x -p tcp -m tcp --sport 1024:65535 --dport 21 -j ACCEPT
-A block -s y.y.y.y -d x.x.x.x -p tcp -m tcp --sport 1024:65535 --dport 21 -j ACCEPT
-A block -s y.y.y.y -d x.x.x.x -p tcp -m tcp --sport 1024:65535 -j ACCEPT
-A block -p tcp -m tcp -s y.y.y.y -d x.x.x.x --dport 21 --sport 1024:65535 -j ACCEPT

# mail
-A block -p tcp -m tcp -s 192.168.0.0/24 --sport 1024:65535 -d x.x.x.x --dport 25 -j ACCEPT
-A block -p tcp -m tcp -s 192.168.0.0/24 --sport 1024:65535 -d x.x.x.x --dport 110 -j ACCEPT
-A block -p tcp -m tcp -s y.y.y.y --sport 1024:65535 -d x.x.x.x --dport 25 -j ACCEPT
-A block -p tcp -m tcp -s y.y.y.y --sport 1024:65535 -d x.x.x.x --dport 110 -j ACCEPT
-A block -p tcp -m tcp -s x.x.x.x -d x.x.x.x --dport 143 -j ACCEPT

# web
-A block -p tcp -m tcp -d x.x.x.x --dport 80 -j ACCEPT

# dns
-A block -p 17 -m udp -s 62.251.0.6 --sport 53 -d x.x.x.x --dport 1024:65535 -j ACCEPT
-A block -p 6 -m tcp -s 62.251.0.6 --sport 1024:65535 -d x.x.x.x --dport 53 -j ACCEPT
-A block -p 6 -m tcp -s 62.251.0.6 --sport 53 -d x.x.x.x --dport 53 -j ACCEPT
-A block -p 17 -m udp -s 62.251.0.7 --sport 53 -d x.x.x.x --dport 1024:65535 -j ACCEPT
-A block -p 6 -m tcp -s 62.251.0.7 --sport 1024:65535 -d x.x.x.x --dport 53 -j ACCEPT
-A block -p 6 -m tcp -s 62.251.0.7 --sport 53 -d x.x.x.x --dport 53 -j ACCEPT

#edonkey
-A block -p tcp -m tcp -d x.x.x.x --dport 4661 -j ACCEPT
-A block -p tcp -m tcp -s x.x.x.x --sport 4661 -j ACCEPT
-A block -p tcp -m tcp -d x.x.x.x --dport 4662 -j ACCEPT
-A block -p tcp -m tcp -s x.x.x.x --sport 4662 -j ACCEPT
-A block -p udp -m udp -d x.x.x.x --dport 4665 -j ACCEPT
-A block -p udp -m udp -s x.x.x.x --sport 4665 -j ACCEPT

# Verder alles loggen en blokken
# standaard alles blokken
-A block -j LOG --log-prefix "Drop Everything : "
-A block -j DROP
COMMIT
# Completed on Sun Apr 21 19:44:09 2002

x.x.x.x = mijn eigen ipadres
y.y.y.y = Ander ipadres van bekenden/werk

edit:

Excuses voor het vernagelen van de layout >:)

  • mardan
  • Registratie: September 2000
  • Laatst online: 05-03 19:39
hmm, het zou kunnen dat je modem de pakketten van jouw interne lan (192.168.x.x) niet weet terug te routen.
In dat geval zal je je interne lan ook kunnen SNATten (masquerade) richting je modem.
code:
1
iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 10.0.0.1

Ook kan het handig zijn om met bv iptraf te kijken waar de pakketten heen gaan en waar ze evt gedropt worden.

Verwijderd

Topicstarter
Op dinsdag 25 juni 2002 21:17 schreef mardan het volgende:
hmm, het zou kunnen dat je modem de pakketten van jouw interne lan (192.168.x.x) niet weet terug te routen.
In dat geval zal je je interne lan ook kunnen SNATten (masquerade) richting je modem.
code:
1
iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 10.0.0.1

Ook kan het handig zijn om met bv iptraf te kijken waar de pakketten heen gaan en waar ze evt gedropt worden.
OKEE DAN!!! :) :) :)

Thnx, dit werkt perfect!!
Pagina: 1