Toon posts:

Weer een IPTABLES vraag.

Pagina: 1
Acties:

Verwijderd

Topicstarter
#!/bin/sh
#
IPTABLES=/usr/sbin/iptables
EXTIF="eth0"
INTIF="eth1"
echo " External Interface: $EXTIF"
echo " Internal Interface: $INTIF"


echo "1" > /proc/sys/net/ipv4/ip_forward

echo "1" > /proc/sys/net/ipv4/ip_dynaddr

$IPTABLES -P INPUT ACCEPT
$IPTABLES -F INPUT
$IPTABLES -P OUTPUT ACCEPT
$IPTABLES -F OUTPUT
$IPTABLES -P FORWARD DROP
$IPTABLES -F FORWARD
$IPTABLES -t nat -F

$IPTABLES -A FORWARD -i $EXTIF -o $INTIF -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -j ACCEPT
$IPTABLES -A FORWARD -j LOG

$IPTABLES -t nat -A POSTROUTING -o $EXTIF -j MASQUERADE

Dit is de IPtables die ik nu gebruik en iedereen kan blij internetten... maar nu moet ik soms een paar porten door stuuren om te gamen naar 1 IP.
voor het gemaak maar 2000 tot 65000. en met diverse regels geprobeerd.

iptables -t nat -A PREROUTING -p tcp -i eth0 --dport 2000:65000 -j DNAT --to-destination 192.168.1.2

Misschien ligt het aan de eerste regels maar ik weet het niet meer. Ook de search niet :?

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op woensdag 17 juli 2002 21:31 schreef Beunhaas_ het volgende:
$IPTABLES -A FORWARD -i $EXTIF -o $INTIF -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -j ACCEPT
$IPTABLES -A FORWARD -j LOG
Je FORWARD alleen established en related packetjes van de externe naar de interne interface.
Tenzij je voor de betreffende games een speciale contrack module hebt (zoals bij ip_conntrack_ftp en ip_conntrack_irc) zul je ook nieuwe (NEW) verbingingen voor de range 2000:65000 moeten toelaten.

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


Verwijderd

Op woensdag 17 juli 2002 21:31 schreef Beunhaas_ het volgende:
maar nu moet ik soms een paar porten door stuuren om te gamen naar 1 IP.
voor het gemaak maar 2000 tot 65000.
Heu, dat is wel erg veel, vind je zelf ook niet?
De user defined poorten gaan van 1024 t/m 65535.
Als je dit doet werkt alles verder dan nog wel, of ligt dan alles overhoop?

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op woensdag 17 juli 2002 22:42 schreef MarcelP het volgende:

[..]

Heu, dat is wel erg veel, vind je zelf ook niet?
De user defined poorten gaan van 1024 t/m 65535.
Als je dit doet werkt alles verder dan nog wel, of ligt dan alles overhoop?
Waarschijnlijk redirect die prerouiting regel inderdaad ook alle binnen komende packetjes van andere "uitgaande" verbindingen.

Probleem is te verminderen door de IP van de externe interface als destination addres (-d optie) in de PREROUTING regel op te nemen. (PREROUTING tabel komt toch na de "demasquerading" van een packet?)

dan hebben alleen verbindingen van af de firewall machine last van deze rule.

Echte oplossing lijkt me alleen de nieuwe binnen komende packetjes te redirecten. Dus de '-state NEW' op te nemen in de PREROUTING regel.

Vraag me alleen of de volgende packetjes die dan binnen komen na dat de verbinding ESTABLISHED is wel netjes ge-demasquerade worden.
Je zou verwachten van wel want de "antwoord" packetjes die naar buiten zijn gestuurd worden netjes gemasquerade, toch :?.

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


Verwijderd

Waaaaaaaaa, ik wordt gek van jullie

Verwijderd

Op woensdag 17 juli 2002 23:20 schreef desparado het volgende:
Waaaaaaaaa, ik wordt gek van jullie
:? En wij niet van jou :?

Pff:

Aantal posts: 23
Gem. aantal posts/dag: 1
Geregistreerd op: 15 juni 2002

Ik zeg al niks meer :(

Verwijderd

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
#echo "Enabling PORTFW Redirection on the external LAN.."
#
#   This will forward ALL port 80 traffic from the external IP address
#   to port 80 on the 192.168.0.10 machine
#
#   Be SURE that when you add these new rules to your rc.firewall, you
#   add them before a direct or implict DROP or REJECT.
#
PORTFWIP="192.168.0.10"

$IPTABLES -A FORWARD -i $EXTIF -o $INTIF -p tcp --dport 80 -m state \
--state NEW,ESTABLISHED,RELATED -j ACCEPT

$IPTABLES -A PREROUTING -t nat -p tcp -d $EXTIP --dport 80 \ 
-j DNAT --to $PORTFWIP:80

mischien kan je hier wat mee

edit:
voor poort 80 tot 8000 te forwarden
code:
1
2
3
4
5
6
7
PORTFWIP="192.168.0.10"

$IPTABLES -A FORWARD -i $EXTIF -o $INTIF -p tcp --dport 80:8000 -m state \
--state NEW,ESTABLISHED,RELATED -j ACCEPT

$IPTABLES -A PREROUTING -t nat -p tcp -d $EXTIP --dport 80:8000 \ 
-j DNAT --to $PORTFWIP:80-8000

Verwijderd

Op woensdag 17 juli 2002 23:18 schreef Dawns_sister het volgende:
Waarschijnlijk redirect die prerouiting regel inderdaad ook alle binnen komende packetjes van andere "uitgaande" verbindingen.

Probleem is te verminderen door de IP van de externe interface als destination addres (-d optie) in de PREROUTING regel op te nemen. (PREROUTING tabel komt toch na de "demasquerading" van een packet?)

dan hebben alleen verbindingen van af de firewall machine last van deze rule.

Echte oplossing lijkt me alleen de nieuwe binnen komende packetjes te redirecten. Dus de '-state NEW' op te nemen in de PREROUTING regel.

Vraag me alleen of de volgende packetjes die dan binnen komen na dat de verbinding ESTABLISHED is wel netjes ge-demasquerade worden.
Je zou verwachten van wel want de "antwoord" packetjes die naar buiten zijn gestuurd worden netjes gemasquerade, toch :?.
Ja, ik denk dat je dat goed zegt.

Het is me ook niet duidelijk waar de-masquerading gebeurt, ik gok dat het bij de FORWARD chain gebeurt, en dat de PREROUTING chain dan te gebruiken is voor de "--state NEW" rules.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

[klein beetje ot]
Op woensdag 17 juli 2002 23:20 schreef desparado het volgende:
Waaaaaaaaa, ik wordt gek van jullie
Pas jij maar flink op met dat soort gedrag...
[/klein beetje ot]

  • active2
  • Registratie: Juni 2001
  • Laatst online: 17-07 21:56

active2

Google is your friend

Eventjes heel simpel gezegd:

Wat jij doet met:
$IPTABLES -P FORWARD DROP

Dan blok je namelijk alles van binnen naar buiten en van buiten naar binnen.

Als je nu
$IPTABLES -P FORWARD ACCEPT
$IPTABLES -A FORWARD -i <externe interface> -o <interne interface> -j DROP

Hiermee kun je van binnen naar buiten alles verzenden en van buiten naar binnen wordt alles geblocked.

That's all :P

Google, Het mirakel van de 21e eeuw!!!!


Verwijderd

Topicstarter
aHHH, Mmmmm dit gaat ik allemaal ff in mijn breintje opnemen en proberen te snappen en werkend te krijgen :)

Tanx,

  • NetRipper
  • Registratie: Mei 2000
  • Laatst online: 10:09
Ook er wel eens aan gedacht dat de meeste games UDP gebruiken als protocol in plaats van TCP :? Misschien is het een idee UDP ook te forwarden :P

Github - Tikkie! - NED-Clan - Volvo EX30 SMSR Plus

Pagina: 1