NAT+iptables (policy forward op ACCEPT??)

Pagina: 1
Acties:

  • asusk7m550
  • Registratie: Oktober 2000
  • Laatst online: 12-08 11:49

asusk7m550

Athlon 550@500

Topicstarter
Ik probeer mijn firewall aan de praat te krijgen.
Ik gebruikte altijd het vertrouwde ipchains, maar ik ben maar eens overgestapt op iptables, omdat ik een herinstallatie moest doen.

Maar nu vind ik dat mijn masquerade niet lekker werkt.
Ik kan alleen maar masquearden als ik de policy van forward op ACCEPT zet.

Het ziet er als volgt uit:
code:
1
iptables -A POSTROUTING -t nat -o eth0 -j MASQUERADE


Is er ook een andere manier om het te doen?

It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.


  • JF_
  • Registratie: Juni 2001
  • Laatst online: 13-08 17:11

JF_

Zelf gebruik ik '-j SNAT --to $extip' omdat ik een fixed IP heb, maar dat zou verder niet uitmaken.
Maar zoals je zegt, je moet ook in je FORWARD chain nog wat doen... Policy ACCEPT werkt heel aardig, maar is wel erg 'wide open'. Een stuk veiliger lijkt me:
iptables -A FORWARD -i $intif -o $extif -j ACCEPT
iptables -A FORWARD -i $extif -o $intif -m state --state ESTABLISHED, RELATED -j ACCEPT
(oftewel alles mag van binnen naar buiten, maar van buiten naar binnen mogen alleen pakketjes die bij een bestaande verbinding horen).
Overigens staat dit allemaal keurig in de betreffende howtos.

  • Blubber
  • Registratie: Mei 2000
  • Niet online
Heb je wel ipforwarding aanstaan?

echo 1 > /proc/sys/net/ipv4/ip_forward

  • Jelmer
  • Registratie: Maart 2000
  • Laatst online: 13-08 19:50
Blubber schreef op 06 augustus 2002 @ 22:51:
Heb je wel ipforwarding aanstaan?

echo 1 > /proc/sys/net/ipv4/ip_forward
Heeft ie anders zou het ook niet werken als ie FORWARD op ACCEPT zet ;)
Verder kan ik me alleen maar bij JF_ aansluiten.

  • asusk7m550
  • Registratie: Oktober 2000
  • Laatst online: 12-08 11:49

asusk7m550

Athlon 550@500

Topicstarter
JF_ schreef op 06 augustus 2002 @ 22:48:
iptables -A FORWARD -i $intif -o $extif -j ACCEPT
iptables -A FORWARD -i $extif -o $intif -m state --state ESTABLISHED, RELATED -j ACCEPT
Mijn dank is groot, het werkt.

Maar dat je het open zet, is dat nu wel veilig?

It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.


Verwijderd

asusk7m550 schreef op 07 augustus 2002 @ 00:37:
[...]
Mijn dank is groot, het werkt.

Maar dat je het open zet, is dat nu wel veilig?

Veilig is een relatief begrip.

Er staat dat alle verkeer dat vanaf je interne netwerk binnenkomt op je nat-box door mag gaan naar internet en dat alle response verkeer daarop terug mag komen.

Overigens is het nogal logisch dat het nu pas werkt, aangezien verkeer in de POSTROUTING chain sowieso de FORWARD chain aandoet :)
Pagina: 1