It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.
Zelf gebruik ik '-j SNAT --to $extip' omdat ik een fixed IP heb, maar dat zou verder niet uitmaken.
Maar zoals je zegt, je moet ook in je FORWARD chain nog wat doen... Policy ACCEPT werkt heel aardig, maar is wel erg 'wide open'. Een stuk veiliger lijkt me:
iptables -A FORWARD -i $intif -o $extif -j ACCEPT
iptables -A FORWARD -i $extif -o $intif -m state --state ESTABLISHED, RELATED -j ACCEPT
(oftewel alles mag van binnen naar buiten, maar van buiten naar binnen mogen alleen pakketjes die bij een bestaande verbinding horen).
Overigens staat dit allemaal keurig in de betreffende howtos.
Maar zoals je zegt, je moet ook in je FORWARD chain nog wat doen... Policy ACCEPT werkt heel aardig, maar is wel erg 'wide open'. Een stuk veiliger lijkt me:
iptables -A FORWARD -i $intif -o $extif -j ACCEPT
iptables -A FORWARD -i $extif -o $intif -m state --state ESTABLISHED, RELATED -j ACCEPT
(oftewel alles mag van binnen naar buiten, maar van buiten naar binnen mogen alleen pakketjes die bij een bestaande verbinding horen).
Overigens staat dit allemaal keurig in de betreffende howtos.
Heeft ie anders zou het ook niet werken als ie FORWARD op ACCEPT zetBlubber schreef op 06 augustus 2002 @ 22:51:
Heb je wel ipforwarding aanstaan?
echo 1 > /proc/sys/net/ipv4/ip_forward
Verder kan ik me alleen maar bij JF_ aansluiten.
Mijn dank is groot, het werkt.JF_ schreef op 06 augustus 2002 @ 22:48:
iptables -A FORWARD -i $intif -o $extif -j ACCEPT
iptables -A FORWARD -i $extif -o $intif -m state --state ESTABLISHED, RELATED -j ACCEPT
Maar dat je het open zet, is dat nu wel veilig?
It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.
Verwijderd
asusk7m550 schreef op 07 augustus 2002 @ 00:37:
[...]
Mijn dank is groot, het werkt.
Maar dat je het open zet, is dat nu wel veilig?
Veilig is een relatief begrip.
Er staat dat alle verkeer dat vanaf je interne netwerk binnenkomt op je nat-box door mag gaan naar internet en dat alle response verkeer daarop terug mag komen.
Overigens is het nogal logisch dat het nu pas werkt, aangezien verkeer in de POSTROUTING chain sowieso de FORWARD chain aandoet
Pagina: 1