Slackware firewall problemen...

Pagina: 1
Acties:
  • 34 views sinds 30-01-2008

  • gvdh81
  • Registratie: Juli 2001
  • Laatst online: 02-05 14:26

gvdh81

To got or not to got..

Topicstarter
Na het succesvol installeren van slackware, internet deling, 2 netwerkkaarten en al die meuk; heeft een vriend van me deze config aangemaakt:

-------------------------------------
# Verkrijg chello adres
/sbin/dhcpcd eth1

# Zet lokale netwerk zooi op eth0
ifconfig eth0 10.0.0.1

# Iptables meuk
iptables -F # Flush user created rules
iptables -X # Delete user created rules
iptables -N BLOCK
iptables -A INPUT -i eth1 -p ICMP -s 0.0.0.0/0 -d 212.83.71.18 -j ACCEPT
# Met de volgende regels worden een paar poorten geopend
iptables -A INPUT -i eth1 -p tcp --dport 21 -j ACCEPT # FTP
iptables -A INPUT -i eth1 -p tcp --dport 80 -j ACCEPT # HTTP
iptables -A BLOCK -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A BLOCK -m state --state NEW -i ! eth1 -j ACCEPT
iptables -A BLOCK -j DROP
iptables -A INPUT -i eth1 -j BLOCK
iptables -A FORWARD -j BLOCK
iptables -A OUTPUT -j ACCEPT
# Hier komt de echte NAT regel
iptables -A POSTROUTING -t nat -o eth1 -j MASQUERADE -s 10.0.0.0/24
# Enabling IP Forwarding
echo 1 > /proc/sys/net/ipv4/ip_forward
-------------------------------------

Ik heb dus chello en eth1 zit op het internet, eth0 is 10.0.0.1.

Nu wil ik graag het volgende kunnen maar ik weet niet wat ik dan moet aanpassen, volgens mij is nu alles dicht, behalve poort 21 en 80.

Vanaf 10.0.0.2 (mijn eigen pc) kan ik niet:
- Ftpen (moet altijd kunnen, ook van buitenaf)
- Telnetten (moet altijd kunnen, ook van buitenaf)
- Apache benaderen (moet altijd kunnen, ook van buitenaf)

Alles moet werken, richting zowel 10.0.0.1 als mijn chello ip (dus connecten bedoel ik dan op die protocollen)

Verder wil ik nog een keer (vandaag dus) MySQL gaan installeren op de slackware server, moet daar ook nog een iptable voor gemaakt worden, ik wil die database gaan benaderen vanuit een delphi app en via phpconfig ;)

Verwijderd

Vind je het gek, als je alle NEW, ESTABLISHED en RELATED connecties die niet van eth1 afkomen blokt ...

Anyways, mischien is het een id om:
1) alsjeblieft -J LOG in je script te gebruiken, zodat je kunt zien wat er geblocked is.
2) gebruik een pre-built firewall script, zoals de adsl4lnx firewall oid

edit: Lees ook ff de filtering en nat howto's voordat je hiermee verder gaat, dan word het mischien iets duidelijker :P

Verwijderd

Die ADSL4linux firewall is ook niet alles... (athans, voor ipchains vind ik hem zwak)

  • gvdh81
  • Registratie: Juli 2001
  • Laatst online: 02-05 14:26

gvdh81

To got or not to got..

Topicstarter
als je het antwoord weet, geef het dan aub en ga me niet lopen afzeiken, misschien weet ik er weinig van af en heb ik het nogal snel nodig.. Dit is toch een forum voor hulp of niet dan..

Verwijderd

De adsl4lnx firewall is goed genoeg, en iig weet je tenminste zeker dat het werkt, als je alles in je configfile goed hebt staan...

/me gebruikt al een tijdje set perl scripts op basis van adsl4lnx, en die doen het perfect, maar ik gebruik dan ook iptables ..

edit: het antwoord is dat er weinig klopt van dit script, en je, als het snel moet, beter af bent met een pre-built script, whichever je daarvoor wilt gebruiken. Of je leest de docs goed door, en schrijft een beter script...

  • gvdh81
  • Registratie: Juli 2001
  • Laatst online: 02-05 14:26

gvdh81

To got or not to got..

Topicstarter
ok thanx, ik heb een vraagje, ik heb nu de inetd aan de gang, apache werkt perfect met een prebuild script (bedankt voor de tip overigens).

Ook heb ik in mijn rc.local de volgende regel toegevoegd:
/usr/sbin/proftpd

omdat die nog niet standaard was opgestart. Dus ftp en http werken nu.

Alleen telnet nog niet. Is dit ook een deamon die ik op moet starten, of werkt dit alleen als je niet ingelogd bent of hoe zit dit, kan ik controleren of dit goed is geinstalleerd?

  • gvdh81
  • Registratie: Juli 2001
  • Laatst online: 02-05 14:26

gvdh81

To got or not to got..

Topicstarter
Ah ik heb het al, /etc/inetd.conf

Telnet en ftp daar aangezet, en proftd weggegooid uit rc.local :)

Thanx guys alles werkt flex nu :D

Verwijderd

gvdh81 schreef op 25 oktober 2002 @ 17:26:
als je het antwoord weet, geef het dan aub en ga me niet lopen afzeiken, misschien weet ik er weinig van af en heb ik het nogal snel nodig.. Dit is toch een forum voor hulp of niet dan..
*slik*

dit schiet me geloof ik even in het verkeerde keelgat...

dit is inderdaad een forum voor hulp, maar niet voor helpdesk-vragen die je zelf uit kan zoeken door alleen even een klein stukje docs te lezen. :(

gebruik van dit forum is een privelege, geen recht. en je stelt het hier wel heel cru van 'help mij want daar zijn jullie toch voor... grmbl

naja... no more offtopic words. * </moraalridder> * succes met je vuurmuur

Verwijderd

Gebruik van dit forum houdt ook in dat je ontopic blijft, wat met alletwee van je posts niet echt is gebeurd :P

Anyways, het werkt nu? Voor de search, wat was er mis met je script? Of heb je een ander script gebruikt?

<ot>
waarom telnet als er ssh is ???????
</ot>

Verwijderd

ik kan met adsl4linux firewall niet bepaalde hosts instellen die wel via ssh naar mijn server mogen connecten, OF je blokt ssh, OF je blokt het niet, en dat vind ik er een beetje jammer aan. Tenzij ik die optie over het hoofd gezien heb :)
Ik script trouwens liever me eigen firewall, leer ik van en dan weet ik wat er werkelijk gebeurd :Y)

Verwijderd

daarom heb ik zelf ook adsl4lnx herschreven. De ruleset an sich is erg goed, je moet alleen zelf de features erin poorten

  • zerok
  • Registratie: November 2001
  • Laatst online: 17-05 23:23

zerok

geen

gvdh81 schreef op 25 oktober 2002 @ 16:15:
- Telnetten (moet altijd kunnen, ook van buitenaf)
telnet is een gevaarlijke appie omdat die geen encryptie gebruikt en mensen dus je wachtwoord kunnen sniffen. Gebruik het modernere en veiligere ssh.
met putty kan je dan inloggen vanaf windows

"never argue with idiots they drag you down to their level and beat you with experience" dilbert


Verwijderd

no sjit zerok :)

Verwijderd

Je moet overigens niet MASQUARADE gebruiken, die is meer bedoeld voor dial-in connecties..

gewoon SNAT gebruiken..

daarnaast:
Vind je het gek, als je alle NEW, ESTABLISHED en RELATED connecties die niet van eth1 afkomen blokt ...
Even beter lezen; dit doet hij nl. niet.. Hij gooit in de forward chain alles naar de block chain, waar juist de door jou genoemde connecties TOEGESTAAN worden

  • gvdh81
  • Registratie: Juli 2001
  • Laatst online: 02-05 14:26

gvdh81

To got or not to got..

Topicstarter
Ik zou wat meer info willen weten over SSH, wat is het, kan het hetzelfde als Telnet, en waarom is het niet mogelijk om als root te telnetten? Dit zou helemaal ideaal zijn maar ik neem aan dat dit ivm security (standaard van slackware) is? Kan ik ook een andere user ("xces") root access geven?

  • NG
  • Registratie: December 2000
  • Niet online

NG

bzzzzt.

gvdh81 schreef op 30 oktober 2002 @ 14:14:
Ik zou wat meer info willen weten over SSH, wat is het, kan het hetzelfde als Telnet, en waarom is het niet mogelijk om als root te telnetten? Dit zou helemaal ideaal zijn maar ik neem aan dat dit ivm security (standaard van slackware) is? Kan ik ook een andere user ("xces") root access geven?
Je wilt het waarschijnlijk niet horen, maar dit zijn allemaal vragen je met veel gemak zelf kunt vinden.

Verwijderd

He XCes zo te zien uit beide topics kan je dit stukje uit de faq wel gebruiken

http://gathering.tweakers.net/forum/list_message/11#11

oh ja en misschien de iptables howto?

  • zerok
  • Registratie: November 2001
  • Laatst online: 17-05 23:23

zerok

geen

No sjit nee :) beveiligen begint bij de kleine dingetjes. Nu is mijn bak niet meer zo beveiligt maar dat soort standaart dingetjes doe ik nog wel

"never argue with idiots they drag you down to their level and beat you with experience" dilbert


Verwijderd

En laten we dan ook maar even vaststellen dat deze wijze van configureren van netwerkkaarten nou niet bepaald conform de Slackware-methode is. In /etc/rc.d/rc.inet1 kun je dat allemaal netjes instellen ipv in een firewall achtig script.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 17-05 14:06

deadinspace

The what goes where now?

gvdh81 schreef op 25 oktober 2002 @ 17:26:
Dit is toch een forum voor hulp of niet dan..

Jawel, maar hulp bij problemen waar je zelf niet uit komt, niet hulp omdat je de documentatie niet leest of niet zoekt of probeert.
gvdh81 schreef op 30 oktober 2002 @ 14:14:
Ik zou wat meer info willen weten over SSH, wat is het, kan het hetzelfde als Telnet, en waarom is het niet mogelijk om als root te telnetten? Dit zou helemaal ideaal zijn maar ik neem aan dat dit ivm security (standaard van slackware) is? Kan ik ook een andere user ("xces") root access geven?

Daar mag je dus zelf eens naar gaan zoeken, alledrie die vragen zijn best zelf uit te zoeken mbv de GoT search (en ja, ik weet dat die atm niet optimaal is), google, manpages en HOWTO's, om maar wat te noemen.

Als je er, na zelf gezocht en geprobeerd te hebben, echt niet uitkomt, dan kun je hier alsnog een topic openen, maar nu mag je even wat zelf doen.

Zie ook [rml]-=[ Nieuw in NOS? Eerst dit lezen! GEEN HELPDESK! ]=-[/rml]
Pagina: 1

Dit topic is gesloten.