Toon posts:

Debian / ipchains router

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik wil mijn internet verbinding op deze WinXP PC laten draaien via de router, maar dat lukt niet echt omdat ik waarschijnlijk iets verkeerds doe.
De Linux PC is direct verbonden met het kabelmodem van de provider, via de eerste ethernetkaart (eth0). De 2e kaart is verbonden met een HUB.
Het netwerk ziet er zo uit als op het plaatje staat aangegeven:

Afbeeldingslocatie: http://gota.mine.nu/netwerk.jpg

Dit heb ik als firewall scrippie in "/etc/init.d/networking" staan

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
ip_forward () {
    if [ -e /proc/sys/net/ipv4/ip_forward ]; then
        echo -n "Enabling packet forwarding: "
    ipchains -P forward ACCEPT
        echo 1 > /proc/sys/net/ipv4/ip_forward
    ipchains -F forward
    ipchains -A forward -j MASQ -s 192.168.0.2/24 -d 192.168.0.0/0

    ipchains -P output ACCEPT
    ipchains -P input ACCEPT

        echo "done."
    fi
}


ip_forward heb ik ook op "yes" gezet en zo ziet mijn "etc/network/interfaces" eruit:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
# /etc/network/interfaces -- configuration file for ifup(8), ifdown(8)

# The loopback interface

iface lo inet loopback

# The first network card - this entry was created during the Debian installation
# (network, broadcast and gateway are optional)
iface eth0 inet static

    address 212.120.xx.xx
    netmask 255.255.254.0
    network 212.120.80.0
    broadcast 212.120.81.255
    gateway 212.120.80.1

auto eth1
iface eth1 inet static
    address 192.168.0.1
    netmask 255.255.254.0
    network 192.168.0.1
    broadcast 192.168.1.255


En bij mn WinXP PC heb ik deze IP instellingen static ingestelt:

IP Address: 192.168.0.2
Subnet Mask: 255.255.254.0
Default Gateway: 192.168.0.1
DNS Server: 192.168.0.1

Met eth0 kan ik wel gewoon internetverbinding verkrijgen maar het delen werkt niet echt... Pingen lukt ook niet... ipchains -L staat ook gewoon op (policy ACCEPT)
En ifconfig laat eth0 en eth1 gewoon zien, maar alleen het groene ledje op eth0 brand...

weet iemand mischien een oplossing?

[ Voor 6% gewijzigd door Verwijderd op 06-01-2003 01:42 ]


Verwijderd

JE masquerading gaat volledig verkeerd. De regel die er nu staat zorgt ervoor dat alle verkeer in het interne netwerk dat door de server naar de rest van het interne netwerk gaat als source IP het IP van de server zal krijgen. Aangezien je binnen hetzelfde subnet sowieso al geen routing gebruikt, zal dat verkeer toch al niet over de server gaan, maar rechstreeks naar de direct verbonden clients.

Wat wil je nu bereiken :?

Je wil verkeer uit je interne netwerk dat gaat naar alle bestemmingen buiten je interne netwerk (internet dus) masqueraden. Waar het fout gaat :? Dat moet je aan de hand van deze post wel op kunnen maken ;)

  • milouny
  • Registratie: Februari 2000
  • Laatst online: 12-08 23:32
Probeer het eens met ip_forward op `1' ipv `yes'.

edit: luister maar naar Nelske ;)

[ Voor 36% gewijzigd door milouny op 06-01-2003 01:59 ]

AMD 386 DX/DXL 40MHz - 20MB 32-pins edo RAM - 100MB Conner en 160MB Conner Harddisks - OAK Otivga VGA 1MB


Verwijderd

Topicstarter
Verwijderd schreef op 06 January 2003 @ 01:54:
JE masquerading gaat volledig verkeerd. De regel die er nu staat zorgt ervoor dat alle verkeer in het interne netwerk dat door de server naar de rest van het interne netwerk gaat als source IP het IP van de server zal krijgen. Aangezien je binnen hetzelfde subnet sowieso al geen routing gebruikt, zal dat verkeer toch al niet over de server gaan, maar rechstreeks naar de direct verbonden clients.

Wat wil je nu bereiken :?

Je wil verkeer uit je interne netwerk dat gaat naar alle bestemmingen buiten je interne netwerk (internet dus) masqueraden. Waar het fout gaat :? Dat moet je aan de hand van deze post wel op kunnen maken ;)
ehm mja ben er al 2 dagen mee aan het kloten, 't zal wel een configuratie foutje zijn ofzo... ben nogal een newbie met linux en ik zou dus echt niet weten wat er nu fout aan is van daar dat ik het maar ff hier post. Je zegt dat alle data in het netwerk verkeerd aangestuurd wordt, en rechtstreeks naar de client gaat, maarreh hoe fix ik dat?

Verwijderd

Topicstarter
milouny schreef op 06 January 2003 @ 01:58:
Probeer het eens met ip_forward op `1' ipv `yes'.

edit: luister maar naar Nelske ;)
Mja maar hij geeft tijdens het booten gewoon aan dat ip_forward ebabled is en verder geen error ofzo... ds dat zal wel goed zitten. :9

Verwijderd

Verwijderd schreef op 06 January 2003 @ 02:07:
[...]


Mja maar hij geeft tijdens het booten gewoon aan dat ip_forward ebabled is en verder geen error ofzo... ds dat zal wel goed zitten. :9

Dat is het ook niet, aangezien 1 gewoon een andere waarde is voor de boolean True/yes. :)
Verwijderd schreef op 06 January 2003 @ 02:05:
[...]


ehm mja ben er al 2 dagen mee aan het kloten, 't zal wel een configuratie foutje zijn ofzo... ben nogal een newbie met linux en ik zou dus echt niet weten wat er nu fout aan is van daar dat ik het maar ff hier post. Je zegt dat alle data in het netwerk verkeerd aangestuurd wordt, en rechtstreeks naar de client gaat, maarreh hoe fix ik dat?
Nee hoor :) Ik zeg in wat moeilijkere bewoordingen dat de onderstaande regel geen enkel nut heeft:
code:
1
ipchains -A forward -j MASQ -s 192.168.0.2/24 -d 192.168.0.0/0


Maak daar maar eens het volgende van:
code:
1
ipchains -A forward -i eth0 -s 192.168.0.0/23 -j MASQ

Wat zegt die regel nu :?
Zorg ervoor dat alle verkeer uit het 192.168.0.0-192.168.1.255 netwerk komt en gaat over je externe netwerk kaart, als adres het ip-adres krijgt van je provider. Precies datgene wat je wil bewerkstelligen.

Mag ik overgens vragen waarom je je subnet zo groot gemaakt hebt :? Ik denk niet dat je honderden computers hebt of wel?

Overigens is het aan te raden het eea te lezen over ipchains/masquerading om je regels zodanig aan te passen dat het allemaal wat veiliger wordt :)

Verwijderd

Topicstarter
Thnx ik zal dat ff proberen, en ja ik ben al sinds vrijdag howto's aan 't lezen de beveiliging kan later altijd nog wel aangepast worden, eerst moet het netwerkje ff draaien :)
er hoeven idd geen honderden computers op aangesloten te worden hooguit 3/4 maar voorlopig is 1 wel even voldoende, dat grote subnet kan geen kwaad lijkt mij.

Verwijderd

Topicstarter
hmm ik heb die regel erneer gezet maar nog steeds functioneerd hij niet als router... mischien is er iets anders dat ik fout doe?

Verwijderd

Topicstarter
niemand weet een oplossing? wheeeeh :'(

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:59

Predator

Suffers from split brain

ExTiNCioN, schoppen is maar toegelaten nu minimum 24h, gelieve je daar ook aan te houden

http://gathering.tweakers.net/forum/faq/forumgedrag#not-done

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
Predator schreef op 06 januari 2003 @ 20:40:
ExTiNCioN, schoppen is maar toegelaten nu minimum 24h, gelieve je daar ook aan te houden

http://gathering.tweakers.net/forum/faq/forumgedrag#not-done
eeeeh wat bedoel je...? wat heeft dat met mijn probleem te maken? ik niet snap :?
Je bedoeld dat ik niet binnen 24 uur op me eigen topic mag reageren?

btw je reageerd volledig off-topic volgens de regels mag dat niet:

Reacties die niets bijdragen aan een thread en/of die niet bijster constructief zijn.

[ Voor 23% gewijzigd door Verwijderd op 06-01-2003 23:15 . Reden: typo ]


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:59

Predator

Suffers from split brain

Verwijderd schreef op 06 januari 2003 @ 23:08:
[...]


eeeeh wat bedoel je...? wat heeft dat met mijn probleem te maken? ik niet snap :?
Je bedoeld dat ik niet binnen 24 uur op me eigen topic mag reageren?
Inderdaad, dat staat duidelijk in die FAQ link...
btw je reageerd volledig off-topic volgens de regels mag dat niet:

Reacties die niets bijdragen aan een thread en/of die niet bijster constructief zijn.
FYI, als moderator is het mijn taak users die 'overtredingen' begaan te wijzen op hun fout en dat heb ik dus ook gedaan.

Wat wel niet de bedoeling is, is dat jij in dit topic hier nu nog verder op reageert.
Als je dat wel wilt doen, doe dat via ICQ of mail (zie mijn profile daarvoor).

Everybody lies | BFD rocks ! | PC-specs

Pagina: 1