IPchains werkt niet

Pagina: 1
Acties:

  • BeachPatroller
  • Registratie: November 2002
  • Laatst online: 24-04-2024
Ik heb mijn RedHat 6.2 bak opnieuw geinstalleerd. Ik heb mijn firewall script terug gezet maar deze blijkt niet te werken. Eerst gebruikte ik ook deze distributie en toen deed 'ie' het nog wel.

Als ik ipchains status bekijk zie ik dat alles gewoon netjes ge'masqed' wordt maar vanaf een client kom ik niet verder dan de linuxbak zelf.


Het script is dynamisch opgezet en zou gewoon moeten werken. Heb ik iets over het hoofd gezien?

Alleen het script runnen zou toch genoeg moeten zijn?
Mijn client is goed geconfigureerd (gateway 192.168.0.1 eigen ip 192.168.0.2

Ik heb een full install gedaan.


Dit is het script.
==========================================
#Basis ------------Parameters---------------

IPCHAINS=/sbin/ipchains
LSMOD=/sbin/lsmod
DEPMOD=/sbin/depmod
INSMOD=/sbin/insmod
MODPROBE=/sbin/modprobe
GREP=/bin/grep
AWK=/bin/awk
SED=/bin/sed
IFCONFIG=/sbin/ifconfig

PATH=/sbin:/bin:/usr/sbin:/usr/bin

# --------Interface
EXTIF="eth0"
INTIF="eth1"

# ---------Broadcaststuff
LOCALNET="192.168.0.0/24"
LANBROADCAST="192.168.0.255"
ANYWHERE="any/0"

# IPADRESSES
LOOPBACK="127.0.0.0/8"
LOCALIP="192.168.0.1"
#Script voor het verkrijgen van een dynamisch IP-Nummer
IP="`$IFCONFIG $EXTIF | $AWK \
/$EXTIF/'{next}//{split($0,a,":");split(a[2],a," ");print a[1];exit}'`"


# MASQ timeouts
#
# 2 hrs timeout for TCP session timeouts
# 10 sec timeout for traffic after the TCP/IP "FIN" packet is received
# 60 sec timeout for UDP traffic (MASQ'ed ICQ users must enable a 30sec
# firewall timeout in ICQ itself)
#
$IPCHAINS -M -S 7200 10 60

#-----------------------------einde parameters

###################
#---------------------------------- ENABLE PROC OPTIES -------------------------------
#enable masquerading
echo 1 > /proc/sys/net/ipv4/ip_forward
# Prevent SYN floods from consuming memory resources:
#echo 1 > /proc/sys/net/ipv4/tcp_syncookies
#echo " enabling LooseUDP.."
#echo "1" > /proc/sys/net/ipv4/ip_masq_udp_dloose

#---------------------------------- EINDE PROC OPTIES --------------------------------
#flush
ipchains -F forward

# A restrictive default policy for all interfaces
# ipchains -P forward DENY

# I don't want any local process to connect to doubleclick.net
#ipchains -A output -d 199.95.207.0/24 -j REJECT
#ipchains -A output -d 199.95.208.0/24 -j REJECT


#-------------------------------------- BLOCK DE VOLGENDE SERVICES --------------
# Block connection to NetBios
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 137 -p tcp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 137 -p udp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 139 -p tcp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 139 -p udp -j DENY
#AOL Instant Messenger
# ipchains -A input -s 0/0 -d 0/0 5190 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 5190 -p udp -j DENY
#ICQ
# ipchains -A input -s 0/0 -d 0/0 4000 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 4000 -p udp -j DENY
#Microsoft Instant Messenger
# ipchains -A input -s 0/0 -d 0/0 1863 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 1863 -p udp -j DENY
#-------------------------------------- EINDE BLOCKLIST
#--------- TRANSPARANTE FIREWALL (MASQUERADING ACTIVEREN)-------------
# Enable Masquerading deze doet het
ipchains -F forward
ipchains -P forward REJECT
ipchains -A forward -j MASQ -s $LOCALNET -d $ANYWHERE

echo $IP
echo Masquerading ON.
=======================

[ Voor 40% gewijzigd door BeachPatroller op 21-07-2003 14:50 ]

Ik ben malle Pietje niet.


Verwijderd

Je Masqed al het verkeer van je interne netwerk naar buiten, maar verkeer dat de andere kant op gaat wordt tegengehouden (default policy = REJECT). Je zal dus established/related verkeer richting je lokale net moeten doorlaten.

Beetje netter maken van het script kan trouwens ook geen kwaad ;)
ipchains -F forward staat er 2x in, en de ene keer gebruik je "ipchains", en de andere keer "/sbin/ipchains"

  • BeachPatroller
  • Registratie: November 2002
  • Laatst online: 24-04-2024
Dank je wel, ik wist dat het niet netjes was maar ik ben nog een beetje aan het proberen. MSN wil bijv. niet helemaal lekker (bestanden zenden ontvangen).

Het lag aan de route

Ik weet niet hoe het komt maar de default route stond ingesteld op 192.168.0.254 (enable route'ing).

Wat is het nut van inkomend verkeer accepteren (masqen?) Lost dat het msn euvel op? Kun je een voorbeeld line geven?

I.i.g. was dat het euvel, thanx voor de tip.

[ Voor 16% gewijzigd door BeachPatroller op 22-07-2003 01:00 ]

Ik ben malle Pietje niet.


Verwijderd

http://www.pointman.org/PMFirewall/
deze gebruik ik al jaren (=3), nog nooit gehackt...
Een keer een weekje zonder in een testfase: gehackt....
(P.S. op een server met RH6.0 die als relatief onveilig bekend zou staan, 6.x met x>0 zijn beter)

  • BeachPatroller
  • Registratie: November 2002
  • Laatst online: 24-04-2024
Ik ben met mijn firewall ook nog nooit gehacked. Af en toe werd er op mijn ssh gemikt door mensen uit Japan en Brazilie maar toen was ik snel genoeg over gegaan naar ssh 3.6 :) .
Ik zorg gewoon dat ik de porten die ik niet nodig heb van buiten gesloten heb (alles behalve ssh en sftp, soms http open (nieuwste Apache is toch redelijk secure?)

Is de standaard RedHat 6.2 kernel vulnerable wanneer je een minimaal aan services open hebt staan? Het lijkt me i.i.g. van niet.

[ Voor 6% gewijzigd door BeachPatroller op 22-07-2003 13:14 ]

Ik ben malle Pietje niet.


Verwijderd

BeachPatroller schreef op 22 July 2003 @ 13:13:
Is de standaard RedHat 6.2 kernel vulnerable wanneer je een minimaal aan services open hebt staan? Het lijkt me i.i.g. van niet.
iid; zelfs 6.0, die als minder veilig werd beschouwd, geen probleem hier.
Pagina: 1