Ik heb mijn RedHat 6.2 bak opnieuw geinstalleerd. Ik heb mijn firewall script terug gezet maar deze blijkt niet te werken. Eerst gebruikte ik ook deze distributie en toen deed 'ie' het nog wel.
Als ik ipchains status bekijk zie ik dat alles gewoon netjes ge'masqed' wordt maar vanaf een client kom ik niet verder dan de linuxbak zelf.
Het script is dynamisch opgezet en zou gewoon moeten werken. Heb ik iets over het hoofd gezien?
Alleen het script runnen zou toch genoeg moeten zijn?
Mijn client is goed geconfigureerd (gateway 192.168.0.1 eigen ip 192.168.0.2
Ik heb een full install gedaan.
Dit is het script.
==========================================
#Basis ------------Parameters---------------
IPCHAINS=/sbin/ipchains
LSMOD=/sbin/lsmod
DEPMOD=/sbin/depmod
INSMOD=/sbin/insmod
MODPROBE=/sbin/modprobe
GREP=/bin/grep
AWK=/bin/awk
SED=/bin/sed
IFCONFIG=/sbin/ifconfig
PATH=/sbin:/bin:/usr/sbin:/usr/bin
# --------Interface
EXTIF="eth0"
INTIF="eth1"
# ---------Broadcaststuff
LOCALNET="192.168.0.0/24"
LANBROADCAST="192.168.0.255"
ANYWHERE="any/0"
# IPADRESSES
LOOPBACK="127.0.0.0/8"
LOCALIP="192.168.0.1"
#Script voor het verkrijgen van een dynamisch IP-Nummer
IP="`$IFCONFIG $EXTIF | $AWK \
/$EXTIF/'{next}//{split($0,a,":");split(a[2],a," ");print a[1];exit}'`"
# MASQ timeouts
#
# 2 hrs timeout for TCP session timeouts
# 10 sec timeout for traffic after the TCP/IP "FIN" packet is received
# 60 sec timeout for UDP traffic (MASQ'ed ICQ users must enable a 30sec
# firewall timeout in ICQ itself)
#
$IPCHAINS -M -S 7200 10 60
#-----------------------------einde parameters
###################
#---------------------------------- ENABLE PROC OPTIES -------------------------------
#enable masquerading
echo 1 > /proc/sys/net/ipv4/ip_forward
# Prevent SYN floods from consuming memory resources:
#echo 1 > /proc/sys/net/ipv4/tcp_syncookies
#echo " enabling LooseUDP.."
#echo "1" > /proc/sys/net/ipv4/ip_masq_udp_dloose
#---------------------------------- EINDE PROC OPTIES --------------------------------
#flush
ipchains -F forward
# A restrictive default policy for all interfaces
# ipchains -P forward DENY
# I don't want any local process to connect to doubleclick.net
#ipchains -A output -d 199.95.207.0/24 -j REJECT
#ipchains -A output -d 199.95.208.0/24 -j REJECT
#-------------------------------------- BLOCK DE VOLGENDE SERVICES --------------
# Block connection to NetBios
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 137 -p tcp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 137 -p udp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 139 -p tcp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 139 -p udp -j DENY
#AOL Instant Messenger
# ipchains -A input -s 0/0 -d 0/0 5190 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 5190 -p udp -j DENY
#ICQ
# ipchains -A input -s 0/0 -d 0/0 4000 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 4000 -p udp -j DENY
#Microsoft Instant Messenger
# ipchains -A input -s 0/0 -d 0/0 1863 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 1863 -p udp -j DENY
#-------------------------------------- EINDE BLOCKLIST
#--------- TRANSPARANTE FIREWALL (MASQUERADING ACTIVEREN)-------------
# Enable Masquerading deze doet het
ipchains -F forward
ipchains -P forward REJECT
ipchains -A forward -j MASQ -s $LOCALNET -d $ANYWHERE
echo $IP
echo Masquerading ON.
=======================
Als ik ipchains status bekijk zie ik dat alles gewoon netjes ge'masqed' wordt maar vanaf een client kom ik niet verder dan de linuxbak zelf.
Het script is dynamisch opgezet en zou gewoon moeten werken. Heb ik iets over het hoofd gezien?
Alleen het script runnen zou toch genoeg moeten zijn?
Mijn client is goed geconfigureerd (gateway 192.168.0.1 eigen ip 192.168.0.2
Ik heb een full install gedaan.
Dit is het script.
==========================================
#Basis ------------Parameters---------------
IPCHAINS=/sbin/ipchains
LSMOD=/sbin/lsmod
DEPMOD=/sbin/depmod
INSMOD=/sbin/insmod
MODPROBE=/sbin/modprobe
GREP=/bin/grep
AWK=/bin/awk
SED=/bin/sed
IFCONFIG=/sbin/ifconfig
PATH=/sbin:/bin:/usr/sbin:/usr/bin
# --------Interface
EXTIF="eth0"
INTIF="eth1"
# ---------Broadcaststuff
LOCALNET="192.168.0.0/24"
LANBROADCAST="192.168.0.255"
ANYWHERE="any/0"
# IPADRESSES
LOOPBACK="127.0.0.0/8"
LOCALIP="192.168.0.1"
#Script voor het verkrijgen van een dynamisch IP-Nummer
IP="`$IFCONFIG $EXTIF | $AWK \
/$EXTIF/'{next}//{split($0,a,":");split(a[2],a," ");print a[1];exit}'`"
# MASQ timeouts
#
# 2 hrs timeout for TCP session timeouts
# 10 sec timeout for traffic after the TCP/IP "FIN" packet is received
# 60 sec timeout for UDP traffic (MASQ'ed ICQ users must enable a 30sec
# firewall timeout in ICQ itself)
#
$IPCHAINS -M -S 7200 10 60
#-----------------------------einde parameters
###################
#---------------------------------- ENABLE PROC OPTIES -------------------------------
#enable masquerading
echo 1 > /proc/sys/net/ipv4/ip_forward
# Prevent SYN floods from consuming memory resources:
#echo 1 > /proc/sys/net/ipv4/tcp_syncookies
#echo " enabling LooseUDP.."
#echo "1" > /proc/sys/net/ipv4/ip_masq_udp_dloose
#---------------------------------- EINDE PROC OPTIES --------------------------------
#flush
ipchains -F forward
# A restrictive default policy for all interfaces
# ipchains -P forward DENY
# I don't want any local process to connect to doubleclick.net
#ipchains -A output -d 199.95.207.0/24 -j REJECT
#ipchains -A output -d 199.95.208.0/24 -j REJECT
#-------------------------------------- BLOCK DE VOLGENDE SERVICES --------------
# Block connection to NetBios
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 137 -p tcp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 137 -p udp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 139 -p tcp -j DENY
/sbin/ipchains -A input -s 0.0.0.0/0 -d $IP 139 -p udp -j DENY
#AOL Instant Messenger
# ipchains -A input -s 0/0 -d 0/0 5190 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 5190 -p udp -j DENY
#ICQ
# ipchains -A input -s 0/0 -d 0/0 4000 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 4000 -p udp -j DENY
#Microsoft Instant Messenger
# ipchains -A input -s 0/0 -d 0/0 1863 -p tcp -j DENY
# ipchains -A input -s 0/0 -d 0/0 1863 -p udp -j DENY
#-------------------------------------- EINDE BLOCKLIST
#--------- TRANSPARANTE FIREWALL (MASQUERADING ACTIVEREN)-------------
# Enable Masquerading deze doet het
ipchains -F forward
ipchains -P forward REJECT
ipchains -A forward -j MASQ -s $LOCALNET -d $ANYWHERE
echo $IP
echo Masquerading ON.
=======================
[ Voor 40% gewijzigd door BeachPatroller op 21-07-2003 14:50 ]
Ik ben malle Pietje niet.