Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2010-05-21 08:50:37

  drackul - Nowy użytkownik

drackul
Nowy użytkownik
Zarejestrowany: 2010-05-21

Debian Firewall tunel SSH

witam,
mam problem z stworzeniem regułki do iptables otóż założenie jest takie
serwer ma otwarty tylko jeden port do ssh - 22, reszta jest blokowana
na tym serwerze posiadam kilka usług chciałbym je udostępnić przy pomocy tunelu
czyli np dla apache port 80 z serwera ustawiam tunel z klienta 127.0.0.1:8080 na 80 serwera
z tym że kiedy ktoś odwoła się do serwera bez aktywnego tunelu po prostu zostanie mu odcięta droga do apacha
to co skleiłem

Kod:

#!/bin/sh
SERVER_IP="91x.xx.xx.xx"
# czyscimy tablice
iptables -F
iptables -X
# blokujemy wszystko
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
# szalenstwo na loopback
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
# tylko ssh
iptables -A INPUT -p tcp -s 0/0 -d $SERVER_IP --sport 513:65535 --dport 32 -m st      ate --state NEW,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -p tcp -s $SERVER_IP -d 0/0 --sport 32 --dport 513:65535 -m s      tate --state ESTABLISHED -j ACCEPT
iptables -A INPUT -j DROP
iptables -A OUTPUT -j DROP

prosił bym o sugestie jak sobie poradzić z tym problemem

Offline

 

#2  2010-05-21 09:14:30

  maro - Użytkownik

maro
Użytkownik
Zarejestrowany: 2006-10-21

Re: Debian Firewall tunel SSH

drackul napisał(-a):

witam,
mam problem z stworzeniem regułki do iptables otóż założenie jest takie
serwer ma otwarty tylko jeden port do ssh - 22, reszta jest blokowana
na tym serwerze posiadam kilka usług chciałbym je udostępnić przy pomocy tunelu
czyli np dla apache port 80 z serwera ustawiam tunel z klienta 127.0.0.1:8080 na 80 serwera
z tym że kiedy ktoś odwoła się do serwera bez aktywnego tunelu po prostu zostanie mu odcięta droga do apacha
to co skleiłem

Kod:

#!/bin/sh
SERVER_IP="91x.xx.xx.xx"
# czyscimy tablice
iptables -F
iptables -X
# blokujemy wszystko
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
# szalenstwo na loopback
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
# tylko ssh
iptables -A INPUT -p tcp -s 0/0 -d $SERVER_IP --sport 513:65535 --dport 32 -m st      ate --state NEW,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -p tcp -s $SERVER_IP -d 0/0 --sport 32 --dport 513:65535 -m s      tate --state ESTABLISHED -j ACCEPT
iptables -A INPUT -j DROP
iptables -A OUTPUT -j DROP

prosił bym o sugestie jak sobie poradzić z tym problemem

No firewall wygląda dobrze, ale z czym konkretnie masz problem ?

Offline

 

#3  2010-05-21 09:31:24

  saiqard - Użytkownik

saiqard
Użytkownik
Skąd: Wałbrzych
Zarejestrowany: 2009-07-30

Re: Debian Firewall tunel SSH

w trzeciej i czwartej linijce od końca zamiast 22 jest 32.

Offline

 

#4  2010-05-21 10:23:58

  drackul - Nowy użytkownik

drackul
Nowy użytkownik
Zarejestrowany: 2010-05-21

Re: Debian Firewall tunel SSH

tak wiem że tu jest 32 ale właśnie pod taki port mam ustawiony ssh,
po uruchomieniu skryptu jestem w stanie tylko używać ssh tylko terminal a tunel po postu mi nie działa żadna usługa apache etc..
bez polityk wszystko śmiga więc chyba coś źle ze ustawieniem iptables

Offline

 

#5  2010-05-21 11:26:10

  saiqard - Użytkownik

saiqard
Użytkownik
Skąd: Wałbrzych
Zarejestrowany: 2009-07-30

Re: Debian Firewall tunel SSH

Dodaj do firewall'a:

Kod:

iptables -A INPUT -j LOG --log-prefix "FIREWALL:"
iptables -A OUTPUT -j LOG --log-prefix "FIREWALL:"
iptables -A FORWARD -j LOG --log-prefix "FIREWALL:"

A potem w konsoli:

Kod:

tail -f /var/log/syslog | grep FIREWALL

I będziesz wiedział, jakie pakiety masz blokowane:)

Offline

 

#6  2010-05-21 20:48:29

  maro - Użytkownik

maro
Użytkownik
Zarejestrowany: 2006-10-21

Re: Debian Firewall tunel SSH

drackul napisał(-a):

tak wiem że tu jest 32 ale właśnie pod taki port mam ustawiony ssh,
po uruchomieniu skryptu jestem w stanie tylko używać ssh tylko terminal a tunel po postu mi nie działa żadna usługa apache etc..
bez polityk wszystko śmiga więc chyba coś źle ze ustawieniem iptables

A jak robisz ten tunel ?

Offline

 

#7  2010-05-22 11:10:20

  drackul - Nowy użytkownik

drackul
Nowy użytkownik
Zarejestrowany: 2010-05-21

Re: Debian Firewall tunel SSH

maro napisał(-a):

A jak robisz ten tunel ?

tak
http://img84.imageshack.us/img84/7303/ssssssssssb.jpg
wszytko działa kiedy nie mam żadnych regułek w iptables po dodaniu przestaje działać.

Ostatnio edytowany przez drackul (2010-05-22 11:14:52)

Offline

 

#8  2010-05-22 11:48:01

  maro - Użytkownik

maro
Użytkownik
Zarejestrowany: 2006-10-21

Re: Debian Firewall tunel SSH

Jeżeli chcesz się łączyć na port apacha to powinno być tak L8080 localhost:80
Wtedy na windzie localhost:8080.
No to sprawdź po dodaniu której regułki przestaje działać.

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
To nie jest tylko forum, to nasza mała ojczyzna ;-)