Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2011-12-07 03:24:36

  sata11 - Użytkownik

sata11
Użytkownik
Zarejestrowany: 2010-02-07

IPTABLES jako Router

Nie wiem jak skonfigurować iptables. Daje polecenie polecenia

Kod:

iptables -F
iptables -X
iptables -t nat -X
iptables -t nat -F

a potem dla pewności jeszcze

Kod:

iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT

I po podaniu polecenia nmap -p 80 192.168.1.50 mam komunikat że port 80/tcp jest zamknięty. Dlatego pytam bo nie mogę ułożyć prostego firewolla żeby blokował wszystko co przychodzi czyli INPUT i FORWARD na DROP i odblokować port 80 do internetu poleceniem

Kod:

iptables -A INPUT --protocol tcp --destination-port 80 -j ACCEPT

Ale dalej krzyczy ,że port 80 zamknięty. Chciałem udostępnić internet w sieci lokalnej ale też nie działało.

Kod:

iptables -t nat -A POSTROUTING -s 192.168.28.0/24 -j MASQUERADE
iptables -A FORWARD -s 192.168.28.0/24 -j ACCEPT

Za pomocą SNAT ale też nie działało. Proszę o pomoc.

Offline

 

#2  2011-12-07 08:15:05

  kamikaze - Administrator

kamikaze
Administrator
Zarejestrowany: 2004-04-16

Re: IPTABLES jako Router

Poczytałeś cokolwiek o iptables? Chociaż man poczytaj, co to -P znaczy, -A, INPUT, OUTPUT itd. Bo w tej chwili jesteś kolejny zdolny co pisze firewalla, który niczego nie blokuje. Ustawiłeś wszystkie polityki na ACCEPT, wszystko masz otwarte, inne regułki na ACCEPT są zbedne i tak wszystko otworzone. Port 80 zamknięty bo pewnie nic na nim nie słucha, odpal jakiś serwer WWW najpierw.

Offline

 

#3  2011-12-07 14:29:22

  Yampress - Imperator

Yampress
Imperator
Zarejestrowany: 2007-10-18

Re: IPTABLES jako Router

Każdy chce mieźć podane wszystko na tacy bez minimum czasu swojego włożonego w to co robi.
Nic nowego  http://www.bsdguru.org/dyskusja/viewtopic.php?t=20723 ]:->

Offline

 

#4  2011-12-07 21:14:29

  sata11 - Użytkownik

sata11
Użytkownik
Zarejestrowany: 2010-02-07

Re: IPTABLES jako Router

Najlepiej człowiekowi napisać ,że nic nie umie. Przecież napisałem ,albo zapomniałem napisać ,że na początku dałem domyślną politykę na

Kod:

iptables -P FORWARD DROP
iptables -P INPUT DROP

A potem poleceniem

Kod:

iptables -A INPUT --protocol tcp --destination-port 80 -j ACCEPT

odblokowałem port 80 na odbieranie ,ale dziwi mnie to ,że nmap podaje że jest zamknięty jak dałem żeby był otwarty. Po tym wyczyściłem tablice i dałem dla pewności wszystko na ACCEPT ,ale mimo to nmap dalej twierdził że jest zamknięty. O to mi w dużym skrócie chodzi ,a nie że podstaw nie czytałem.

Offline

 

#5  2011-12-07 21:49:01

  kamikaze - Administrator

kamikaze
Administrator
Zarejestrowany: 2004-04-16

Re: IPTABLES jako Router

No bo nie umie... nawet czytać. Przeczytaj swojego pierwszego posta żeby wiedzieć co na pewno przecież napisałeś (sorry, ale zwykle nie mamy wiedzy o tym co pytający zapomniał napisać, ani nie potrafimy czytać w myślach). Potem przeczytaj drugiego posta, gdzie masz odpowiedź na swoje pytanie. To chyba tyle w tym temacie.

Offline

 

#6  2011-12-07 22:31:38

  rulezdc - Członek DUG

rulezdc
Członek DUG
Skąd: Tarnowskie Góry
Zarejestrowany: 2007-05-22

Re: IPTABLES jako Router

Kod:

 netstat -taupan | grep :80

prawdę nam powie

Offline

 

#7  2011-12-07 23:10:51

  sata11 - Użytkownik

sata11
Użytkownik
Zarejestrowany: 2010-02-07

Re: IPTABLES jako Router

To ktoś może mi łopatologicznie wytłumaczyć o co chodzi w tym wszystkim. Próbuje postawić router na debianie WAN 192.168.1.50/24 LAN 192.168.28.1 Mam na nim dhcp. Zamierzam jeszcze zainstalować binda z przekazywaniem dalej. Chcę konfigurować w domyślnej lokalizacji ponieważ w przyszłości zainstaluje DRBLa i sam doda sobie porty. A więc robie tak. Najpierw czyszczę wszystko:

Kod:

iptables -F
iptables -X
iptables -t nat -X
iptables -t nat -F

Ustawiam domyślną politykę:

Kod:

iptables -P FORWARD DROP
iptables -P INPUT DROP

Odblokowuje port 80:

Kod:

iptables -A INPUT --protocol tcp --destination-port 80 -j ACCEPT
iptables -A FORWARD --protocol tcp --destination-port 80 -j ACCEPT

Analogicznie dla portu 53. Włączam przekazywanie IP aby można było NATować:

Kod:

echo "1" > /proc/sys/net/ipv4/ip_forward

Dalej udostępniam internet:

Kod:

iptables -t nat -A POSTROUTING -s 192.168.28.0/24 -d 0.0.0.0/0 -j SNAT --to-source 192.168.1.50

I to z tego co wiem powinno działać ale nie wiem dlaczego nie chce. Dodałem jeszcze ping tak, ale nie jestem pewien czy jest to dobra konstrukcja:

Kod:

iptables -A INPUT -p icmp -s 0.0.0.0/0 -j ACCEPT

I nie mogę pingować na serwerze. Dałem jeszcze na routowanie

Kod:

iptables -A FORWARD -p icmp -s 0.0.0.0/0 -j ACCEPT

Dopiero jak dodałem:

Kod:

iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -s 192.168.28.0/24 -p udp --dport 53 -m state --state NEW -j ACCEPT
iptables -A FORWARD -s 192.168.28.0/24 -p tcp --dport 80 --syn  -m state --state NEW -j ACCEPT

iptables -A FORWARD -p icmp -m state --state NEW -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -s 192.168.0.0/16 -p udp --dport 53 -m state --state NEW -j ACCEPT
iptables -A INPUT -s 192.168.0.0/16 -p tcp --dport 80 --syn  -m state --state NEW -j ACCEPT

iptables -A INPUT -p icmp -m state --state NEW -j ACCEPT

Zadziałało. była zła brama w ustawieniach klienta. jeszcze mam pytanie bo te odblokowanie pinga mnie denerwuje. Czy jest to dobra konfiguracja czyli źródło na dowolny ip??Oraz nie rozumiem o co chodzi z tymi komendami z:
ESTABLISHET -pakiet należący do istniejącego połączenia;
RELATED - pakiet związany z połączeniem już ustanowionym, ale nie będący jego częścią;
Te ostatnie linijki spisałem żywcem z forum i nie bardzo orientuje się o co w nich chodzi ,a bez nich nie działa.

Ostatnio edytowany przez sata11 (2011-12-07 23:23:34)

Offline

 

#8  2011-12-07 23:51:36

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: IPTABLES jako Router

A podobno Google i inne szukajki są dla ludziów...

Mnie zazwyczaj wywalają takie wyniki:
http://dug.net.pl/drukuj/31/udostepnienie_polaczeni … o_%28masq%29/

A tutaj fajny opis do Gentoo, inne nazwy i składnia niektórych  plików konfiguracyjnych, trza myśleć:
http://www.gentoo.org/doc/pl/home-router-howto.xml

To by było na tyle
;-)

Ostatnio edytowany przez Jacekalex (2011-12-07 23:52:30)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Online

 

#9  2011-12-08 00:55:47

  sata11 - Użytkownik

sata11
Użytkownik
Zarejestrowany: 2010-02-07

Re: IPTABLES jako Router

Dałeś mi linki do gotowców gdzie otwierają wszystko a potem blokują ,a ja chce odwrotnie. Dzięki za linki bo przynajmniej wiem co jeszcze mogę dodać ,ale i tak nie ma tam do końca odpowiedzi na moje pytanie.  Nasuwa mi się kolejne. Gdzie i jak zapisać konfiguracje iptables bo iptables-save działa ,ale po restarcie znowu pusta tablica. Nie chcę tworzyć pliku wykonywalnego bo jak wspomniałem zamierzam dodać DRBLa i on doda swoje regułki a ja nie wiem gdzie one się zapisują? Nie chcę po prostu by po restarcie DRBL mi nie działał.

Ostatnio edytowany przez sata11 (2011-12-08 00:56:46)

Offline

 

#10  2011-12-08 01:16:27

  winnetou - złodziej wirków ]:->

winnetou
złodziej wirków ]:->
Skąd: Jasło/Rzeszów kiedyś Gdańs
Zarejestrowany: 2008-03-31
Serwis

Re: IPTABLES jako Router

sata11 napisał(-a):

Dałeś mi linki do gotowców gdzie otwierają wszystko a potem blokują ,a ja chce odwrotnie.

A o inwersji słyszał? :)
Hint: Zablokuj wszystko, a potem otwórz co potrzebujesz.
Hint2: Najpierw ACCEPT zamień na DROP/REJECT a potem DROP/REJECT i porty/IP daj na ACCEPT :)

sata11 napisał(-a):

Gdzie i jak zapisać konfiguracje iptables bo iptables-save działa ,ale po restarcie znowu pusta tablica.

A zrób choćby nawet, o ile dobrze pamiętam bo Debiana nie mam teraz pod ręką, w /etc/rcS.d i /etc/rcX.d/ stwórz skrypty które wykonają polecenie

Kod:

iptables-save > /sciezka/do/pliku

i

Kod:

iptables-restore < /sciezka/do/pliku

I przy zamykaniu systemu zapisze Ci dokładnie całego FW do pliku a przy starce przywróci - nie stracisz nawet pół linijki z tego co dodał DRBL


LRU: #472938
napisz do mnie: ola@mojmail.eu
Hołmpejdż | Galerie | "Twórczość" || Free Image Hosting

Offline

 

#11  2011-12-10 02:43:15

  sata11 - Użytkownik

sata11
Użytkownik
Zarejestrowany: 2010-02-07

Re: IPTABLES jako Router

I o to mi chodziło. Dzięki. Nie mogłem znaleźć tego polecenia.

Offline

 

#12  2011-12-10 18:42:43

  hello_world - Członek DUG

hello_world
Członek DUG
Skąd: Rymanów Zdrój
Zarejestrowany: 2010-06-03
Serwis

Re: IPTABLES jako Router

A ja "odkryłem" firewalla ufw 
Teraz to przyjemność jest tworzenie firewalla. Nie wiem jak z bardzo, bardzo wymagającymi regułami ale do zastosowań desktopowych i prostych serwerów jak ulał.

Offline

 

#13  2011-12-10 19:15:10

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: IPTABLES jako Router

Funkcjonalność ufw (albo i lepszą) masz bez żadnych kombinacji w zasięgu myszki, wystarczy Webmina zainstalować.

Kłopot też w tym, że funkcjonalność ufw kończy się na module limit, za to moduły  typu connlimit, hashlimit, recent, musisz i tak klepać ręcznie (o xtables-addons, imq czy L7 nie wspominając), a potem pomodlić się, żeby przy restarcie ufw szlag ich nie trafił.

W dodatku, jak coś działa inaczej niż powinno, to ja mogę walnąć iptables -S, i od razu widzę, co jest grane, natomiast do przejrzenia podobnego wyniku przy ufw czy firestarterze potrzebowałbym karty pływackiej :D

sata11 napisał(-a):

Dałeś mi linki do gotowców gdzie otwierają wszystko a potem blokują ,a ja chce odwrotnie. Dzięki za linki bo przynajmniej wiem co jeszcze mogę dodać ,ale i tak nie ma tam do końca odpowiedzi na moje pytanie. ....

Bardzo przepraszam, za moich czasów panowało takie przekonanie, że z każdego tutka człowiek bierze te informacje, które potrzebuje, ale to wymaga samodzielnego myślenia...

Pozdro
;-)

Ostatnio edytowany przez Jacekalex (2011-12-10 19:53:40)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Online

 

#14  2011-12-10 19:28:48

  sata11 - Użytkownik

sata11
Użytkownik
Zarejestrowany: 2010-02-07

Re: IPTABLES jako Router

No i tak ja zrobiłem. Zauważyłem ,że brakuje u mnie poleceń do utrzymania połączenia ,to je dodałem ,a także przejrzałem polecenia dotyczące ochrony przed atakami.Napisałem tak dlatego ,żeby nie wyszło ,że chcę gotowca. Chciałem tylko małego na kierunkowania które dostałem. Jeszcze raz dzięki.

Offline

 

#15  2011-12-10 20:17:06

  hello_world - Członek DUG

hello_world
Członek DUG
Skąd: Rymanów Zdrój
Zarejestrowany: 2010-06-03
Serwis

Re: IPTABLES jako Router

@Jacekalex
Z całym szacunkiem dla Ciebie Twojej pracy, i pakietu Ntefilter(co prawda ufw bazuje na nim)
Nie wiem jak krytycznymi usługami, serwerami administrujesz ale uważam że nie każda infrastruktura, firma, potrzebuje tak wyciskać z pakietu netfilter. Czasami na brzegu stoją dedykowane firewalle a potrzba na serwerku w lanie zrobić prosty firewall.
Ponadto ufw pozwala na zdefiniowanie własnych wpisów w iptables co wyrównuje szanse. Natomiast zaletą ufw jest bardzo prosta składnia, do budowy i analizy firewalla.

Offline

 

#16  2011-12-10 21:56:22

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: IPTABLES jako Router

Podobno gusta nie podlegają dyskusji?
Jakiej usłudze nie otwierałbym portu na jakimkolwiek serwerze, to zawsze  sprawdzam, ile równoczesnych połączeń potrafi obsłużyć demon obsługujący daną usługę, i tyle wrzucam do connlimit, choćby chodziło tylko o drukarkę.
I nie trzeba jakichś super krytycznych usług, wystarczy serwer samby w dziale księgowosci, liczącym 25  osób,  kiedy wszyscy codiennie punktualnie, co do sekundy, o 15.30 chcą robić backup (równocześnie), i klną, że nie można kilkudziesięciu mega wysłać w sekundę, a serwer zdycha, switch zdycha,  karta sieciowa zdycha, dyski chodzą jak wiertarki, i ogólnie jest wesoło. :xD

To by było na tyle
;-)

Ostatnio edytowany przez Jacekalex (2011-12-10 21:59:18)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Online

 

#17  2011-12-10 23:00:38

  hello_world - Członek DUG

hello_world
Członek DUG
Skąd: Rymanów Zdrój
Zarejestrowany: 2010-06-03
Serwis

Re: IPTABLES jako Router

Jeśli chodzi o limit to ufw wspiera tylko te:

ufw supports connection rate limiting, which is useful for protecting against brute-force login attacks. ufw will deny connections if an IP address has attempted to initiate 6 or more connections in the last 30 seconds.

Reguła w stylu

Kod:

ufw limit ssh

działa również z http,cups,samba czyli wszystkim co masz zdefiniowane.
Myślę, że projekt ten się przyjmie i będzie rozwijany (protokół ipv6 kuleje w tym projekcie)
Co mnie urzekło w tym narzędziu to pewna intuicyjność skonstruowania narzędzia.
Oczywiście dla człowieka, który ogarnia całego netfiltera to wygląda jak zabawka.

Offline

 

#18  2011-12-10 23:54:22

  zlyZwierz - Moderator

zlyZwierz
Moderator
Zarejestrowany: 2005-02-18
Serwis

Re: IPTABLES jako Router

Raw netfilter to jest moc.
Nakładki to zabawki :)
To moje 0.03 PLN :)

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
To nie jest tylko forum, to nasza mała ojczyzna ;-)