Avatar billede websphere Nybegynder
12. marts 2003 - 12:15 Der er 17 kommentarer og
1 løsning

Firewall IPtables Forward - HJÆLP -

Hejsa,

Jeg har et stort problem, en ganske åben firewall.

her er mit script:

´#!/bin/bash

# Flush build in rules

iptables -F
iptables -X
iptables -t nat -F

iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

for f in /proc/sys/net/ipv4/conf/*/proxy_arp
        do echo 1 > $f
done



ip route del 212.10.48.104/29 dev eth0
ip route del 212.10.48.104/29 dev eth1
ip route add 212.10.48.105 dev eth0
ip route add 212.10.48.104/29 dev eth1
ip route add 0/0 dev eth0

echo 1 > /proc/sys/net/ipv4/ip_forward


iptables -A FORWARD -i eth1 -o eth0 -s 212.10.48.107 -d 0/0 -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -s 212.10.48.108 -d 0/0 -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -s 212.10.48.109 -d 0/0 -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -s 212.10.48.110 -d 0/0 -j ACCEPT
iptables -A FORWARD -i eth0 -o eth1 -s 0/0 -d 212.10.48.104/29 -j ACCEPT

route add default eth0


Problemet er at jeg på 109, kun vil give adgang udefra til http og https men ikke andre porte.

Hvordan kan jeg bedst gøre det?
Avatar billede fragz Nybegynder
12. marts 2003 - 12:55 #1
Hvilken firewall er det...??
Avatar billede websphere Nybegynder
12. marts 2003 - 13:07 #2
Det ved jeg faktisk ikke!

Den kører på en debian linux

Og iptables har version 1.2.6a.

Kan du bruge dette?
Avatar billede fragz Nybegynder
12. marts 2003 - 13:13 #3
Det tror jeg nok, jeg vender lige tilbage, når jeg har testet noget.
Avatar billede websphere Nybegynder
12. marts 2003 - 13:19 #4
Det vil være alle tiders

Jeg glæder mig meget til at høre mere
Avatar billede fragz Nybegynder
12. marts 2003 - 14:10 #5
Den her skal fjernes:iptables -A FORWARD -i eth1 -o eth0 -s 212.10.48.109 -d 0/0 -j ACCEPT
Og den her skal tilføjes:iptables -A FORWARD -i eth0 -o eth1 -s 0/0 -d 212.10.48.109 -p 80 -j ACCEPT.

Den her linie ser ud som om den tillader alt:iptables -A FORWARD -i eth0 -o eth1 -s 0/0 -d 212.10.48.104/29 -j ACCEPT

Og så forstår jeg ikke helt de her 2 linier:
ip route add 0/0 dev eth0
route add default eth0
Avatar billede websphere Nybegynder
12. marts 2003 - 14:16 #6
Hvad mener du med at denne linie tillader alt?

iptables -A FORWARD -i eth0 -o eth1 -s 0/0 -d 212.10.48.104/29 -j ACCEPT

Betyder det at alt andet er lige meget pga af denne linie
Avatar billede fragz Nybegynder
12. marts 2003 - 14:40 #7
Som jeg ser det ,tillader den alt mellem 104 og 129..men det kan godt være mig der misforstår noget, jeg er lidt rusten efterhånden.Har du prøvet de ændringer jeg foreslog...??
Avatar billede websphere Nybegynder
12. marts 2003 - 15:24 #8
Jeg tror det er gatewayen der er 104.

Jeg har testet det virker ikke, hvorfor har du byttet om på eth0 og eth1?
Avatar billede kr-data Nybegynder
12. marts 2003 - 15:39 #9
Som jeg ser det prøv at trykke det her:

iptables -A FORWARD -i eth0 -o eth1 -s 0/0 -d 212.10.48.109 -j ACCEPT

Det var nummer 109 du havde ik?
Avatar billede websphere Nybegynder
12. marts 2003 - 15:45 #10
kr-data

Jo men det åbner vel alle porte eller hvad gør det egentligt?
Avatar billede fragz Nybegynder
13. marts 2003 - 15:22 #11
Sådan her ville jeg gøre det, en god sikker konfiguration...

#eth0 (outside interface) eth1 (inside interface)

# Policies (default)
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

# User-defined chain for ACCEPTed TCP packets
iptables -N okay
iptables -A okay -P TCP --syn -j ACCEPT
iptables -A okay -P TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A okay -P TCP -p TCP -j DROP

# Rules for packets from LAN to INTERNET
iptables -A INPUT -p ALL -i eth1 -s 212.10.48.107 -d 0/0 -j ACCEPT
iptables -A INPUT -p ALL -i eth1 -s 212.10.48.108 -d 0/0 -j ACCEPT
iptables -A INPUT -p ALL -i eth1 -s 212.10.48.109 -d 0/0 -j ACCEPT
iptables -A INPUT -p ALL -i eth1 -s 212.10.48.110 -d 0/0 -j ACCEPT

# Rules for packets from INTERNET to LAN

# Rules for packets from established connections
iptables -A INPUT -p ALL -d 212.10.48.105 -m state --state ESTABLISHED,RELATED -j ACCEPT

# Rules for TCP packets
iptables -A INPUT -p TCP -d 212.10.48.109 -s 0/0 --destination-port 80 -j okay
iptables -A INPUT -p TCP -d 212.10.48.109 -s 0/0 --destination-port 443 -j okay

# Rules for udp packets

# Rules for icmp packets
iptables -A INPUT -p ICMP -i eth0 -s 0/0 --icmp-type 8 -j ACCEPT
iptables -A INPUT -p ICMP -i eth0 -s 0/0 --icmp-type 11 -j ACCEPT

# Rules for forward chain
iptables -A FORWARD -i eth1 -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

# Rules for output chain
iptables -A OUTPUT -p ALL -s 127.0.0.1 -j ACCEPT
iptables -A OUTPUT -p ALL -s 212.10.48.105 -j ACCEPT

# Rules for postrouting chain
iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to-source 212.10.48.105

jeg er dog lidt i tvivl om hvad dine ip/mask er på de 2 ethernet kort, med dem ville
jeg kunne lave en bedre config.
Avatar billede websphere Nybegynder
14. marts 2003 - 13:30 #12
ip adressen er 212.10.48.106 mask: 255.255.255.248 på begge kort så vidt jeg kan se.

hjælper det dig, jeg sidder og laver filen nu, men kan først teste det mandag morgen.

Jeg håber virkelig at det hjælper, da det er er ret træls at jeg skal have en personlig firewall på alle maskiner når man har en firewall foran det hele..

//MG
Avatar billede fragz Nybegynder
19. marts 2003 - 08:56 #13
Hvor langt er du nået...??
Avatar billede websphere Nybegynder
19. marts 2003 - 09:54 #14
Det er noget rigtigt p..

Jeg har lagt det hele ned, jeg er lige nu på jagt efter prof hjælp.

Jeg kender stadig ikke status
Avatar billede fragz Nybegynder
19. marts 2003 - 10:24 #15
Prøvede du min opsætning..??
Avatar billede websphere Nybegynder
19. marts 2003 - 10:33 #16
Ja det gjorde jeg, og det gik ikke så godt, hele forbindelsen gennem maskinen røg og bagefter hjalp det ikke engang at køre den oprindelige konfiguration tilbage!
Avatar billede fragz Nybegynder
19. marts 2003 - 10:47 #17
Nu hvor jeg har din ip og mask prøver jeg lige at lave en bedre config.

Men det er lidt svært når ikke man sidder foran PC`en.

Hvilke fejl får du nu...??
Avatar billede websphere Nybegynder
19. marts 2003 - 11:25 #18
Jeg får ikke fejl som sådan, når jeg laver iptables -L og iproute ser alting ud som det skal, men der bliver ikke forwardet og der er ikke adgang fra dmz'en til internettet.

Jeg har meget lidt forstand på linux og firewall, men jeg var den eneste der havde modet til at prøve, men det er ved at være slidt op...

Jeg har fået bevilliget en proffesionel til at kigge på det, nu skal jeg bare finde en sådan..
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester