24. februar 2005 - 09:38Der er
11 kommentarer og 1 løsning
Iptables & Moduler
Jeg har en router/firewall (men 3 netkort. 10.0.0.2, 192.168.10.1, 192.168.20.1), der kører Woody. Jeg mener at jeg har alle iptables-moduler builtin i min kernel. Er der ikke et sted hvor man kan se det..? Men der melder fejl, dels på moduler, men også på at 192.168.20.0 nettet ikke findes... Skønt der sagtens kan pinges til de maskiner der står på netværket.
/cache/fire.sh: DMZ_PUB: command not found /cache/fire.sh: DMZ_LAN: command not found modprobe: Can't locate module ip_nat_ftp modprobe: Can't locate module ip_conntrack_ftp iptables v1.2.6a: host/network `eth2' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.2.6a: host/network `eth2' not found Try `iptables -h' or 'iptables --help' for more information. Bad argument `multiport' Try `iptables -h' or 'iptables --help' for more information. iptables v1.2.6a: host/network `!192.168.20.0' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.2.6a: host/network `!192.168.20.0' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.2.6a: host/network `!192.168.20.0' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.2.6a: host/network `!192.168.20.0' not found Try `iptables -h' or 'iptables --help' for more information.
SCIPTET (det er ikke færdig, plus det virker som om det linier der bruger FORWARD ikke kører som smurt.)
Jeg har også brug for at kunne kontakt 2 maskiner med SSH. Derfor var det min plan at udefra bruge port 2022 til nr. 2 maskine, og så fra routeren forward den forbindelse på port 22, vil det virke..?
Nu siger du selv alle iptables moduler er bygget ind i kernelen, og ikke som moduler. Så kan modprobe jo ikke loade, et modul der ikke er der.
>>iptables v1.2.6a: host/network `eth2' not found >>Try `iptables -h' or 'iptables --help' for more information. >>iptables v1.2.6a: host/network `eth2' not found >>Try `iptables -h' or 'iptables --help' for more information.
[1] source net (-s) skal angives ipadresser (192.168.10.1) eller som net (192.168.10.0/24) Hvis du vil bruge interfacet så brug -i istedet for -s
>>Bad argument `multiport'
Angiv en prot rang ved at benytte --dport 20:21 --dport 20,21 virker ikke!
>>Try `iptables -h' or 'iptables --help' for more information. >>iptables v1.2.6a: host/network `!192.168.20.0' not found >>Try `iptables -h' or 'iptables --help' for more information. >>iptables v1.2.6a: host/network `!192.168.20.0' not found >>Try `iptables -h' or 'iptables --help' for more information. >>iptables v1.2.6a: host/network `!192.168.20.0' not found >>Try `iptables -h' or 'iptables --help' for more information. >>iptables v1.2.6a: host/network `!192.168.20.0' not found >>Try `iptables -h' or 'iptables --help' for more information.
Spøjst, nu har hele det private LAN forbindelse (proxy og mail kan komme igennem, og man kan ike komme uden om proxy.) jeg kigger på DMZ-zonen senere på weekenden...
Jeg kender godt din generator, og har også småluret på koden. Men hovedgrunden til jeg kører dette net er for at lære.. Og i min hoved, kræver det at jeg går op af stejl bakke.. hehe
Er der ingen der kan svare på dette: Jeg mener at jeg har alle iptables-moduler builtin i min kernel. Er der ikke et sted hvor man kan se det..?
Jeg kom til at tænkte på at grunden til DMZ-zonen ikke kan komme ud via apt-get, kan have noget at gøre med at der er rpoxy på min firewall, men på den anden side er kun LAN_NIC der bliver redirectet til den: iptables -t nat -A PREROUTING -i $LAN_NIC -p tcp --dport 80 -j REDIRECT --to-port 3128
Jeg fatter det bare ikke helt da de 2 net har samme iptables til port 80, og køre apt ikke på port 80 hvisd den er sat op til HTTP..?
Jo, hvis du kjører med transparant proxy så kan vel det ha noe med saken å gjøre, men har litt svært for å se for meg hvordan det hele er satt opp, sånn totalt sett. (Problemer med å forstå helheten i konfigureringen.)
Når det gjelder hvilke moduler som er lastet, så kan dette leses med kommando "modprobe -l". Tror imidlertid man bare ser de modulene som er dynamisk lastet slik at de som er "kompilert inn i kjernen på permanent basis" ikke blir synlige. (Er litt usikker på det og vil forsøke å sjekke litt.)
Nei, det skulle ikke være noen reklamer. Kun html kode som blir generert av php. Kopierte det meste fra iptables-script.dk og endret egentlig stort sett bare selve script genereringen.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.