Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
513 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

problème forwarding mandrake 10.1 [RESOLU]

n°781864
l0ky
Posté le 13-02-2006 à 14:25:20  profilanswer
 

Reprise du message précédent :
Enfin juste comme ca, mélanger des règles de shorewall et des règles faites à la main ca rique de ne pas etre terrible.
 
Soit tu utilises shorewall et tu mets les regles de nat et d'ouverture pour shorewall. Il y a une tres bonne doc de shorewall il me semble.
 
Soit tu fais tes propres regles de filtrage en entier

mood
Publicité
Posté le 13-02-2006 à 14:25:20  profilanswer
 

n°781967
ramkiller
Deray,Odile Deray
Posté le 13-02-2006 à 16:58:45  profilanswer
 

bon eh bien grace à toi j'ai vraiment bien avancé ! Voici où j'en suis :
 
- PC linux connecté à internet par eth0.
- PC linux internet sharing sur eth1, réseau 192.168.1.0
- PC linux configuré en passerelle. Lui n'a pas accès au net mais le réseau oui.
 
- un hub est branché sur eth1 et distribue internet à deux pc, l'un 192.168.1.2 et l'autre 192.168.1.3. Le partage de fichiers entre les deux pc marchent et les deux pc ont accès au net.
 
-Voici ma table iptables :
 
INPUT DROP
FORWARD ACCEPT TCP 7680 192.168.1.3
FORWARD ACCEPT TCP 5800 192.168.1.3
FORWARD ACCEPT TCP 5900 192.168.1.3
OUTPUT DROP
 
Au niveau de la sécurité d'après les tests en ligne c'est parfait, je sais c'est utopique mais il faut bien que je me base sur quelquechose.
 
Maintenant ce qui ne va pas ;-)
-Dans mon iptables mon forward pour le programme utilisant le port 7680 marche nikel, mais pas vnc serveur, pourquoi ?
-Au niveau de la sécurité puis-je améliorer la situation ?
 
Merci :hello:


---------------
Mon feedback
n°782007
Dark_Schne​ider
Close the World, Open the Net
Posté le 13-02-2006 à 18:45:45  profilanswer
 

en utilisant l'assistant Mandriva pour mettre en place le firewall et un partage de connexion, voici que je j'ajoute pour rediriger un port.
 
je mets cela dans /etc/shorewall/rules
 


DNAT    net     loc:192.168.1.20        tcp     www
DNAT    net     loc:192.168.1.141        tcp    4661:4666


 
la p1ère ligne par exemple redirige le port 80 ( www ) en tcp ( tcp ) vers le poste 192.168.1.20 situé dans le réseau local/interface locale ( loc )


---------------
Mandriva : parce que nous le valons bien ! http://linux-wizard.net/index.php
n°782020
ramkiller
Deray,Odile Deray
Posté le 13-02-2006 à 19:31:47  profilanswer
 

merci mais je suis bloqué pour le serveur ftp et vnc... Je cherche sur le site que m'as donné lOky


---------------
Mon feedback
n°782118
ramkiller
Deray,Odile Deray
Posté le 13-02-2006 à 22:57:18  profilanswer
 

comment on fait pour sauvegarder ce *** de iptables ? J'ai déjà fait un /sbin/service iptables save mais il s'en tamponne le coquillard il me relance ses règles par defaut à chaque démarrage et je suis obligé de me taper un iptables-restore.
Vous savez comment on fait ? Merci !

Message cité 1 fois
Message édité par ramkiller le 13-02-2006 à 23:00:38

---------------
Mon feedback
n°782770
ramkiller
Deray,Odile Deray
Posté le 15-02-2006 à 16:38:26  profilanswer
 

up ! :hot:


---------------
Mon feedback
n°782811
Mjules
Modérateur
Parle dans le vide
Posté le 15-02-2006 à 18:39:51  profilanswer
 

ramkiller a écrit :

comment on fait pour sauvegarder ce *** de iptables ? J'ai déjà fait un /sbin/service iptables save mais il s'en tamponne le coquillard il me relance ses règles par defaut à chaque démarrage et je suis obligé de me taper un iptables-restore.
Vous savez comment on fait ? Merci !


iptables-save > /etc/sysconfig/iptables


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
n°782931
ramkiller
Deray,Odile Deray
Posté le 15-02-2006 à 23:26:41  profilanswer
 

Mjules a écrit :

iptables-save > /etc/sysconfig/iptables


 
Merci mais ça ne marche pas... on peut faire des scripts de démarrage je suppose ?


---------------
Mon feedback
n°783087
Mjules
Modérateur
Parle dans le vide
Posté le 16-02-2006 à 14:09:49  profilanswer
 

ramkiller a écrit :

Merci mais ça ne marche pas... on peut faire des scripts de démarrage je suppose ?


je t'assure que si. ça sauvegarde les règles en cours dans le fichier donné en argument. Ensuite, au démarrage, le service iptables (qui est lancé bien sur) fait un iptables-restore < /etc/sysconfig/iptables  pour réappliquer les règles.


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
n°783142
Dark_Schne​ider
Close the World, Open the Net
Posté le 16-02-2006 à 15:57:39  profilanswer
 

+ est ce que le service iptables est lancé au démarrage ?
 


service iptables status
chkconfig --list iptables


 
+ si pour le runlevel 3 et 5 tu as arrêt, active le service iptables :


chkconfig --level 35 iptables on


http://www.linux-wizard.net/howto. [...] y=services
 
+ assures toi que shorewall est désactivé :


chkconfig --level 35 shorewall off

Message cité 1 fois
Message édité par Dark_Schneider le 16-02-2006 à 15:58:40

---------------
Mandriva : parce que nous le valons bien ! http://linux-wizard.net/index.php
mood
Publicité
Posté le 16-02-2006 à 15:57:39  profilanswer
 

n°783219
ramkiller
Deray,Odile Deray
Posté le 16-02-2006 à 18:08:42  profilanswer
 

Mjules a écrit :

je t'assure que si. ça sauvegarde les règles en cours dans le fichier donné en argument. Ensuite, au démarrage, le service iptables (qui est lancé bien sur) fait un iptables-restore < /etc/sysconfig/iptables  pour réappliquer les règles.


 
moi je te crois... C'est ma mandrake qui ne me croit pas :D


---------------
Mon feedback
n°783222
ramkiller
Deray,Odile Deray
Posté le 16-02-2006 à 18:15:07  profilanswer
 

Dark_Schneider a écrit :

+ est ce que le service iptables est lancé au démarrage ?
 


service iptables status
chkconfig --list iptables


 
alors pour ça il met mets marche sur les levels 2,3,4,5 et arrêt sur les 1 et 6
 
+ si pour le runlevel 3 et 5 tu as arrêt, active le service iptables :


chkconfig --level 35 iptables on


http://www.linux-wizard.net/howto. [...] y=services
 
comme il sont sur on je ne le fais pas ?
 
+ assures toi que shorewall est désactivé :


chkconfig --level 35 shorewall off


ça j'ai fait mais il ne marque rien, enfin je veux dire aucune confirmation de quoi que ce soit.



 
 
 
Résultat : je vous le dis dans 10 minutes...


Message édité par ramkiller le 16-02-2006 à 18:15:59

---------------
Mon feedback
n°783224
ramkiller
Deray,Odile Deray
Posté le 16-02-2006 à 18:27:42  profilanswer
 

Merci ! Ca marche ! Apparemment le problème venait du shorewall qui devait être sur on. Merci !
Par contre je me bagarre toujours avec le server vnc et ftp. Quand j'essaye d'y accéder depuis le pc1 192.168.1.2, je tape dans vncviewer le nom du server xxx.xxx.biz, mais il ne trouve rien.
Voici ma table iptables pour le moment :
 


INPUT DROP
FORWARD ACCEPT TCP 5800 192.168.1.3
FORWARD ACCEPT TCP 5900 192.168.1.3
FORWARD ACCEPT TCP 5555 192.168.1.3
FORWARD ACCEPT TCP 35740:35760 192.168.1.3
FORWARD ACCEPT TCP 8245 192.168.1.3
FORWARD ACCEPT TCP 20 192.168.1.3
OUTPUT DROP


 
Les ports 5800 et 5900 c'est pour vnc, le port 5555 c'est pour mon serveur ftp ssl, les ports 35740 à 35760 ce sont les ports ftp passifs, et le port 8245 c'est pour permettre à no-ipduc de faire les maj dns. Le port 20 j'ai toujours du l'ouvrir dans le firewall sinon il refuse de lister les répertoires.
Voilà ! Quelle est l'erreur ?


Message édité par ramkiller le 16-02-2006 à 23:12:57

---------------
Mon feedback
n°783499
ramkiller
Deray,Odile Deray
Posté le 17-02-2006 à 15:56:02  profilanswer
 

up


---------------
Mon feedback
n°784152
ramkiller
Deray,Odile Deray
Posté le 19-02-2006 à 15:50:48  profilanswer
 

up


---------------
Mon feedback
n°784207
ramkiller
Deray,Odile Deray
Posté le 19-02-2006 à 17:42:46  profilanswer
 

j'ai également créé un batch qui permet d'uploader automatiquement des données vers un serveur ftp. Mais ça ne marche plus avec la passerelle, il me met l'erreur :  500 Illegal PORT range rejected (Zeus Extensible Traffic Manager FTP proxy). Pas de problème au niveau de la connexion ni pour se placer dans un répertoire voulu, c'est au niveau de la commande "put" que ça merde.
Je précise que ça marche en faisant un copier coller manuel par internet explorer...
Que faut-il ouvrir sur la passerelle pour que cela marche à nouveau ? Merci ! :jap:


Message édité par ramkiller le 19-02-2006 à 17:43:54

---------------
Mon feedback
n°784435
ramkiller
Deray,Odile Deray
Posté le 20-02-2006 à 10:52:25  profilanswer
 

:hot: :hot:


---------------
Mon feedback
n°784642
ramkiller
Deray,Odile Deray
Posté le 20-02-2006 à 15:57:08  profilanswer
 

up je patauge ! J'ai fait plein de recherches mais je n'ai rien trouvé qui corresponde à mon problème. Il y a peu de tuto sur les passerelles...

n°784668
Dark_Schne​ider
Close the World, Open the Net
Posté le 20-02-2006 à 16:43:11  profilanswer
 

faire du forwarding ftp est très difficile car tu ne peux vraiment savoir quels ports seront utilisés.
 
déjà mets tes clients en mode passif.
 
ensuite active le module de suivi pour le ftp ( ip_conntrack_ftp )
 
http://www.siliconvalleyccie.com/l [...] -intro.htm
http://mlinux.free.fr/articles.php?lng=fr&pg=27


Message édité par Dark_Schneider le 20-02-2006 à 16:44:51

---------------
Mandriva : parce que nous le valons bien ! http://linux-wizard.net/index.php
n°784686
ramkiller
Deray,Odile Deray
Posté le 20-02-2006 à 17:19:33  profilanswer
 

merci je vais essayer ça. Mes clients sont toujours en mode passif. Est-ce que le fait d'avoir une connexion sécurisée SSL/TLS change quoi que ce soit ? Pourquoi ne sait-on pas quels ports seront utilisés ? Car dans ce cas à quoi cela sert-il de définir le port de connexion et la plage de ports passifs ?


Message édité par ramkiller le 20-02-2006 à 17:20:13
n°784687
l0ky
Posté le 20-02-2006 à 17:20:33  profilanswer
 

c'est inhérant a FTP. sépration des commandes FTP (port 21) des transfert de données

n°784689
ramkiller
Deray,Odile Deray
Posté le 20-02-2006 à 17:24:17  profilanswer
 

une autre petite question au passage : vaut-il mieux utiliser la commande ip_conntrack_ftp ou modprobe ip_masq_ftp ?

n°784690
ramkiller
Deray,Odile Deray
Posté le 20-02-2006 à 17:25:04  profilanswer
 

l0ky a écrit :

c'est inhérant a FTP. sépration des commandes FTP (port 21) des transfert de données


 
En l'ocurrence je n'utilise jamais le port 21... Mais je comprends.

n°784697
ramkiller
Deray,Odile Deray
Posté le 20-02-2006 à 17:43:32  profilanswer
 

j'ai édité /etc/modprobe.preload avec les lignes suivantes :
ip_conntrack_ftp
ip_nat_ftp
 
l'ennui c'est que je n'ai aucune confirmation du chargement des modules. Et lorsque au démarrage de l'ordinateur je tape ces commandes il ne dit rien... C'est assez frustrant ;-) Je ne sais jamais ce qui se passe réellement.
Je vais tester la connexion depuis un poste distant.

n°784698
l0ky
Posté le 20-02-2006 à 17:44:08  profilanswer
 

si tu n'utilise pas le port 21 tu as pensé a renseigner les modules du port que tu utilises ?

n°784699
l0ky
Posté le 20-02-2006 à 17:44:30  profilanswer
 

pour voir si le module a été chargé: lsmod

n°784706
ramkiller
Deray,Odile Deray
Posté le 20-02-2006 à 18:08:12  profilanswer
 

l0ky a écrit :

si tu n'utilise pas le port 21 tu as pensé a renseigner les modules du port que tu utilises ?


 
c'est à dire ? pour l'instant j'ai rentré les lignes suivantes dans iptables pour le ftp :
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 5555 -j DNAT --to-destination 192.168.1.3
iptables -t filter -A FORWARD -i eth0 -p tcp --dport 35740:35760 -d 192.168.1.3 -j ACCEPT
 
 
5555 pour le port de connexion et 35740 à 35760 pour les ports passifs.


Message édité par ramkiller le 20-02-2006 à 18:12:02
n°784722
ramkiller
Deray,Odile Deray
Posté le 20-02-2006 à 18:44:59  profilanswer
 

c'est bon ça marche ! Mais seulement depuis l'extérieur... Ce qui n'a aucune importance d'ailleurs. Effectivement avec lsmod j'ai pu vérifié que les modules ftp étaient bien lancés.
Je me suis connecté à un pc distant, et la connection à mon serveur vnc et ftp depuis ce pc s'est passé sans problème.
Un grand merci à tous et particulièrement à l0ky! :jap:


Message édité par ramkiller le 20-02-2006 à 18:45:26
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
[DEBIAN] Problème Phppgadminproblème de son sur tuner TV
WOW avec wine (mandriva 2006) : probleme[Debian] problème installation udev
Problème barre de menus sous GNOME2.12/Debian SidPb d'install Mandrake 9.1
[Résolu] Problème Serveur Mysql ( Socket Unix)[RESOLU] Probleme Login / Passwd debian ?
Plus de sujets relatifs à : problème forwarding mandrake 10.1 [RESOLU]


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR