Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1710 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3
Page Suivante
Auteur Sujet :

Problème étrange avec iptables -HELP NEEDED

n°130140
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 15:06:06  profilanswer
 

Reprise du message précédent :

bobor a écrit a écrit :

je ne crois pas qu'on ait le droit de mettre un -i sur un PSOTROUTING (seulement INPUT, FORWARD et PREROUTING).
 
Pour le DNS, on voit bien l'IP du serveur ftp dans les logs ce qui prouve que la station va chercher le bon DNS. En fait c'est le serveur qui va chercher de manière transparente. La station est client dhcp et le serveur lui fournit le serveur dns c'est à dire le serveur lui-même qui fait alors le relai vers mamadou.




 
Exact on peut pas mettre de -i j'avais oublie desole.
 
On va essayer autre chose juste pour voir.
 
tu mets
 


$IPTABLES -A FORWARD -i $LAN_IFACE0 -s 192.168.100.0/24 -o $INET_IFACE -j ACCEPT


 
avant tes regles INPUT juste apres les POSTROUTING


---------------
Qui cherche le soleil évite la pluie !
mood
Publicité
Posté le 26-07-2002 à 15:06:06  profilanswer
 

n°130150
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 15:13:11  profilanswer
 

Oups, je viens de regarder tes logs et apparemment c'est ce qui est forwarder de ton interface internet vers ton lan qui est droppe.
 
Essaies avec l'inverse


$IPTABLES -A FORWARD -i$INET_IFACE -o $LAN_IFACE0 -j ACCEPT


 
TOujours au meme endroit avant tes regles INPUT juste apres les POSTROUTING
 
Si ca marche c'est donc tes regles inet_lan qui merdent. Moi je mettrai les regles de forward avant les regles input et output meme si theoriquement ca n'a pas d'importance.


Message édité par Gaellick le 26-07-2002 à 15:14:34

---------------
Qui cherche le soleil évite la pluie !
n°130153
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 15:15:16  profilanswer
 

Bon j'y vais a toute a l'heure :hello:


---------------
Qui cherche le soleil évite la pluie !
n°130158
bobor
tueur de n44b
Posté le 26-07-2002 à 15:21:44  profilanswer
 

marche toujours pas mais je n'ai plus qu'une ligne dans le log:
 
Jul 26 15:19:41 server kernel: FW DROP IN= OUT=ppp0 SRC=217.128.107.214 DST=224.0.1.1 LEN=32 TOS=0x00 PREC=0x00 TTL=1 ID=0 DF PROTO=2


---------------
Gitan des temps modernes
n°130315
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 17:21:11  profilanswer
 

Ok bon laisse la derniere regle FORWARD que je t'ai dis de mettre et rajoute celle la juste apres.
 


$IPTABLES -A FORWARD -i$LAN_IFACE0 -o $INET_IFACE -j ACCEPT


 
C'est en bonne voie je sens qu'on va y'arriver


---------------
Qui cherche le soleil évite la pluie !
n°130380
bobor
tueur de n44b
Posté le 26-07-2002 à 18:10:05  profilanswer
 

Bon j'ai fait la manip (j'ai perdu du temps car j'ai redémarré le serveur et après impossible de se reconnecter au net depuis la station...j'avais oublié de réactiver l'interface réseau de la station car dhcp :pt1cable: )
 
Je me retrouve en core avec les 4 log en FW (j'ai différencier les log IN, OU et FW).
 
Mais la manip en fait ne fait rien car le drop se fait de ppp0 vers eth0

n°130396
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 18:14:20  profilanswer
 

T'a bien mis les deux regles que je t'ai donnees juste au dessus juste apres POSTROUTING ?


---------------
Qui cherche le soleil évite la pluie !
n°130399
bobor
tueur de n44b
Posté le 26-07-2002 à 18:15:33  profilanswer
 

oui

n°130402
bobor
tueur de n44b
Posté le 26-07-2002 à 18:16:31  profilanswer
 

$IPTABLES -A FORWARD -i$INET_IFACE -o $LAN_IFACE0 -j ACCEPT
$IPTABLES -A FORWARD -i $LAN_IFACE0 -s 192.168.100.0/24 -o $INET_IFACE -j ACCEPT
$IPTABLES -A FORWARD -i $LAN_IFACE0 -o $INET_IFACE -j ACCEPT


Message édité par bobor le 26-07-2002 à 18:18:42
n°130411
bobor
tueur de n44b
Posté le 26-07-2002 à 18:21:51  profilanswer
 

autant pour moi  :D  
il manquait un espace sur la première règle entre le i et le inetface.
Là ça marche, c'est ouvert mais ça marche  :D


Message édité par bobor le 26-07-2002 à 18:24:44
mood
Publicité
Posté le 26-07-2002 à 18:21:51  profilanswer
 

n°130415
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 18:24:19  profilanswer
 

:??:
 
Bouges pas je reprends a zero ton script.


---------------
Qui cherche le soleil évite la pluie !
n°130436
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 18:51:40  profilanswer
 

bobor a écrit a écrit :

autant pour moi  :D  
il manquait un espace sur la première règle entre le i et le inetface.
Là ça marche, c'est ouvert mais ça marche  :D  




 
A bon je prefere ;), donc c'est bien tes regles inet_lan qui merdent.
 
Tu vires les 3 lignes
 


$IPTABLES -A FORWARD -i $INET_IFACE -o $LAN_IFACE0 -j ACCEPT  
$IPTABLES -A FORWARD -i $LAN_IFACE0 -s 192.168.100.0/24 -o $INET_IFACE -j ACCEPT  
$IPTABLES -A FORWARD -i $LAN_IFACE0 -o $INET_IFACE -j ACCEPT


 
tu mets Juste apres tes regles POSTROUTING :
 


#############################################################################
  # FORWARD chain
  #############################################################################
   
  $IPTABLES -A FORWARD -j spoofing
   
  echo "Enabling FORWARD ETH0 chain"
  $IPTABLES -A FORWARD -i $INET_IFACE -o $LAN_IFACE0 -j inet_lan
  $IPTABLES -A FORWARD -i $LAN_IFACE0 -s 192.168.100.0/24 -o $INET_IFACE -j lan_inet
 
  echo "Enabling FORWARD ETH2 chain"
 
  $IPTABLES -A FORWARD -i $INET_IFACE -o $LAN_IFACE2 -j inet_lan
  $IPTABLES -A FORWARD -i $LAN_IFACE2 -s 192.168.102.0/24 -o $INET_IFACE -j lan_inet


 
et dans lan_inet tu remplaces :
 


####
  #LAN_INET
  ####
   
  $IPTABLES -A lan_inet -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
  $IPTABLES -A lan_inet -p TCP -m multiport --dports 80,21 -m state --state NEW -j ACCEPT  #ftp
  $IPTABLES -A lan_inet -p ICMP -j ACCEPT


 
Par
 


  $IPTABLES -A lan_inet -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
  $IPTABLES -A lan_inet -p TCP --dport 80 -m state --state NEW -j ACCEPT  
  $IPTABLES -A lan_inet -p TCP --dport 20 -m state --state NEW -j ACCEPT  
  $IPTABLES -A lan_inet -p TCP --dport 21 -m state --state NEW -j ACCEPT  
  $IPTABLES -A lan_inet -p ICMP -j ACCEPT
  $IPTABLES -A lan_inet -j Catch_all  


 
et dans inet_lan tu remplaces :
 


  $IPTABLES -A inet_lan -p TCP --sport http -m state --state ESTABLISHED,RELATED -j ACCEPT
  $IPTABLES -A inet_lan -p TCP --sport 20:21 -j ACCEPT  #ftp
  $IPTABLES -A inet_lan -p TCP --dport 20:21 -j ACCEPT  #ftp
  $IPTABLES -A inet_lan -p ICMP -j ACCEPT


 
Par
 


  $IPTABLES -A inet_lan -p TCP  -m state --state ESTABLISHED,RELATED -j ACCEPT
  $IPTABLES -A inet_lan -p ICMP -j ACCEPT
  $IPTABLES -A lan_inet -j  ACCEPT



---------------
Qui cherche le soleil évite la pluie !
n°130444
bobor
tueur de n44b
Posté le 26-07-2002 à 19:10:34  profilanswer
 

là ça marche

n°130445
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 19:10:45  profilanswer
 

Y'a qqun ? :heink:


---------------
Qui cherche le soleil évite la pluie !
n°130446
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 19:11:06  profilanswer
 

bobor a écrit a écrit :

là ça marche




 
Bon ben tout va bien :D


---------------
Qui cherche le soleil évite la pluie !
n°130453
bobor
tueur de n44b
Posté le 26-07-2002 à 19:17:12  profilanswer
 

le $IPTABLES -A inet-lan -j ACCEPT n'est pas nécessaire. Il suffit de mettre un ESTABLISHED, RELATED en ACCEPT. Mais je n'aime pas trop cette méthode car "j'ouvre" des ports

n°130457
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 19:20:37  profilanswer
 

bobor a écrit a écrit :

le $IPTABLES -A inet-lan -j ACCEPT n'est pas nécessaire. Il suffit de mettre un ESTABLISHED, RELATED en ACCEPT. Mais je n'aime pas trop cette méthode car "j'ouvre" des ports




 
 
Ca risque pas grand chose les ESTABLISHED, RELATED car ca veut dire qu'il accepte les connections qui ont ete initiees a l'interieur de ton LAN. Donc si c'est ps toi qui les a initiees d^puis l'interieur ca veut dire que le mec est deja dedans et ca va pas changer grand chose. De plus $Iptables est quand meme repute sur.


---------------
Qui cherche le soleil évite la pluie !
n°130459
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 19:22:02  profilanswer
 

bobor a écrit a écrit :

le $IPTABLES -A inet-lan -j ACCEPT n'est pas nécessaire. Il suffit de mettre un ESTABLISHED, RELATED en ACCEPT. Mais je n'aime pas trop cette méthode car "j'ouvre" des ports




 
Pardon c'est pas ACCEPT qu'il faut mettre mais Catch_all
 
( Le copie coller c'est pas toujours bien ;) )


Message édité par Gaellick le 26-07-2002 à 19:22:52

---------------
Qui cherche le soleil évite la pluie !
n°130462
bobor
tueur de n44b
Posté le 26-07-2002 à 19:24:00  profilanswer
 

oui mais j'aimerais bien controler au plus juste les stations qui sont sous winchiotte qui ont tendance à "parler" un peu trop à mon gout...
 
Je ne crois pas que ipchains permettait de faire un filtrage sur les state. Comment fait-on avec ipchains pour le ftp?

n°130466
bobor
tueur de n44b
Posté le 26-07-2002 à 19:28:10  profilanswer
 

et si je passe par squid, n'y a-t-il pas moyen de shunter cette règle qui m'énerve?

n°130470
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 19:33:27  profilanswer
 

bobor a écrit a écrit :

et si je passe par squid, n'y a-t-il pas moyen de shunter cette règle qui m'énerve?




 
Connais pas squid desole.
 
Pourquoi Ipchain ? Iptables est quand meme mieux non ?


---------------
Qui cherche le soleil évite la pluie !
n°130475
bobor
tueur de n44b
Posté le 26-07-2002 à 19:44:27  profilanswer
 

oui oui mais je me demandais quels ports on ouvrait sous ipchains pour mettre en pratique sous iptables

n°130478
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 19:48:35  profilanswer
 

bobor a écrit a écrit :

oui oui mais je me demandais quels ports on ouvrait sous ipchains pour mettre en pratique sous iptables




 
Franchement tu vas te faire chier pour rien. T'imagine si dans tes regles de forwarding i faut que tu autorises a chaque fois les ports utilises suite a une connection sur un serveur Web !!!!!
Bon courage :D. Tres honnetement c'est de la paranoia maladive la !


---------------
Qui cherche le soleil évite la pluie !
n°130479
bobor
tueur de n44b
Posté le 26-07-2002 à 19:49:39  profilanswer
 

je te remercie pour ta patience et ton investissement. Je vais rester avec cette règle, je vais tâter squid, et surtout je vais m'occuper des mes invités et des crêpes  :D

n°130480
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 26-07-2002 à 19:51:18  profilanswer
 

Pas de quoi :jap: ca fait toujours plaisir de rendre service  
:hello:


---------------
Qui cherche le soleil évite la pluie !
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
gros problème performance réseau avec SambaProblème avec su
[Samba] probleme de droits :([HELP] Empecher le lancement de KDM ? [Résolu]
[Iptables] Aide sur un scriptProbleme au boot et telechargement dune distrib
Problème de compilation de Wine avec Perl. [résolu]C'est quoi le probleme avec la recherche ?
explication sur une règle iptablespb iptables et nat
Plus de sujets relatifs à : Problème étrange avec iptables -HELP NEEDED


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR