Хелп по iptables

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
Avallon
Сообщения: 25

Хелп по iptables

Сообщение Avallon »

Народ, подскажите плиз, срочно. У нас решили поставить интернет сервер в организации. У нас выделенка.Две сетывых карты. Как настроить сеть так чтобы компы могли из локалки попадать в инет через сервер? Подскажите плиз в каких файлах что нужно прописывать? С инетовского сервака (ASP 9 Server II) в инет выйти можно а с любого локального компа нет.... В чем проблема и как ее исправить????
Спасибо сказали:
Аватара пользователя
serg_sk
Бывший модератор
Сообщения: 2749
Статус: <3 Anime
ОС: Gentoo Linux <3

Re: Хелп по iptables

Сообщение serg_sk »

Гугль и верхний правый угол форума.
Не ждали?! А я приперся!
Помойка Gentoo'шника
-------
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Хелп по iptables

Сообщение sash-kan »

добавка:
при поиске ключевые слова
iptables nat
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
serg_sk
Бывший модератор
Сообщения: 2749
Статус: <3 Anime
ОС: Gentoo Linux <3

Re: Хелп по iptables

Сообщение serg_sk »

Для Sash Kan:
Да-да, забыл дописать :)
Не ждали?! А я приперся!
Помойка Gentoo'шника
-------
Спасибо сказали:
Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Re: Хелп по iptables

Сообщение Warderer »

Ключевые слова сказаны абсолютно верно:
1. Роутинг, он же маршрутизация, настройки которого лежат (вроде, у меня другой дистрибутив) в /etc/sysconfig/network
2. SNAT, либо MASQUERADE для преобразования внутренних адресов к внешнему интернетовскому адресу, за это отвечает iptables, общий формат таков:
iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to-source <ext. IP>,
где eth1 - интерфейс глядящий в интернет
<ext. IP> - ваш честный интернетовский адрес.
За подробностями - в соответствующие man'уалы.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
Аватара пользователя
Avallon
Сообщения: 25

Re: Хелп по iptables

Сообщение Avallon »

Спасибо конечно за советы, но пока ничего не получается на попытки сконфигурировать интерфейс ASP выдает такую ошибку:

bash : iptables: command not found что конкретно я не так делаю?

Перепробывали уже много чего, все вроде как правильно настроено и таблица маршрутизации правильная, но ничего не работает.....

Сори еще раз за столь глупый вопрос, но можно ли четко и по пунктам расписать ПОДРОБНО как настроить и с чего начинать. (Лезем туда, пишем то, пишем это)

Заранее благодарен.
Спасибо сказали:
Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Re: Хелп по iptables

Сообщение Warderer »

Нет, вот так точно нельзя. Проверьте наличие в системе пакета iptables, проверьте права на него. Прочитайте howto.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
Аватара пользователя
ch_IP
Сообщения: 45
ОС: FreeBSD 6.2-RELEASE

Re: Хелп по iptables

Сообщение ch_IP »

(Avallon @ Вторник, 07 Июня 2005, 14:46) писал(а):Спасибо конечно за советы, но пока ничего не получается на попытки сконфигурировать интерфейс ASP выдает такую ошибку:

bash : iptables: command not found что конкретно я не так делаю?

Перепробывали уже много чего, все вроде как правильно настроено и таблица маршрутизации правильная, но ничего не работает.....

Сори еще раз за столь глупый вопрос, но можно ли четко и по пунктам расписать ПОДРОБНО как настроить и с чего начинать. (Лезем туда, пишем то, пишем это)

Заранее благодарен.


НУ значит iptables не установлен..
Можете проверить есть ли он в списке установленных пакетов
# rpm -q -a

Но там его скорей всего нет так что берем диск с дистрибом (или инет), и находим там пакет iptables.
Если он в rpm-ке, то ставим его..
# rpm -ihv имя_пакета.rpm

А если в исходниках, то читаем INSTALL...
FreeBSD [6.2 - RELEASE] && AMD [Athlon 64] && Opera [8]
Does UNIX exist in Siberia?
Спасибо сказали:
Аватара пользователя
Avallon
Сообщения: 25

Re: Хелп по iptables

Сообщение Avallon »

iptables стоит все проверил....iptables-ipv6-1.2.9-1.9.1asp

значит дело в чем то другом
Спасибо сказали:
Аватара пользователя
ch_IP
Сообщения: 45
ОС: FreeBSD 6.2-RELEASE

Re: Хелп по iptables

Сообщение ch_IP »

(Avallon @ Вторник, 07 Июня 2005, 16:05) писал(а):iptables стоит все проверил....iptables-ipv6-1.2.9-1.9.1asp

значит дело в чем то другом


попробуйте
# /etc/rc.d/init.d/iptables start
FreeBSD [6.2 - RELEASE] && AMD [Athlon 64] && Opera [8]
Does UNIX exist in Siberia?
Спасибо сказали:
Аватара пользователя
Avallon
Сообщения: 25

Re: Хелп по iptables

Сообщение Avallon »

Народ задам вопрос тогда немного по другому. С клиентских машин не пингуется ip Интернета, а сервер т.е. линуксовая машина пингуется нормально.
при пинге выдается ошибка что заданный узел недоступен. хотя я сделал все так как мне писали выше. В чем может быть еще проблема?
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Хелп по iptables

Сообщение sash-kan »

вот близкая тема:
iptables route pptpd nat
и совет там в конце:
http://www.opennet.ru/search.shtml?method=...ds=iptables+nat
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Avallon
Сообщения: 25

Re: Хелп по iptables

Сообщение Avallon »

С одной проблемой справились спасибо всем, но возник уже последний решающий вопрос. помогите уж :)

Инетовские адреса теперь пингуются со всех машин, все нормально НО может вопрос немного не в тему, когда в броузере вводишь какой нить адрес ну например Майл или рамблер то сайт не грузится.
А вопрос такой в настройках броузера нужно что указывать? Автоматическую настройку или еще что то?
Спасибо сказали:
Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Re: Хелп по iptables

Сообщение Warderer »

Следующее решение. Либо всем пользователям прописать адрес DNS-сервера провайдера, либо поднять свой кэширующий DNS-сервер. Второе предпочтительнее. Например bind.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
Аватара пользователя
{CaSpEr}
Сообщения: 47
ОС: Suse10

Re: Хелп по iptables

Сообщение {CaSpEr} »

Вопщем начну с начала:
досталась машинка с натом
один интерфейс во вне смотрит 217.106.60.200 инет от прова
другой в локалку 192.168.1.1

Так вот там уже был поставлен фаирволл каким то умельцем и настроен
привожу пример

# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*mangle
:PREROUTING ACCEPT [162:11226]
:INPUT ACCEPT [162:11226]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [125:19482]
:POSTROUTING ACCEPT [126:19732]
COMMIT
# Completed on Wed Apr 16 13:15:56 2003
# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*filter
:INPUT DROP [2:104]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [110:17950]
:DMZIN - [0:0]
:DMZOUT - [0:0]
:INETIN - [0:0]
:INETOUT - [0:0]
:LDROP - [0:0]
:LREJECT - [0:0]
:LTREJECT - [0:0]
:TCPACCEPT - [0:0]
:TREJECT - [0:0]
:UDPACCEPT - [0:0]
-A INPUT -s 217.106.60.0/255.255.255.0 -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -i eth0 -j INETIN
-A FORWARD -s 217.106.60.0/255.255.255.0 -j ACCEPT
-A FORWARD -d 217.106.60.0/255.255.255.0 -j ACCEPT
-A OUTPUT -o eth0 -j INETOUT
-A INETIN -m state --state INVALID -j TREJECT
-A INETIN -p icmp -m icmp --icmp-type 8 -m limit --limit 1/sec -j ACCEPT
-A INETIN -p icmp -m icmp --icmp-type 8 -j TREJECT
-A INETIN -p icmp -m icmp ! --icmp-type 8 -j ACCEPT
-A INETIN -p udp -m udp --dport 68 -j UDPACCEPT
-A INETIN -m state --state ESTABLISHED -j ACCEPT
-A INETIN -p tcp -m tcp --dport 1024:65535 -m state --state RELATED -j TCPACCEPT
-A INETIN -p udp -m udp --dport 1024:65535 -m state --state RELATED -j UDPACCEPT
-A INETIN -j TREJECT
-A INETOUT -j ACCEPT
-A LDROP -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Dropped " --log-level 6
-A LDROP -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Dropped " --log-level 6
-A LDROP -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LDROP -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Dropped "
-A LDROP -j DROP
-A LREJECT -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Rejected " --log-level 6
-A LREJECT -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Rejected " --log-level 6
-A LREJECT -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LREJECT -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Rejected "
-A LREJECT -j REJECT --reject-with icmp-port-unreachable
-A LTREJECT -p tcp -m limit --limit 2/sec -j LOG --log-prefix "TCP Rejected " --log-level 6
-A LTREJECT -p udp -m limit --limit 2/sec -j LOG --log-prefix "UDP Rejected " --log-level 6
-A LTREJECT -p icmp -m limit --limit 2/sec -j LOG --log-prefix "ICMP Dropped " --log-level 6
-A LTREJECT -f -m limit --limit 2/sec -j LOG --log-prefix "FRAGMENT Rejected "
-A LTREJECT -p tcp -j REJECT --reject-with tcp-reset
-A LTREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
-A LTREJECT -p icmp -j DROP
-A LTREJECT -j REJECT --reject-with icmp-port-unreachable
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec -j ACCEPT
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 2/sec -j LOG --log-prefix "Possible SynFlood "
-A TCPACCEPT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -j TREJECT
-A TCPACCEPT -p tcp -m tcp ! --tcp-flags SYN,RST,ACK SYN -j ACCEPT
-A TCPACCEPT -m limit --limit 2/sec -j LOG --log-prefix "Mismatch in TCPACCEPT "
-A TCPACCEPT -j TREJECT
-A TREJECT -p tcp -j REJECT --reject-with tcp-reset
-A TREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
-A TREJECT -p icmp -j DROP
-A TREJECT -j REJECT --reject-with icmp-port-unreachable
-A UDPACCEPT -p udp -j ACCEPT
-A UDPACCEPT -m limit --limit 2/sec -j LOG --log-prefix "Mismatch on UDPACCEPT "
-A UDPACCEPT -j TREJECT
COMMIT
# Completed on Wed Apr 16 13:15:56 2003
# Generated by iptables-save v1.2.6a on Wed Apr 16 13:15:56 2003
*nat
:PREROUTING ACCEPT [1:60]
:POSTROUTING ACCEPT [3:596]
:OUTPUT ACCEPT [3:596]
-A PREROUTING -s 217.106.60.0/255.255.255.0 -p tcp -m tcp --dport 80 -j DNAT --to-destination 217.106.60.1:3128
-A POSTROUTING -s 217.106.60.0/255.255.255.0 -o eth0 -j MASQUERADE
COMMIT
# Completed on Wed Apr 16 13:15:56 2003


КАк мне обнулить все цепочки ?
сделать маскарад
Из локалки что бы был полный доступ к серваку и пиплы могли свободно со всеми функциями лазить в инет почта и другие сервисы?
А из в не пускало тока по 21 порту 80 , 22, и если понадобиться то и по другим?

Подскажите ламеру с примерами плииз и поподробнее.
буду очень признателен
http://gentoo-ru.linux.by
Suse 10
Спасибо сказали:
Аватара пользователя
Avallon
Сообщения: 25

Re: Хелп по iptables

Сообщение Avallon »

Народ подкиньте плиз ссылку по BIND желательно чтоб там было подробно описано все, что да как, хочется уде не чайником быть :D
Спасибо сказали:
Аватара пользователя
brob
Сообщения: 389

Re: Хелп по iptables

Сообщение brob »

(Avallon @ Четверг, 09 Июня 2005, 9:16) писал(а):Народ подкиньте плиз ссылку по BIND желательно чтоб там было подробно описано все, что да как, хочется уде не чайником быть  :D

Человек! Редкий посетитель форума пожелает ответить человеку, который хочет получить все и сразу и по чужой наводке, сам для этого ничего не делая. Вся информация по настройке BIND (и практически всего остального) находиться в открытом доступе,- набрал в браузере адрес, задал ему вопрос и нашел ответ.
Пойми правильно: помочь не трудно, но ты и сам делай что-то.
ЗЫ: Будешь на каждый вопрос ссылки просить (чтоб там было подробно описано все, что да как),- будешь чайником очень и очень долго.
Мясо должно быть холодным, женщина горячей, а пива МНОГО!!!!

brabys@jabber.ru
Спасибо сказали:
Аватара пользователя
Avallon
Сообщения: 25

Re: Хелп по iptables

Сообщение Avallon »

Я думаю критика в другой ветке, а сдесь нужна ПОМОЩЬ (да и ведь настраивать за меня никто не будет-это насчет НАВОДКИ), да и еще одно не зная сути не стоит говорить то чего не знаешь.

ЗЫ: С уважением конечно!
Спасибо сказали:
zag
Сообщения: 102

Re: Хелп по iptables

Сообщение zag »

Пропиши в /etc/resolv.conf DNS твоего провайдера

Код: Выделить всё

nameserver xxx.xxx.xxx.xxx
Спасибо сказали:
Аватара пользователя
brob
Сообщения: 389

Re: Хелп по iptables

Сообщение brob »

(Avallon @ Четверг, 09 Июня 2005, 10:11) писал(а):Я думаю критика в другой ветке, а сдесь нужна ПОМОЩЬ (да и ведь настраивать за меня никто не будет-это насчет НАВОДКИ), да и еще одно не зная сути не стоит говорить то чего не знаешь.

ЗЫ: С уважением конечно!

Помощь без усилий с другой стороны,- это не помощь. Лучше самому поискать и попробовать, а ошибки выложить сюда,- сам больше поймешь.
ЗЫ: Это не критика,- это правда.
Мясо должно быть холодным, женщина горячей, а пива МНОГО!!!!

brabys@jabber.ru
Спасибо сказали:
Аватара пользователя
Avallon
Сообщения: 25

Re: Хелп по iptables

Сообщение Avallon »

(zag @ Четверг, 09 Июня 2005, 10:12) писал(а):Пропиши в /etc/resolv.conf DNS твоего провайдера

Код: Выделить всё

nameserver xxx.xxx.xxx.xxx



Спасибо DNS провайдера прописан.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Хелп по iptables

Сообщение sash-kan »

(Avallon @ Четверг, 09 Июня 2005, 9:16) писал(а):Народ подкиньте плиз ссылку по BIND желательно чтоб там было подробно описано все, что да как, хочется уде не чайником быть biggrin.gif

ставишь bind, набираешь
$ man bind
и узнаешь очень много интересного (:
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали: