проблема c cетью (настройка iptables для icq, msn, torrent.)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Prometei
Сообщения: 139
ОС: i love Linux & macosx

проблема c cетью

Сообщение Prometei »

проблема стала в том, что когда я настроил шлюз для локальной сети по етому http://www.geek.com/articles/chips/feature...buntu-20090116/
туториалу у меня перестал качать торрент и я немогу зайти в pidgin вот iptables.rules

Код: Выделить всё

#!/bin/sh
echo -e "\n\nSETTING UP IPTABLES FIREWALL..."

EXTIF="eth0"
EXTIP="`/sbin/ifconfig $EXTIF | grep 'inet addr' | awk '{print $2}' | sed -e 's/.*://'`"

INTIF="eth2"
INTIP="`/sbin/ifconfig $INTIF | grep 'inet addr' | awk '{print $2}' | sed -e 's/.*://'`"

INTNET="`/sbin/ifconfig $INTIF | grep 'inet addr' | awk '{print $2}' | sed -e 's/.*://' | sed -e 's?\([0-9]\{1,3\}\)\.\([0-9]\{1,3\}\)\.\([0-9]\{1,3\}\)\.\([0-9]\{1,3\}\)?\1\.\2\.\3.0/24?'`"

UNIVERSE="0.0.0.0/0"

echo 1 > /proc/sys/net/ipv4/ip_forward

iptables -P INPUT DROP
iptables -F INPUT
iptables -P OUTPUT DROP
iptables -F OUTPUT
iptables -P FORWARD DROP
iptables -F FORWARD
iptables -F -t nat

if [ "`iptables -L | grep drop-and-log-it`" ]; then
   iptables -F drop-and-log-it
fi

iptables -X
iptables -Z

iptables -N drop-and-log-it
iptables -A drop-and-log-it -j LOG --log-level info
iptables -A drop-and-log-it -j REJECT

echo -e "     - Loading INPUT rulesets"

#######################################################################
# INPUT: Incoming traffic from various interfaces.  All rulesets are
#        already flushed and set to a default policy of DROP.
#

# TRUST ANYTHING COMING IN ON LOOPBACK
iptables -A INPUT -i lo -j ACCEPT

# remote interface, claiming to be local machines, IP spoofing, get lost
iptables -A INPUT -i $EXTIF -s $INTNET -d $UNIVERSE -j drop-and-log-it

# these are necessary for basic networking functionality
iptables -A INPUT -i $INTIF -p icmp -s $INTNET -d $UNIVERSE -j ACCEPT
iptables -A INPUT -i $EXTIF -p icmp -s $UNIVERSE -d $EXTIP -j DROP


# THIS ALLOWS ANY TRAFFIC TO COME IN ON THE INTERNAL
# CARD - THIS IS PROBABLY TOO LENIENT.  THE RULES BELOW
# ARE MORE SELECTIVE
#iptables -A INPUT -i $INTIF -s $INTNET -d $UNIVERSE -j ACCEPT

#############################################################
# HERE ARE RULES FOR WHICH TRAFFIC ORIGINATING ON THE LOCAL
# NETWORK IS ALLOWED TO ACCESS THE FIREWALL ITSELF -
# THIS HAS NOTHING TO DO WITH WHAT IS FORWARDED THROUGH!!!
#############################################################

# Allow any related traffic coming back to the MASQ server in
iptables -A INPUT -i $INTIF -s $INTNET -d $INTIP -m state --state ESTABLISHED,RELATED -j ACCEPT

# ping/echo
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 7 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 7 -j ACCEPT

# MGT Console (Internal)
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 10000 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 10000 -j ACCEPT

# FTP Access
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 21 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 21 -j ACCEPT

# Windows File Sharing
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 135 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 135 -j ACCEPT
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 136 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 136 -j ACCEPT
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 137 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 137 -j ACCEPT
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 138 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 138 -j ACCEPT
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 139 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 139 -j ACCEPT
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 445 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 445 -j ACCEPT

# DNS requests
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 53 -j ACCEPT
iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 53 -j ACCEPT

# ident/auth
#iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 113 -j ACCEPT
#iptables -A INPUT -i $INTIF -p udp -s $INTNET -d $UNIVERSE --dport 113 -j ACCEPT

# ssh
iptables -A INPUT -i $INTIF -p tcp -s $INTNET -d $UNIVERSE --dport 22 -j ACCEPT

# UNCOMMENT THIS STANZA FOR WEB CACHE/PROXY SUPPORT DANSGUARDIAN/SQUID (tinyproxy)
iptables -A INPUT -i $INTIF -p tcp --dport 8080 -j ACCEPT
# Redirect port 80 to Dansguardian (port 8080)
iptables -t nat -A PREROUTING -i $INTIF -p tcp --dport 80 -j REDIRECT --to-ports 8080


# THIS ALLOWS ANYTHING TO COME IN ON THE EXTERNAL INTERFACE.
# THIS IS OBVIOUSLY UNACCEPTABLE.  UNCOMMENT ONLY FOR TESTING
# PURPOSES

#iptables -A INPUT -i $EXTIF -s $UNIVERSE -d $EXTIP -j ACCEPT

#############################################################
# HERE ARE RULES FOR WHICH *INBOUND* TRAFFIC IS ALLOWED
# ON THE EXTERNAL INTERFACE - THIS IS THE CRITICAL PART!!!
# ANY SERVICE SPECIFIED HERE MUST BE EITHER PROVIDED BY
# THE FIREWALL ITSELF, OR THE PORT MUST BE FORWARDED TO
# SOME SPECIFIC MACHINE ON THE INTERNAL LAN
# SEE BOTTOM OF SCRIPT FOR PORT FORWARDING EXAMPLE
#############################################################

# Allow any related traffic coming back to the MASQ server in
iptables -A INPUT -i $EXTIF -s $UNIVERSE -d $EXTIP -m state --state ESTABLISHED,RELATED -j ACCEPT

# ping/echo
iptables -A INPUT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP --dport 7 -j ACCEPT
iptables -A INPUT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP --dport 7 -j ACCEPT

# ident/auth
#iptables -A INPUT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP --dport 113 -j ACCEPT
#iptables -A INPUT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP --dport 113 -j ACCEPT

# ssh (no restrictions)
#iptables -A INPUT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP --dport 22 -j ACCEPT

# FTP Access
#iptables -A INPUT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP --dport 21 -j ACCEPT
#iptables -A INPUT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP --dport 20 -j ACCEPT

# WWW Access
#iptables -A INPUT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP --dport 80 -j ACCEPT
#iptables -A INPUT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP --dport 80 -j ACCEPT

# DAAPD Server
#iptables -A INPUT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP --dport 3689 -j ACCEPT
#iptables -A INPUT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP --dport 5353 -j ACCEPT

# Asterisk Server
#iptables -A INPUT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP --dport 5060 -j ACCEPT
#iptables -A INPUT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP --dport 5060 -j ACCEPT


# SSH (restricted) to 3 burst attempts, then once per minute
iptables -A INPUT -i $EXTIF -m tcp -p tcp --dport 22 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i $EXTIF -m tcp -p tcp --dport 22 -m state --state NEW -m limit --limit 1/min --limit-burst 3 -j ACCEPT
iptables -A INPUT -i $EXTIF -m tcp -p tcp --dport 22 -j DROP


# REMOTE MANAGEMENT
#iptables -A INPUT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP --dport 10000 -j ACCEPT
#iptables -A INPUT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP --dport 10000 -j ACCEPT



####################################################
# SEE SCRIPT AT BEGINNING OF THIS WEBPAGE TO
# LOCATE MORE SERVICES THAT YOU MIGHT WANT

# ADD YOUR OWN RULES
#####################################################

# Catch all rule, all other incoming is denied and logged.
iptables -A INPUT -s $UNIVERSE -d $UNIVERSE -j drop-and-log-it


echo -e "     - Loading OUTPUT rulesets"

#######################################################################
# OUTPUT: Outgoing traffic from various interfaces.  All rulesets are
#         already flushed and set to a default policy of DROP.
#

# YOU WILL PROBABLY NOT NEED TO MODIFY THE OUTGOING RULES
# UNLESS YOU REALLY WANT A BOMBPROOF FIREWALL

# outgoing to local net on remote interface, stuffed routing, deny
iptables -A OUTPUT -o $EXTIF -s $UNIVERSE -d $INTNET -j drop-and-log-it

# loopback is valid
iptables -A OUTPUT -o lo -j ACCEPT

# local interface, any source going to local net is valid
iptables -A OUTPUT -o $INTIF -d $INTNET -j ACCEPT

# anything else outgoing on remote interface is valid
iptables -A OUTPUT -o $EXTIF -j ACCEPT

# Catch all rule, all other outgoing is denied and logged.
iptables -A OUTPUT -s $UNIVERSE -d $UNIVERSE -j drop-and-log-it


echo -e "     - Loading FORWARD rulesets"

#######################################################################
# FORWARD: Enable Forwarding and thus IPMASQ

################################################################
# ADD PORT FORWARDING RULES HERE
# ANY ENTRY HERE MUST HAVE A CORRESPONDING ENTRY IN THE
# "INPUT ON THE EXTERNAL INTERFACE" SECTION - SEE ABOVE
################################################################

# EXAMPLE FORWARD PORT 8080 TO COMPUTER ON LAN WITH IP 10.69.69.10
# THIS comes in two sections.  Forward what comes in on the outside,
# and make a special exception to forward whatever originated
# on INTERNAL network BACK inside
#iptables -t nat -A PREROUTING -p tcp -i $EXTIF -d $EXTIP \
#         --dport 8080 -j DNAT --to 10.69.69.10:80
#iptables -A FORWARD -p tcp -i $EXTIF -d 10.69.69.10 --dport 80 -j ACCEPT

#########################################################
# ADD YOUR RULES HERE FOR TRAFFIC THAT WILL BE
# FORWARDED FROM THE INTERNAL INTERFACE TO THE
# EXTERNAL INTERFACE - this is not as critical as
# the INCOMING filter above, but still worthwhile
#########################################################

# Enable (MASQUERADE) functionality on $EXTIF
iptables -t nat -A POSTROUTING -o $EXTIF -j MASQUERADE
iptables -t nat -A POSTROUTING -o $INTIF -j MASQUERADE

# this allows everything from inside to outside
# MAYBE too lenient, but maybe not.  If you are
# PARANOID THEN COMMENT THIS OUT and consider
# the rules below!!!
iptables -A FORWARD -i $INTIF -o $EXTIF -j ACCEPT

# allow any previously established traffic through
iptables -A FORWARD -i $EXTIF -o $INTIF -m state --state ESTABLISHED,RELATED -j ACCEPT

# ICMP protocol necessary for ping, etc
iptables -A FORWARD -i $INTIF -p icmp -j ACCEPT

# high port numbers allowed out
iptables -A FORWARD -i $INTIF -p tcp --dport 1024:65535 -j ACCEPT
iptables -A FORWARD -i $INTIF -p udp --dport 1024:65535 -j ACCEPT

# ping/echo
iptables -A FORWARD -i $INTIF -p tcp --dport 7 -j ACCEPT
iptables -A FORWARD -i $INTIF -p udp --dport 7 -j ACCEPT

# DNS
iptables -A FORWARD -i $INTIF -p tcp --dport 53 -j ACCEPT
iptables -A FORWARD -i $INTIF -p udp --dport 53 -j ACCEPT

# ident/auth
iptables -A FORWARD -i $INTIF -p tcp --dport 113 -j ACCEPT
iptables -A FORWARD -i $INTIF -p udp --dport 113 -j ACCEPT

# ssh
iptables -A FORWARD -i $INTIF -p tcp --dport 22 -j ACCEPT
iptables -A FORWARD -i $INTIF -p udp --dport 22 -j ACCEPT

# http
iptables -A FORWARD -i $INTIF -p tcp --dport 80 -j ACCEPT
iptables -A FORWARD -i $INTIF -p udp --dport 80 -j ACCEPT

# https
iptables -A FORWARD -i $INTIF -p tcp --dport 443 -j ACCEPT
iptables -A FORWARD -i $INTIF -p udp --dport 443 -j ACCEPT

# ftp
iptables -A FORWARD -i $INTIF -p tcp --dport 20:21 -j ACCEPT
iptables -A FORWARD -i $INTIF -p udp --dport 21 -j ACCEPT

# Catch all rule, all other forwarding is denied and logged.
iptables -A FORWARD -j drop-and-log-it

echo -e "    Firewall server rule loading complete\n\n"


извините если продублировал тему просто старую мне ненайти
я незнаю, что надо сделать порты открыть или просто правила блокируют.
на http я захожу бес проблем спасибо заранее
M$ Windows для пользователей и геймеров
MacosX для дизайнеров и музыкантов
Linux для программистов и хакеров
*BSD для серверов
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: проблема c cетью

Сообщение patrius »

я думаю, что начать нужно с того, что ты за сервером или с сервера попасть не можешь?

если подозреваешь, что виновен фаервол, переводишь политики в ACCEPT и коментишь DROP действия.

P.S.: Используй CODEBOX.
Спасибо сказали:
Prometei
Сообщения: 139
ОС: i love Linux & macosx

Re: проблема c cетью

Сообщение Prometei »

на сервере нету монитора
как я сижу схема такая
--->wan ----> server (gateway) ---> desktop

да сам скрипт я запустить не смог и вбил все построчно в консоль через ssh
политики по умолчанию оставил пока accept (input, output, forrward)

как я понял их надо поставить в drop?
M$ Windows для пользователей и геймеров
MacosX для дизайнеров и музыкантов
Linux для программистов и хакеров
*BSD для серверов
Спасибо сказали:
Prometei
Сообщения: 139
ОС: i love Linux & macosx

Re: проблема c cетью

Сообщение Prometei »

привет помогите пожалуйста даже когда все поменял с drop на accept всеравно после перезагрузки незайти в icq/msn torrent некачает
M$ Windows для пользователей и геймеров
MacosX для дизайнеров и музыкантов
Linux для программистов и хакеров
*BSD для серверов
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: проблема c cетью

Сообщение pelmen »

Твой скрипт не особо для меня читаем. Сделай iptables-save и выложи в codebox
Спасибо сказали:
Prometei
Сообщения: 139
ОС: i love Linux & macosx

Re: проблема c cетью

Сообщение Prometei »

вообщем в начале темы у меня оригинал с туториола
а вот до чего я его до вел

Код:

# Generated by iptables-save v1.4.0 on Mon Jun 1 23:57:16 2009 *nat :PREROUTING ACCEPT [1048:71745] :POSTROUTING ACCEPT [145:7540] :OUTPUT ACCEPT [833:54953] -A PREROUTING -i eth1 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 8080 -A POSTROUTING -o eth0 -j MASQUERADE -A POSTROUTING -o eth1 -j MASQUERADE -A POSTROUTING -o eth0 -j MASQUERADE COMMIT # Completed on Mon Jun 1 23:57:16 2009 # Generated by iptables-save v1.4.0 on Mon Jun 1 23:57:16 2009 *mangle :PREROUTING ACCEPT [12270:4583545] :INPUT ACCEPT [11623:4537672] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [11537:4568408] :POSTROUTING ACCEPT [11600:4576688] COMMIT # Completed on Mon Jun 1 23:57:16 2009 # Generated by iptables-save v1.4.0 on Mon Jun 1 23:57:16 2009 *filter :INPUT ACCEPT [0:0] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [0:0] :drop-and-log-it - [0:0] -A INPUT -i lo -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth0 -j drop-and-log-it -A INPUT -s 192.168.12.0/24 -i eth1 -p icmp -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p icmp -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -j ACCEPT -A INPUT -s 192.168.12.0/24 -d 192.168.12.1/32 -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 7 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 7 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 10000 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 10000 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 21 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 21 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 135 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 135 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 136 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 136 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 137 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 137 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 138 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 138 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 139 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 139 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 445 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 445 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 53 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 53 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 113 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p udp -m udp --dport 113 -j ACCEPT -A INPUT -s 192.168.12.0/24 -i eth1 -p tcp -m tcp --dport 22 -j ACCEPT -A INPUT -i eth1 -p tcp -m tcp --dport 8080 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p tcp -m tcp --dport 7 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p udp -m udp --dport 7 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p tcp -m tcp --dport 113 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p udp -m udp --dport 113 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p tcp -m tcp --dport 7 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p udp -m udp --dport 7 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p tcp -m tcp --dport 113 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p udp -m udp --dport 113 -j ACCEPT -A INPUT -i eth0 -p tcp -m tcp --dport 22 -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -i eth0 -p tcp -m tcp --dport 22 -m state --state NEW -m limit --limit 1/min --limit-burst 3 -j ACCEPT -A INPUT -i eth0 -p tcp -m tcp --dport 22 -j DROP -A INPUT -d 192.168.11.9/32 -i eth0 -p tcp -m tcp --dport 10000 -j ACCEPT -A INPUT -d 192.168.11.9/32 -i eth0 -p udp -m udp --dport 10000 -j ACCEPT -A INPUT -j ACCEPT -A FORWARD -i eth1 -o eth0 -j ACCEPT -A FORWARD -i eth0 -o eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT -A FORWARD -i eth1 -p icmp -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 1024:65535 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 1024:65535 -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 7 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 7 -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 7 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 7 -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 53 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 53 -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 113 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 113 -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 22 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 22 -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 80 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 80 -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 443 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 443 -j ACCEPT -A FORWARD -i eth1 -p tcp -m tcp --dport 20:21 -j ACCEPT -A FORWARD -i eth1 -p udp -m udp --dport 21 -j ACCEPT -A FORWARD -j ACCEPT -A OUTPUT -d 192.168.12.0/24 -o eth0 -j ACCEPT -A OUTPUT -o lo -j ACCEPT -A OUTPUT -d 192.168.12.0/24 -o eth1 -j ACCEPT -A OUTPUT -o eth0 -j ACCEPT -A OUTPUT -j ACCEPT -A drop-and-log-it -j LOG --log-level 6 -A drop-and-log-it -j REJECT --reject-with icmp-port-unreachable COMMIT # Completed on Mon Jun 1 23:57:16 2009


единственое я немогу понять почему он неможет открыть icq/msn если я все правила перевел в accept
также ping не проходит в wan ни при оригинальных правилах ни так
M$ Windows для пользователей и геймеров
MacosX для дизайнеров и музыкантов
Linux для программистов и хакеров
*BSD для серверов
Спасибо сказали:
Аватара пользователя
strah
Сообщения: 283
ОС: Freebsd, linux, Solaris.

Re: проблема c cетью

Сообщение strah »

Что-то у тебя лишнего в правилах понапихано, например

Код: Выделить всё

-A POSTROUTING -o eth0 -j MASQUERADE
-A POSTROUTING -o eth1 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE

Получается, что у тебя натятся не только адреса локальной сети, но и внешние адреса. В общем, попробуй сбросить все правила (iptables -F), после чего вбей правила для ната, и проверь, если все работает, то можешь добавлять правила фильтрации, и менять политику по умолчанию на drop (только если сидишь по ssh - аккуратнее, не забудь до смены политики добавить разрешающие правила).
/earth: file system full
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: проблема c cетью

Сообщение pelmen »

А еще не понятно следующее:
-A INPUT -d 192.168.11.9/32 -i eth0 -j ACCEPT
-A INPUT -d 192.168.11.9/32 -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -d 192.168.11.9/32 -i eth0 -p tcp -m tcp --dport 7 -j ACCEPT
и т.д.
Спасибо сказали:
Prometei
Сообщения: 139
ОС: i love Linux & macosx

Re: проблема c cетью

Сообщение Prometei »

вообщем проблему решил
проблема заключалась вроде в
1. в том, что я ввбивал все построчно при перезагрузке
нету ето функции
echo 1 > /proc/sys/net/ipv4/ip_forward
2. второе весь траффик блокировался етим
# remote interface, claiming to be local machines, IP spoofing, get lost
iptables -A INPUT -i $EXTIF -s $INTNET -d $UNIVERSE -j drop-and-log-it

# these are necessary for basic networking functionality
iptables -A INPUT -i $INTIF -p icmp -s $INTNET -d $UNIVERSE -j ACCEPT
iptables -A INPUT -i $EXTIF -p icmp -s $UNIVERSE -d $EXTIP -j DROP

после того как я поставил в ACCEPT или echo 1 > /proc/sys/net/ipv4/ip_forward в /etc/network/interfaces
заработало. только я не понял, что имено

P.S. скрипт позаимствован с етого ---> туториала

тему можно незакрывать....
M$ Windows для пользователей и геймеров
MacosX для дизайнеров и музыкантов
Linux для программистов и хакеров
*BSD для серверов
Спасибо сказали:
Аватара пользователя
strah
Сообщения: 283
ОС: Freebsd, linux, Solaris.

Re: проблема c cетью

Сообщение strah »

На будущее: перед тем, как копировать что-то откуда-то лучше разобраться, как это работает, иначе проблем не оберешься.
/earth: file system full
Спасибо сказали:
Prometei
Сообщения: 139
ОС: i love Linux & macosx

Re: проблема c cетью

Сообщение Prometei »

а у меня возник такой вопрос или даже наблюдение
у меня компьютер сервер/шлюз локалной сети
параметры:
intel celeron 1.3 ghz
256 ram pci 133 cdram
hdd 40 gb
os: ubuntu desktop 8.10
вообщем такой воопрос
как повлияет на мою производительность
если я поставлю ubuntu server 7.10
будет ли какой то плюс или нет
просто мне кажется, что операционая система которая сейчас стоит подтормаживает всю сеть
поставить решил ubuntu 8.10 из за того, что сеть маленкая 4-5 человек и подумал, что етого хватит,
а сейчас кажется, что как будто нехватает ресурсов
скорость инета 4 мб.с
спасибо заранее

и можно ли поставить untangle на параметры таково компьтера (имеется ввиду сеть будет функцианировать нормально)?
M$ Windows для пользователей и геймеров
MacosX для дизайнеров и музыкантов
Linux для программистов и хакеров
*BSD для серверов
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: проблема c cетью

Сообщение pelmen »

ставь debian и сомнений не будет. По настройке Ubuntu от него не сильно отличается.
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: проблема c cетью

Сообщение patrius »

pelmen писал(а):
04.06.2009 09:30
ставь debian и сомнений не будет. По настройке Ubuntu от него не сильно отличается.

и лучше чтоб без графики, если колличество компов позваляет сделать выделенный сервер
Спасибо сказали: