проблема с Iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Sergeyural
Сообщения: 118

проблема с Iptables

Сообщение Sergeyural »

Здравствуйте! У меня есть проблема, прошу помощи!
Утром поставил биллинг Стайрый Гейзер, Решил проверить, не работает сеть - нет связи с сервером ни по какому порту(до этого было все ок). Потом начал копать, в интернете нашел что это проблема iptables. Крутил и так и сяк ничего не получилось докрутил до того что вообще при включенном iptables сервер не видит ни сеть, ни Интернет. При выключенном все работает, конечно. Очень прошу помочь.
eth1 - Сетка - 192.168.2.4
eth0 - Интернет - 192.168.1.4
настраивал при помощи firestarter
вот iptables

Код:

Chain INPUT (policy DROP) target prot opt source destination ACCEPT tcp -- 80.254.111.254 0.0.0.0/0 tcp flags:!0x17/0x02 ACCEPT udp -- 80.254.111.254 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 limit: avg 10/sec burst 5 DROP all -- 0.0.0.0/0 255.255.255.255 DROP all -- 0.0.0.0/0 192.168.1.255 DROP all -- 224.0.0.0/8 0.0.0.0/0 DROP all -- 0.0.0.0/0 224.0.0.0/8 DROP all -- 255.255.255.255 0.0.0.0/0 DROP all -- 0.0.0.0/0 0.0.0.0 DROP all -- 0.0.0.0/0 0.0.0.0/0 state INVALID LSI all -f 0.0.0.0/0 0.0.0.0/0 limit: avg 10/min burst 5 INBOUND all -- 0.0.0.0/0 0.0.0.0/0 INBOUND all -- 0.0.0.0/0 192.168.2.4 INBOUND all -- 0.0.0.0/0 192.168.1.4 INBOUND all -- 0.0.0.0/0 192.168.2.255 LOG_FILTER all -- 0.0.0.0/0 0.0.0.0/0 LOG all -- 0.0.0.0/0 0.0.0.0/0 LOG flags 0 level 6 prefix `Unknown Input' Chain FORWARD (policy DROP) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 limit: avg 10/sec burst 5 TCPMSS tcp -- 0.0.0.0/0 0.0.0.0/0 tcp flags:0x06/0x02 TCPMSS clamp to PMTU OUTBOUND all -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 192.168.2.0/24 state RELATED,ESTABLISHED ACCEPT udp -- 0.0.0.0/0 192.168.2.0/24 state RELATED,ESTABLISHED LOG_FILTER all -- 0.0.0.0/0 0.0.0.0/0 LOG all -- 0.0.0.0/0 0.0.0.0/0 LOG flags 0 level 6 prefix `Unknown Forward' Chain OUTPUT (policy DROP) target prot opt source destination ACCEPT tcp -- 192.168.1.4 80.254.111.254 tcp dpt:53 ACCEPT udp -- 192.168.1.4 80.254.111.254 udp dpt:53 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 DROP all -- 224.0.0.0/8 0.0.0.0/0 DROP all -- 0.0.0.0/0 224.0.0.0/8 DROP all -- 255.255.255.255 0.0.0.0/0 DROP all -- 0.0.0.0/0 0.0.0.0 DROP all -- 0.0.0.0/0 0.0.0.0/0 state INVALID OUTBOUND all -- 0.0.0.0/0 0.0.0.0/0 OUTBOUND all -- 0.0.0.0/0 0.0.0.0/0 LOG_FILTER all -- 0.0.0.0/0 0.0.0.0/0 LOG all -- 0.0.0.0/0 0.0.0.0/0 LOG flags 0 level 6 prefix `Unknown Output' Chain INBOUND (4 references) target prot opt source destination ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED ACCEPT all -- 192.168.2.21 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:80 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:80 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:443 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:443 LSI all -- 0.0.0.0/0 0.0.0.0/0 Chain LOG_FILTER (5 references) target prot opt source destination Chain LSI (2 references) target prot opt source destination LOG_FILTER all -- 0.0.0.0/0 0.0.0.0/0 LOG tcp -- 0.0.0.0/0 0.0.0.0/0 tcp flags:0x17/0x02 limit: avg 1/sec burst 5 LOG flags 0 level 6 prefix `Inbound ' DROP tcp -- 0.0.0.0/0 0.0.0.0/0 tcp flags:0x17/0x02 LOG tcp -- 0.0.0.0/0 0.0.0.0/0 tcp flags:0x17/0x04 limit: avg 1/sec burst 5 LOG flags 0 level 6 prefix `Inbound ' DROP tcp -- 0.0.0.0/0 0.0.0.0/0 tcp flags:0x17/0x04 LOG icmp -- 0.0.0.0/0 0.0.0.0/0 icmp type 8 limit: avg 1/sec burst 5 LOG flags 0 level 6 prefix `Inbound ' DROP icmp -- 0.0.0.0/0 0.0.0.0/0 icmp type 8 LOG all -- 0.0.0.0/0 0.0.0.0/0 limit: avg 5/sec burst 5 LOG flags 0 level 6 prefix `Inbound ' DROP all -- 0.0.0.0/0 0.0.0.0/0 Chain LSO (1 references) target prot opt source destination LOG_FILTER all -- 0.0.0.0/0 0.0.0.0/0 LOG all -- 0.0.0.0/0 0.0.0.0/0 limit: avg 5/sec burst 5 LOG flags 0 level 6 prefix `Outbound ' REJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-port-unreachable Chain OUTBOUND (3 references) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED ACCEPT all -- 0.0.0.0/0 192.168.2.21 LSO all -- 0.0.0.0/0 0.0.0.0/0
Спасибо сказали:
JonnyBekoff
Сообщения: 126
ОС: Kubuntu 9.10

Re: проблема с Iptables

Сообщение JonnyBekoff »

Согласно "Руководство по iptables (Iptables Tutorial 1.1.19)" добавить правила разрешающие самим интерфейсам сервера "выпуск" пакетов:
$IPTABLES -A OUTPUT -p ALL -s $LO_IP -j ACCEPT
$IPTABLES -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
$IPTABLES -A OUTPUT -p ALL -o $INET_IFACE -j ACCEPT

ну и проверить на всякий случай включен ли форвардинг пакетов, т.е. дописать в /etc/sysctl.conf:
net.ipv4.ip_forward = 1
и выполнить: sysctl -p
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: проблема с Iptables

Сообщение sarutobi »

вы подскажите что сделать надо, а то запутался чиать правила ....
одни и те же условия на входе а политики и правила разные....
давайте по порядку попробую расписать что странного нашел

Код: Выделить всё

Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  80.254.111.254       0.0.0.0/0           tcp flags:!0x17/0x02
ACCEPT     udp  --  80.254.111.254       0.0.0.0/0

насколько вижу - внешний днс, вот только по флагам не помню, что это... Точно уверены что нужно принимать весь траффик с них, может хватит 53 порта?

Код: Выделить всё

Chain INPUT (policy DROP)
target     prot opt source               destination
....
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0

явное противоречие - политика рекомендует отбросить все неразрешенное а правило разрешает все отовсюду

Код: Выделить всё

....
DROP       all  --  0.0.0.0/0            0.0.0.0
DROP       all  --  0.0.0.0/0            0.0.0.0/0
....

Без комментариев, libastral отказался грузиться.......

Код: Выделить всё

...
LOG_FILTER  all  --  0.0.0.0/0            0.0.0.0/0
LOG        all  --  0.0.0.0/0            0.0.0.0/0           LOG flags 0 level 6 prefix `Unknown Input'

ни один пакет сюда не доберется никогда - логгирования не будет. лог с правилом ставят до перехода на другую цепочку - ибо это единственное стандартное правило которое возвращает пакет для дальнейшего исследования.

Код: Выделить всё

Chain OUTPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  192.168.1.4          80.254.111.254      tcp dpt:53
ACCEPT     udp  --  192.168.1.4          80.254.111.254      udp dpt:53

на внешний ДНС можно идти только с адреса 192.168.1.4 ( кстати здесь по портам корректно), но маскарадинга что то не вижу нигде....

Код: Выделить всё

Chain OUTPUT (policy DROP)
target     prot opt source               destination
.....
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0
....

снова явное противоречие
еще везде пытаються дропатся пакеты 224/8 сети - зачем?
дальше даже смотреть страшно.
Очень хотелось бы посмотреть на правила до момента "начал крутить iptables", но боюсь что это невозможно.
Что сейчас бы попробовал - начать с "чистого листа" и построить правила заново.
P.S. firestarter дал довольно читаемые правила по сравнению с fwbuilder
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
JonnyBekoff
Сообщения: 126
ОС: Kubuntu 9.10

Re: проблема с Iptables

Сообщение JonnyBekoff »

Честно говоря озадачили вы такими выкладками, даествительно непросто в них разобраться, могу лишь посоветовать зайти на старгейзеровский сайт:

http://stg.dp.ua/doc20/conf_example_linux.html

здесь как раз и разжевано про настройку iptables, а по поводу bogon-адресов вида 224.0.0.0/3 и т.п., то попалось краткое описание:

http://maxim.int.ru/stuff/xaxaxakep/%e5%a0...xa064/050/3.htm
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: проблема с Iptables

Сообщение Sergeyural »

значит вы предлагаете снести все нафиг и написать все заново?
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: проблема с Iptables

Сообщение sarutobi »

Sergeyural писал(а):
07.01.2009 08:49
значит вы предлагаете снести все нафиг и написать все заново?

да, именно так. А если вы еще и плохо представляете, как настраивать iptables - то делать все по шагам, сохраняя предыдущий результат. начните с пустых правил и политики drop, по одному добавляйте правила и проверяйте как работает (сначала добавьте в цепочки INPUT и OUTPUT разрешения на проход всего траффика в/из 192.168.2.0/24, потом начинайте ограничивать...). Что не получилось - сюда с указанием проблемы "правила такие, хотел добавить это с помощью вот этих правил"
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: проблема с Iptables

Сообщение Sergeyural »

Народ, я переписал все по новой, как написано на сайте Stargazer.
А оно все равно ни в какую (((

Код: Выделить всё

Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0
ACCEPT     all  --  0.0.0.0/0            127.0.0.1
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:53
ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp spt:53
ACCEPT     tcp  --  192.168.2.3          192.168.2.4         tcp dpt:22
ACCEPT     tcp  --  192.168.2.21         192.168.2.4         tcp dpt:22
ACCEPT     tcp  --  192.168.1.0/24       192.168.2.4         tcp dpt:4444
ACCEPT     udp  --  192.168.1.0/24       192.168.2.4         udp spt:4444

Chain FORWARD (policy DROP)
target     prot opt source               destination
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:53
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:53
ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp spt:53
ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:53

Chain OUTPUT (policy DROP)
target     prot opt source               destination
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0
ACCEPT     all  --  127.0.0.1            0.0.0.0/0
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:53
ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:53
ACCEPT     tcp  --  192.168.2.4          192.168.2.3         tcp spt:22
ACCEPT     tcp  --  192.168.2.4          192.168.2.21        tcp spt:22
ACCEPT     tcp  --  192.168.2.4          192.168.1.0/24      tcp spt:4444
ACCEPT     udp  --  192.168.2.4          192.168.1.0/24      udp dpt:4444

в чем может затаиться проблема?
FireStarter показывает в событиях что он никуда не пропускает по 80 порту.
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: проблема с Iptables

Сообщение sarutobi »

во, приятно посмотреть. :)
сейчас у вас открыт пинг повсюду (проверьте), ДНС (проверьте), SSH может не работать(проверьте) и какой то порт 4444. нужно добавить правило для 80 порта в цепочки INPUT OUTPUT (смотрите какое направление открыто) и донастроить FORWARD, который определяет пропуск пакетов между интерфейсами
UPD.
сразу не заметил.... уберите же наконец ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 из INPUT и OUPUT - они делают бессмысленными нижележащие правила и политику цепочки
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: проблема с Iptables

Сообщение Sergeyural »

sarutobi писал(а):
07.01.2009 11:00
во, приятно посмотреть. :)
сейчас у вас открыт пинг повсюду (проверьте), ДНС (проверьте), SSH может не работать(проверьте) и какой то порт 4444. нужно добавить правило для 80 порта в цепочки INPUT OUTPUT (смотрите какое направление открыто) и донастроить FORWARD, который определяет пропуск пакетов между интерфейсами
UPD.
сразу не заметил.... уберите же наконец ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 из INPUT и OUPUT - они делают бессмысленными нижележащие правила и политику цепочки

А пинг надо закрыть?
Я не так давно в iptables разбираюсь..., хотелось бы уточнить, некоторые вещи....
я думаю stargazer сам будет формировать FORWARD когда будет подключение к серверу?
И как называется команда задающая ACCEPT all --- 0 0 0 0/0 ?
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: проблема с Iptables

Сообщение sarutobi »

пинг закрывать не надо (хотя некоторые параноики и рекомендуют), иначе тяжело ловить неполадки в сети.
насчет форварда и stargazer - не уверен, что он сможет/захочет формировать цепочки.
Вы каким образом настройку файервола делали? если скриптом, можете его показать? команда выглядит примерно так

Код: Выделить всё

 iptables -I INPUT -j ACCEPT

но у нее всозможны варианты....
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: проблема с Iptables

Сообщение Sergeyural »

на сайте stargazer написано что при соединении будет выполнен этот скрипт.
я так понимаю он делает форвардинг?

Код: Выделить всё

ip=$2

iptables -t filter -A INPUT -s $ip -j ACCEPT
iptables -t filter -A FORWARD -s $ip -j ACCEPT
iptables -t filter -A FORWARD -d $ip -j ACCEPT
iptables -t filter -A OUTPUT -d $ip -j ACCEPT



вот скрипт, но я немного переделывал(убрал видеосервер и открыл нужные мне порты), а это оригинал.

Код: Выделить всё

# Очищаем правила файрвола
iptables -t filter -F
iptables -t filter -X
iptables -t nat -F
iptables -t nat -X

# Политика по умолчанию DROP: всем всё запрещено
iptables -t filter -P INPUT DROP
iptables -t filter -P FORWARD DROP
iptables -t filter -P OUTPUT DROP

# Разрешаем пингам ходить всюду и всегда
iptables -t filter -A INPUT -p icmp -j ACCEPT
iptables -t filter -A FORWARD -p icmp -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -j ACCEPT

# Разрешаем всё на локальном интерфейсе
iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT
iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT

# Разрешить серверу общаться со внешним миром
iptables -t filter -A INPUT -i $iface_world -j ACCEPT
iptables -t filter -A OUTPUT -o $iface_world -j ACCEPT

# Разрешить видео-серверу обращаться во внешним миром и роутером
iptables -t filter -A INPUT -s $video_serv -j ACCEPT
iptables -t filter -A FORWARD -s $video_serv -j ACCEPT
iptables -t filter -A FORWARD -d $video_serv -j ACCEPT
iptables -t filter -A OUTPUT -d $video_serv -j ACCEPT

# DNS. Замечу, ДНС работает и по TCP и по UDP
iptables -t filter -A INPUT -p tcp --sport 53 -j ACCEPT
iptables -t filter -A FORWARD -p tcp --sport 53 -j ACCEPT
iptables -t filter -A FORWARD -p tcp --dport 53 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp --dport 53 -j ACCEPT
iptables -t filter -A INPUT -p udp --sport 53 -j ACCEPT
iptables -t filter -A FORWARD -p udp --sport 53 -j ACCEPT
iptables -t filter -A FORWARD -p udp --dport 53 -j ACCEPT
iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT

# SSH
iptables -t filter -A INPUT -p tcp -s $office -d $server0 --dport 22 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -d $office -s $server0 --sport 22 -j ACCEPT
iptables -t filter -A INPUT -p tcp -s $admin -d $server0 --dport 22 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -d $admin -s $server0 --sport 22 -j ACCEPT

# Stargazer configurator
iptables -t filter -A INPUT -p tcp -s 192.168.1.0/24 -d $server0 --dport $conf_port -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -d 192.168.1.0/24 -s $server0 --sport $conf_port -j ACCEPT

# UDP stargazer InetAccess
iptables -t filter -A INPUT -p udp -s 192.168.1.0/24 --sport $user_port1 -d $server0 -j ACCEPT
iptables -t filter -A OUTPUT -p udp -d 192.168.1.0/24 --dport $user_port1 -s $server0 -j ACCEPT

#Маскарад
iptables -t nat -A POSTROUTING -d 0.0.0.0/0 -j MASQUERADE
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: проблема с Iptables

Сообщение sarutobi »

Sergeyural писал(а):
07.01.2009 12:03
на сайте stargazer написано что при соединении будет выполнен этот скрипт.
я так понимаю он делает форвардинг?

Код: Выделить всё

ip=$2

iptables -t filter -A INPUT -s $ip -j ACCEPT
iptables -t filter -A FORWARD -s $ip -j ACCEPT
iptables -t filter -A FORWARD -d $ip -j ACCEPT
iptables -t filter -A OUTPUT -d $ip -j ACCEPT

не только форвардинг. этот скрипт разрешает пропуск пакетов (цепочка INPUT) от источника $ip, форвард между серверными интерфейсами для этого источника и прием пакетов для приемника $ip (цепочка OUTPUT) - т. е фактически это "проковыривание дырочки" для конкретного ip в файерволе. больше этот скрипт ничего делать не будет.
Sergeyural писал(а):
07.01.2009 12:03
вот скрипт, но я немного переделывал(убрал видеосервер и открыл нужные мне порты), а это оригинал.

оригинал я и на сайте могу посмотреть. вы мне свой покажите :)
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: проблема с Iptables

Сообщение Sergeyural »

у меня такое чувство что я слишком много лишнего понаписал особенно с 80 портом... и что-то немного напутал....
в выводе iptables все пишется по 4 раза.
короче вот моя переделка.

Код:

#!/bin/bash #Машина в офисе office=192.168.2.3 #Машина администратора admin=192.168.2.21 #Адреса роутера server0=192.168.2.4 server1=192.168.1.4 # Интерфейс смотрящий на клиентов iface_cli=eth1 # Интерфейс смотрящий во внешний мир iface_world=eth0 #Порты, на которых работает конфигуратор и авторизатор conf_port=4444 user_port1=4444 # Разрешаем форвардинг пакетов между интерфейсами # Эта штука необязательна, просто в некоторых дистрибутивах # по умолчанию форвардинг разрешен, а в некоторых - запрещен # Если мы подстрахуемся, хуже не бкдет echo "1" > /proc/sys/net/ipv4/ip_forward # Очищаем правила файрвола iptables -t filter -F iptables -t filter -X iptables -t nat -F iptables -t nat -X # Политика по умолчанию DROP: всем всё запрещено iptables -t filter -P INPUT DROP iptables -t filter -P FORWARD DROP iptables -t filter -P OUTPUT DROP # Разрешаем пингам ходить всюду и всегда iptables -t filter -A INPUT -p icmp -j ACCEPT iptables -t filter -A FORWARD -p icmp -j ACCEPT iptables -t filter -A OUTPUT -p icmp -j ACCEPT # Разрешаем всё на локальном интерфейсе iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT # Разрешить серверу общаться со внешним миром iptables -t filter -A INPUT -i $iface_world -j ACCEPT iptables -t filter -A OUTPUT -o $iface_world -j ACCEPT # DNS. Замечу, ДНС работает и по TCP и по UDP iptables -t filter -A INPUT -p tcp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p tcp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p tcp --dport 53 -j ACCEPT iptables -t filter -A OUTPUT -p tcp --dport 53 -j ACCEPT iptables -t filter -A INPUT -p udp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p udp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p udp --dport 53 -j ACCEPT iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT # SSH iptables -t filter -A INPUT -p tcp -s $office -d $server0 --dport 22 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $office -s $server0 --sport 22 -j ACCEPT iptables -t filter -A INPUT -p tcp -s $admin -d $server0 --dport 22 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $admin -s $server0 --sport 22 -j ACCEPT # Stargazer configurator iptables -t filter -A INPUT -p tcp -s 192.168.1.0/24 -d $server0 --dport $conf_port -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d 192.168.1.0/24 -s $server0 --sport $conf_port -j ACCEPT iptables -t filter -A INPUT -p tcp -s 192.168.2.0/24 -d $server0 --dport $conf_port -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d 192.168.2.0/24 -s $server0 --sport $conf_port -j ACCEPT # UDP stargazer InetAccess iptables -t filter -A INPUT -p udp -s 192.168.1.0/24 --sport $user_port1 -d $server0 -j ACCEPT iptables -t filter -A OUTPUT -p udp -d 192.168.1.0/24 --dport $user_port1 -s $server0 -j ACCEPT iptables -t filter -A INPUT -p udp -s 192.168.2.0/24 --sport $user_port1 -d $server0 -j ACCEPT iptables -t filter -A OUTPUT -p udp -d 192.168.2.0/24 --dport $user_port1 -s $server0 -j ACCEPT # 80 iptables -t filter -A INPUT -p udp -s 192.168.1.0/24 --sport 80 -d $server0 -j ACCEPT iptables -t filter -A OUTPUT -p udp -d 192.168.1.0/24 --dport 80 -s $server0 -j ACCEPT iptables -t filter -A INPUT -p udp -s 192.168.2.0/24 --sport 80 -d $server0 -j ACCEPT iptables -t filter -A OUTPUT -p udp -d 192.168.2.0/24 --dport 80 -s $server0 -j ACCEPT #Маскарад iptables -t nat -A POSTROUTING -d 0.0.0.0/0 -j MASQUERADE
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: проблема с Iptables

Сообщение sarutobi »

http траффик ходит по протоколу tcp а не udp - исправьте. пока остановите маскарад - закомментируйте последнюю строчку. И вы точно уверены что из сети 192.168.1.0/24 нужно получать соединения на 80 порт ?
вот так должны выглядеть правила

Код: Выделить всё

# 80
# из сети 192.168.1.0/24 на порт 80 адреса 192.168.2.4 разрешить
iptables -t filter -A INPUT -p tcp -s 192.168.1.0/24 --dport 80 -d $server0 -j ACCEPT
iptables -t filter -A FORWARD -p tcp -s 192.168.1.0/24 --dport 80 -d $server0 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -d 192.168.1.0/24 --sport 80 -s $server0 -j ACCEPT
#из сети 192.168.2.0/24 на порт 80 адреса 192.168.2.4 разрешить
#обратите внимание здесь не нужен форвард
iptables -t filter -A INPUT -p tcp -s 192.168.2.0/24 --dport 80 -d $server0 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -d 192.168.2.0/24 --sport 80 -s $server0 -j ACCEPT
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: проблема с Iptables

Сообщение Sergeyural »

так, я сделал так как Вы мне посоветовали.
у меня подключено так 192.168.2.21(клиент)-----192.168.2.4(eth1)----192.168.1.4(eth0)----192.168.1.1(модем)
теперь, когда я подключаюсь пинги проходят до eth0 и eth1, а вот в интернет пинги не проходят, а авторизатор stargazer пишет что какие-то мелочи идут в интернет и из интернета (где-то 12 Кб). Почему не работает Интернет? наверное я опять где-то недописал FORWARD?
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: проблема с Iptables

Сообщение sarutobi »

пинги до модема (192.168.1.1) проходят? если судить по скрипту они должны проходить и туда и обратно совершенно спокойно. если не проходят - воспользуйтесь утилитой tcpdump во время пингования модема

Код: Выделить всё

tcpdump -i eth1 -n

будет отображать активность на интерфейсе eth1 (пинг пошел - ответ вернулся). если ответ не вернулся

Код: Выделить всё

tcpdump -i eth0 -n

покажет активность на eth0.
UPD:
вы бы раньше свою схемку нарисовали а то не до конца было понятно что сделать надо...

Код: Выделить всё

# 80
# из сети 192.168.2.0/24 на порт 80  разрешить
iptables -t filter -A INPUT -p tcp -s 192.168.2.0/24 --dport 80  -j ACCEPT
#в сеть 192.168.2.0/24 с порта 80 разрешить
iptables -t filter -A INPUT -p tcp -d 192.168.2.0/24 --sport 80  -j ACCEPT
iptables -t filter -A FORWARD -p tcp -s 192.168.2.0/24 --dport 80 -j ACCEPT
iptables -t filter -A FORWARD -p tcp -d 192.168.2.0/24 --sport 80 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -d 192.168.2.0/24 --sport 80  -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -s 192.168.2.0/24 --dport 80  -j ACCEPT

вроде вот так должно быть, только учтите что это пойдет всегда, а не по разрешению гейзера
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: проблема с Iptables

Сообщение Sergeyural »

sarutobi писал(а):
07.01.2009 18:09
пинги до модема (192.168.1.1) проходят? если судить по скрипту они должны проходить и туда и обратно совершенно спокойно. если не проходят - воспользуйтесь утилитой tcpdump во время пингования модема

Код: Выделить всё

tcpdump -i eth1 -n

будет отображать активность на интерфейсе eth1 (пинг пошел - ответ вернулся). если ответ не вернулся

Код: Выделить всё

tcpdump -i eth0 -n

покажет активность на eth0.


так значит tcpdump показывает что мой компьютер (192.168.2.21) рвется к DNS серверу (когда грузится сайт или ася), и при пинговании 192.168.1.1. Но ответов никаких нет
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: проблема с Iptables

Сообщение sarutobi »

давайте начнем с пинга. вы пингуете 192.168.1.1 и не видите ответов где? на eth0 или eth1 ?
что лезет к ДНС это вполне понятно и законно, пока оставим это в стороне, и разберемся с пингом
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
JonnyBekoff
Сообщения: 126
ОС: Kubuntu 9.10

Re: проблема с Iptables

Сообщение JonnyBekoff »

Вы интерфейсы местами случайно не перепутали? Сравните вырезку из описания настроек iptables с сайта:
# Stargazer configurator
iptables -t filter -A INPUT -p tcp -s 192.168.1.0/24 -d $server0 --dport $conf_port -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -d 192.168.1.0/24 -s $server0 --sport $conf_port -j ACCEPT, где у них
сервер0=192.168.1.1

А у вас выглядит так:
ACCEPT tcp -- 192.168.1.0/24 192.168.2.4 tcp dpt:4444
ACCEPT tcp -- 192.168.2.4 192.168.1.0/24 tcp spt:4444

Мне кажется, что в политике безопасности старгейзера заложено строгое изолирование доступа к внешнему интерфейсу со стороны внутренней сети.
Спасибо сказали: