IPTABLES+ClientBank (Проблемы с клиент банком.)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

chikatillo
Сообщения: 12

IPTABLES+ClientBank

Сообщение chikatillo »

Проблемы с клиент банком.
Есть готовый конфиг iptables, ходит все что надо - почта , аська, прокси и т.д. Понадобилось разрешить ходить клиент банку, но так как он должен принимать входящие соединения, и так как я новичек:), не полчучается заставить его ходить)

Делал так:

#Разрешаем соединение до банка через внешний интерфейс, инициатор собственный интерфейс
iptables -A OUTPUT -p tcp -s $INET_IP --sport 1024:65535 -d $BANK_IP --dport $BANK_PORT -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -s $BANK_IP --sport $BANK_PORT -d $INET_IP --dport 1024:65535 -m state --state ESTABLISHED -j ACCEPT
#Разрешаем соединение с шлюзом через внутрений интерфейс, инициатор клиент в локальной сети
iptables -A OUTPUT -p tcp -s $LAN_IP --sport $BANK_PORT -d $LAN_IFACE -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -i $LAN_IFACE -d $LAN_IP --dport $BANK_POR -m state --state NEW,ESTABLISHED -j ACCEPT
#Транслируем адреса
iptables -t nat -A POSTROUTING -p tcp -d $LAN_IP --dport $BANK_PORT -j SNAT
--to-source $INET_IP


+

1. iptables -A FORWARD -p tcp -s 192.168.1.10 -d xxx.xxx.xxx.xxx --dport 4444 -j ACCEPT
2. iptables -A FORWARD -i eth1 -o eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT




смотрю tcpdump

11:34:52.939854 IP 192.168.100.248.3952 > xxx.xxx.xxx.xxx.7012: S 817135510:817135510(0) win 16384 <mss 1460,nop,nop,sackOK>
11:34:55.923969 IP 192.168.100.248.3952 > xxx.xxx.xxx.xxx.7012: S 817135510:817135510(0) win 16384 <mss 1460,nop,nop,sackOK>
11:35:01.961418 IP 192.168.100.248.3952 > xxx.xxx.xxx.xxx.7012: S 817135510:817135510(0) win 16384 <mss 1460,nop,nop,sackOK>


Очищаю все правила и разрешаю все и вот что должно быть

11:36:13.551952 IP 192.168.100.248.3953 > xxx.xxx.xxx.xxx.7012: S 3506824916:3506824916(0) win 16384 <mss 1460,nop,nop,sackOK>
11:36:13.601278 IP xxx.xxx.xxx.xxx.7012: > 192.168.100.248.3953: S 1205841725:1205841725(0) ack 3506824917 win 5840 <mss 1360>
11:36:13.601536 IP 192.168.100.248.3953 > xxx.xxx.xxx.xxx.7012: . ack 1 win 17680
11:36:13.641987 xxx.xxx.xxx.xxx.7012: > 192.168.100.248.3953: P 1:5(4) ack 1 win 5840
11:36:13.794753 IP 192.168.100.248.3953 > xxx.xxx.xxx.xxx.7012: . ack 5 win 17676
11:36:13.845536 IP xxx.xxx.xxx.xxx.7012: > 192.168.100.248.3953: P 5:50(45) ack 1 win 5840
11:36:13.995971 IP 192.168.100.248.3953 > xxx.xxx.xxx.xxx.7012: . ack 50 win 17631
11:36:43.642595 IP xxx.xxx.xxx.xxx.7012: > 192.168.100.248.3953: F 50:50(0) ack 1 win 5840
11:36:43.642888 IP 192.168.100.248.3953 > xxx.xxx.xxx.xxx.7012: . ack 51 win 17631
11:36:43.643079 IP 192.168.100.248.3953 > xxx.xxx.xxx.xxx.7012: F 1:1(0) ack 51 win 17631
11:36:43.688748 IP xxx.xxx.xxx.xxx.7012: > 192.168.100.248.3953: . ack 2 win 5840
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: IPTABLES+ClientBank

Сообщение butch »

chikatillo писал(а):
07.07.2009 13:13
принимать входящие соединения

o_O
лан. а в чем вопрос то?
Спасибо сказали:
chikatillo
Сообщения: 12

Re: IPTABLES+ClientBank

Сообщение chikatillo »

butch писал(а):
07.07.2009 14:26
chikatillo писал(а):
07.07.2009 13:13
принимать входящие соединения

o_O
лан. а в чем вопрос то?

В том что работает все только при очистке всех правил(полном доступе):)
Как пропускать входящие соединения на порт клиент банка который стоит на компе в локальной сети?
Спасибо сказали:
kotova
Сообщения: 11
ОС: Linux OpenSUSE

Re: IPTABLES+ClientBank

Сообщение kotova »

Вот тебе в помощь - Настройка iptables
Спасибо сказали:
chikatillo
Сообщения: 12

Re: IPTABLES+ClientBank

Сообщение chikatillo »

kotova писал(а):
07.07.2009 14:58
Вот тебе в помощь - Настройка iptables

Я только начал осваивать линукс, нагуглил уже много чего, но вот не пойму что я не правельно делаю, а клиент банк надо бы быстрее настроить, сам разбираться из-за неопытности могу очень долго(
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: IPTABLES+ClientBank

Сообщение danger08 »

chikatillo писал(а):
07.07.2009 14:51
Как пропускать входящие соединения на порт клиент банка который стоит на компе в локальной сети?
Как я понял, правите конфиг на пограничном роутере?

chikatillo писал(а):
07.07.2009 14:51
#Разрешаем соединение до банка через внешний интерфейс, инициатор собственный интерфейс
iptables -A OUTPUT -p tcp -s $INET_IP --sport 1024:65535 -d $BANK_IP --dport $BANK_PORT -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -s $BANK_IP --sport $BANK_PORT -d $INET_IP --dport 1024:65535 -m state --state ESTABLISHED -j ACCEPT
Разве самому роутеру необходимо инициировать соединения с банковской системой? По идее, у вас будут только транзитные соединения от клиентов локальной сети. Второе правило вовсе ни к чему - по той же причине (самому роутеру входящие от банковской системы ни к чему, ему бы лишь транзитные передавать). Ему вообще не нужны подключения от банковской системы, ни с каким флагом. Вердикт - правила убрать.

chikatillo писал(а):
07.07.2009 14:51
#Разрешаем соединение с шлюзом через внутрений интерфейс, инициатор клиент в локальной сети
iptables -A OUTPUT -p tcp -s $LAN_IP --sport $BANK_PORT -d $LAN_IFACE -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -i $LAN_IFACE -d $LAN_IP --dport $BANK_POR -m state --state NEW,ESTABLISHED -j ACCEPT
здесь снова пара INPUT/OUTPUT; для какой цели не понял, честно говоря.

chikatillo писал(а):
07.07.2009 14:51
#Транслируем адреса
iptables -t nat -A POSTROUTING -p tcp -d $LAN_IP --dport $BANK_PORT -j SNAT --to-source $INET_IP
здесь нужно правило DNAT в PREROUTING (как я понял, вы здесь пытаетесь перебросить входящее соединение с внешнего IP на хост локальной сети).

chikatillo писал(а):
07.07.2009 14:51
1. iptables -A FORWARD -p tcp -s 192.168.1.10 -d xxx.xxx.xxx.xxx --dport 4444 -j ACCEPT
2. iptables -A FORWARD -i eth1 -o eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
... а также
iptables -A FORWARD -i eth0 -o eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -i <еще-какой-нибудь-гипотетический-интерфейс> -o eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -i eth0 -o <еще-какой-нибудь-гипотетический-интерфейс> -m state --state RELATED,ESTABLISHED -j ACCEPT
....
напишите проще:
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
от этого никто не пострадает, если нет "дыр" в остальных правилах.
Блогосайт - http://www.fateyev.com
Спасибо сказали: