webForumDet fria alternativet

Internet -> Linux(2nic) -> Windows

18 svar · 539 visningar · startad av Sjodahl

SjodahlMedlem sedan maj 20033 218 inlägg
#1

Hej!

En fundering, har gjort följande satt upp Linux med 2st nätverkskort, bägge fungerar. Satt upp en proxy (http, ftp) så jag kan surfa på datorn bakom(windows). men hur gör jag för att jag skall kunna använda typ "ping ftp.sunet.se" den får ju ingen nameserver eller ngt.

greyhoundMedlem sedan maj 20031 472 inlägg
#2

Installera shorewall.

Mycket bra script för att göra IP-Tables regler.

Sorry glömde länken: http://www.shorewall.net/

SjodahlMedlem sedan maj 20033 218 inlägg
#3

Löste med följande:

iptables --table nat --append POSTROUTING --out-interface eth0 -j MASQUERADE
iptables --append FORWARD --in-interface eth1 -j ACCEPT
echo 1 > /proc/sys/net/ipv4/ip_forward

Nästa steg är väl en fw antar jag?

LibertyMedlem sedan dec. 200483 inlägg
#4

Jo, nästa steg är att du sätter in regler för "brandvägg". Bara en allmän fundering, även om tråden är klar. Varför skriver du ut --append, --table och så vidare? Lättare att komma ihåg om man förkortar allt som går.

SjodahlMedlem sedan maj 20033 218 inlägg
#5

det är väl mest för att jag skall se vad jag gör, men det fungerar väl inte som brandväg nu ?=

LibertyMedlem sedan dec. 200483 inlägg
#6

Nja, mest som router för din del just nu.

Jag vill bara tillägga att om du stänger ute obehörig trafik i iptables och använder t.ex. Telia, Spray eller annan ISP som kör med DHCP, då kan det vara en idé att du använder dig utav "" iptables -A INPUT -p udp --sport 67:68 --dport 67:68 -m state --state NEW -j ACCEPT "" i din firewall. Annars kan det bli problem med ett erhålla en IP-adress eftersom det anses som obehörig trafik annars. Vill du begränsa den tillåtelsen till specifika dhcp-servrar så kan du lägga till -s <source-address>.

SjodahlMedlem sedan maj 20033 218 inlägg
#7

hur skall jag göra för att säkra upp burken nu då tro ;9
en fw måste väl in anta rjag

LibertyMedlem sedan dec. 200483 inlägg
#8

Sjodahl skrev:

hur skall jag göra för att säkra upp burken nu då tro ;9
en fw måste väl in anta rjag

Du kan säkra din dator på väldigt många sätt. Personligen skulle jag nog rekommendera att du börjar med att slå bort all trafik mot ditt interface som du inte själv har godkänt.
"" iptables -A INPUT -i eth0 -j DROP ""
"" iptables -A OUTPUT -i eth0 -j ACCEPT ""

Sedan kan du börja bygga utifrån det. Vill du t.ex. öppna för ssh-trafik mot din dator för alla, då är ett förslag att använda:
"" iptables -A INPUT -i eth0 -p tcp -dport 22 -j ACCEPT ""
(Du kan givetvis också tala om exakt från vilket ip som man skall kunna ansluta via ssh från, lägg till "" -s <ip> "".)

Aja, jag antar att du förstår. Det finns en hel del om detta i "" man iptables "" också om du har några frågor. Jag är inte speciellt hemma på iptables själv ännu.

greyhoundMedlem sedan maj 20031 472 inlägg
#9

Sjodahl skrev:

hur skall jag göra för att säkra upp burken nu då tro ;9
en fw måste väl in anta rjag

Har du kollat shorewall??
Om inte gör det. Det är mycket lättare än att skriva alla regler för hand.

SjodahlMedlem sedan maj 20033 218 inlägg
#10

går inte att starta den, alltid skall det vara ngt ;)
har väl glömt ngn inställning.

SjodahlMedlem sedan maj 20033 218 inlägg
#11

"" iptables -A INPUT -i eth0 -j DROP "" (slänger all inkommande trafiik)
"" iptables -A OUTPUT -i eth0 -j ACCEPT "" (tillåter all utgående trafik ?)

om jag börjar med, då måste jag lägga till alla portar för icq, msn, irc, mail, spel, mm va?

LibertyMedlem sedan dec. 200483 inlägg
#12

iptables -A INPUT -i eth0 -j DROP
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

Så där ska det se ut istället, då godkänns all trafik mot dig som du själv har begärt och den trafik som är relaterad. Det vill säga, du behöver inga lägga till en massa små regler för att kunna irca, vara på msn, maila, spela och så vidare.

Jag har gjort ett färdigt och fungerande script nu som innehåller basic i fw och routingprocessen, om jag får din e-mail så kan jag skicka det till dig senare idag.

LibertyMedlem sedan dec. 200483 inlägg
#13

greyhound skrev:

Sjodahl skrev:

hur skall jag göra för att säkra upp burken nu då tro ;9
en fw måste väl in anta rjag

Har du kollat shorewall??
Om inte gör det. Det är mycket lättare än att skriva alla regler för hand.

Varför vara lat och bekväm? Att skriva regler i iptables för hand är inte svårt om man har läst manpages.

SjodahlMedlem sedan maj 20033 218 inlägg
#14

hehe okej ger det ett försök, är ändå ledig idag jobbet har ingen power ;)

# ------------------------------------------------------------------------------------#
# #
# Brandväggs script av Johan Sjodahl #
# #
# ------------------------------------------------------------------------------------#
# KONFIGURATION PÅBÖRJAD
# -------------------------------------------------------------------------------------

IPT="/sbin/iptables" # Sökväg till Iptables
MPRB="/sbin/modprobe" # Sökväg till modprobe
IP_FWD="/proc/sys/net/ipv4/ip_forward" # Sökväg till ip_forward

# -------------------------------------------------------------------------------------
# INSTÄLLNINGAR FÖR NÄTVERKSKORT OCH IPADRESSER
# -------------------------------------------------------------------------------------

IF_EXT="eth0" # Sätter externa kortet eth0 till en variabel
IF_INT="eth1" # Sätter interna kortet eth1 till en variabel
IP_ETH0="62.119.159.228" # Sätter externa ipet till en variabel
IP_ETH1="192.168.0.2" # Sätter interna ipet till en variabel, ipet på min windows burk

# -------------------------------------------------------------------------------------
# KONFIGURATION AV BRANDVÄGG PÅBÖRJAD
# -------------------------------------------------------------------------------------

$IPT --flush # Rensar gamla regler för att få en ren start
echo 1 > $IP_FWD #Sätter igång ip_forward

# Ställer in default reglerna, droppa all traffik
$IPT -A INPUT -i $IF_EXT -j DROP

# Droppar all traffik som jag inte själv har startat (lokal traffik kommer ut)
$IPT -A INPUT -i $IF_EXT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Tillåter DHCP traffik
$IPT -A INPUT -p udp --sport 67:68 --dport 67:68 -m state --state NEW -j ACCEPT

# Port 5000 för sänding över ICQ (ställt in klienten på 5000)
$IPT -t nat -A PREROUTING -p tcp -d $IP_ETH0 --dport 5000 -j DNAT --to $IP_ETH1

# Port 6112 för wc3, kunna starta games
$IPT -t nat -A PREROUTING -p tcp -d $IP_ETH0 --dport 6112 -j DNAT --to $IP_ETH1

# Port 80 för webbtraffik
$IPT -t nat -A PREROUTING -p tcp -d $IP_ETH0 --dport 80 -j DNAT --to $IP_ETH1

# -------------------------------------------------------------------------------------
# - THE END - THE END - THE END - THE END - THE END -
# -------------------------------------------------------------------------------------

Men när jag använder detta så kan jag inte surfa på min windows dator, kommer inte åt port 80.

LibertyMedlem sedan dec. 200483 inlägg
#15

$IPT -A INPUT -p udp --sport 67:68 --dport 67:68 -m state --state NEW -j ACCEPT
Det är nog en onödig regel. Jag behöver inte använda den för att få IP av min leveratör via DHCP i alla fall.

Vad kör du för inställningar på din windowsdator? Där skall du ange gateway och DNS-servrar. Gateway skall vara det ip-nummer du har angett på eth1 i servern (ifconfig eth1 <ip, förslagsvis 192.168.0.1) och som DNS-servrar kan du köra de servrar som din ISP erbjuder.

Du har fått ett nytt e-mail av mig.

SjodahlMedlem sedan maj 20033 218 inlägg
#16

Okej jag testar att stryka den reglen.
Windowsburken har ip: 192.168.0.2, Gw, DNS har jag satt till Linuxburkens internakort: 192.168.0.1. Läst mailet ;)

Jah kör ju även squid som proxy för www traffiken, hur skall jag göra för att kunna använda den korrekt. Den kör ju på port 3128 lokalt.

RickardMedlem sedan maj 2001287 inlägg
#17

Tjena.
Lånar tråden istället för att starta en ny.

Någon av er som vet hur det är med stöd för VoIP (SIP) och Traffic Shaping i shorewall?

*red* Stavfel

SjodahlMedlem sedan maj 20033 218 inlägg
#18

hehe det är lungt, bara jag får tillbaka den sen ;)

Ingen anning, men skall med börja kolla lite på traffiv shading!

greyhoundMedlem sedan maj 20031 472 inlägg
#19

Rickard skrev:

Tjena.
Lånar tråden istället för att starta en ny.

Någon av er som vet hur det är med stöd för VoIP (SIP) och Traffic Shaping i shorewall?

*red* Stavfel

Läs här: http://www.shorewall.net/traffic_shaping.htm

257 ms totalt · 3 externa anrop · v20260731065814-full.30151723
131 ms — hämta forumlista (db)
120 ms — hämta statistik (db)
135 ms — hämta tråd, inlägg och bilagor (db)