WCM Forum

WCM Forum (http://www.wcm.at/forum/index.php)
-   Linux, UNIX, Open Source (http://www.wcm.at/forum/forumdisplay.php?f=13)
-   -   Firewall script (http://www.wcm.at/forum/showthread.php?t=68930)

K@sperl 05.09.2002 18:22

Firewall script
 
Ich hab mal das Firewall script von Sloter ausprobiert www.onlinetravel.at/firewall2
Es läuft bei mir jedoch nicht, denn sobald ich irgendeine Verbindung aufbauen will, egal ob nur einen Host pingen oder Mails abrufen, geht nichts, die ADSL Verbindung wird beendet ... Egal ob ich das direkt am Router oder von einem Client versuche.
Ich hab mir jetzt das script genauer angesehen, kann jedoch den Fehler nicht finden ...
Hat jemand von Euch dieses script am laufen?

Philipp 05.09.2002 19:03

Warum nimmst du nicht gleich Bastille Linux? Die Konfiguration ist zwar etwas Aufwendig aber es lohnt sich :)

K@sperl 05.09.2002 19:06

Nein, hab jetzt Debian und will es auch dabei belassen ;)

Philipp 05.09.2002 19:16

Bastille Linux http://www.bastille-linux.org ist kein Betriebssystem sondern ein Sicherheitstool mit den man einen Server oder auch Workstation komplett absichern kann.

Es ist auch auf den Debian Woody CDs enthalten. Suche mit aptitude danach :)

Philipp 05.09.2002 19:21

Download gibt es auch hier: http://packages.debian.org/stable/admin/bastille.html

Lotussteve 05.09.2002 19:33

Hallo!

Diese zwei Bugreports lassen mich von einer Verwendung zumindest des Woodypakets zurückschrecken:

http://bugs.debian.org/cgi-bin/bugre...peatmerged=yes
http://bugs.debian.org/cgi-bin/bugre...peatmerged=yes

Die in Sarge schaut besser aus scheints.


Ciao,

Steve

K@sperl 05.09.2002 19:37

Ich bleib sowieso bei den iptables, wenn ich doch nur das script zum Laufen bringen könnte ...

Philipp 05.09.2002 19:48

Zitat:

Diese zwei Bugreports lassen mich von einer Verwendung zumindest des Woodypakets zurückschrecken:
Ich habe es noch nicht unter Debian getestet. Ich selber verwende es derzeit auf meinen Red Hat Linux Servern. Es ist meiner Meinung nach das beste Tool um einen Server wirklich komplett abzusichern.

Sloter 05.09.2002 20:50

Hy

Hm....funzt eigentlich sehr gut.
Richtige IP-Range eingetragen?

Hast du etwas geändert?
Zuerst einwählen und dann das Script starten.

Sloter

K@sperl 05.09.2002 20:57

@Sloter:

Hab den Fehler gefunden:
Und zwar funktioniert folgende Regel bei mir nicht:
$IPTABLES -A INPUT -i $EXTIF -m state --state ESTABLISHED -j ACCEPT
$IPTABLES -A INPUT -i $EXTIF -p tcp --dport $UNPRIVPORTS -m state --state RELATED -j TCPACCEPT
$IPTABLES -A INPUT -i $EXTIF -p udp --dport $UNPRIVPORTS -m state --state RELATED -j ACCEPT


Ich muß bei diesen das Interface rausnehmen (-i $EXTIF), dann geht's ...
Aber eigentlich sollte ja das Interface drin stehen, oder ist das eine Sicherheitslücke?

Sloter 05.09.2002 22:01

Hast du beim extern nicht ppp0 genommen?
Über das läuft ja die Verbindung nicht über die Netzwerkkarte.

DEFAULT_EXTIF="ppp0"


Sloter

K@sperl 05.09.2002 22:02

Doch, ich hab ppp0 genommen.

Sloter 05.09.2002 22:11

Verwendest du 2 Nic`s?
Wie startest du dein Adsl?

Sloter

K@sperl 05.09.2002 22:12

Ja, 2 NICs
eth0 im internen Netz und eth1 an welcher das ADSL Modem hängt.
ADSL starte ich mit pptp 10.0.0.138

Sloter 05.09.2002 22:29

Starte mal mit "pptp eth1 10.0.0.138" und ruf dann die Firewall auf.
Ich bin mir jetzt nicht sicher kann auch "pptp 10.0.0.138 eth1" lauten.

Sloter

Ps: Du brauchst für unser ADSL nur eine Netzwerkkarte.
Die Netze werden durch eth0 und ppp0 getrennt

K@sperl 05.09.2002 22:38

Der Befehl geht nicht ... egal ich ich ihn schreibe

Noch was ist mir aufgefallen:
Wenn ich das "-i $EXTIF" drin stehen lasse, wird nach kurzer Zeit die Verbindung getrennt, als ob man mit killall pptp den Prozess beendet.

Lotussteve 05.09.2002 22:42

Zitat:

Original geschrieben von Flanders
Wenn ich das "-i $EXTIF" drin stehen lasse, wird nach kurzer Zeit die Verbindung getrennt, als ob man mit killall pptp den Prozess beendet.
Hallo!

Vermutung:

Welcher Timeout ist eingestellt? Der ppp-Prozess beendet sich recht schnell defaultmässig wenn GAR KEIN Traffic mehr drübergeht......ich hab jetzt 20 Minuten eingestellt.



Ciao,

Steve

K@sperl 05.09.2002 23:24

@Lotsusteve:
Ja, ich werd mir das Timeout mal anschauen ....


Wie schaut deine Regel aus?
iptables -A INPUT -i $EXTIF -m state --state ESTABLISHED,RELATED -j ACCEPT


oder hast du das "-i $EXTIF" weggeleassen?

Lotussteve 06.09.2002 00:00

Zitat:

Original geschrieben von Flanders
Wie schaut deine Regel aus?

Hallo!

Ich benutze noch Kernel 2.2.19 ;)



Ciao,

Steve

Sloter 06.09.2002 00:47

Die Regel ist OK, da hats was anderes.......

Sloter

K@sperl 06.09.2002 00:49

Naja, aber was .... ? :confused:

Excalibur33 07.09.2002 15:22

Hi, Flanders
versuch mal in /etc/ppp/options sollte folgendes eingetragen sein:


noipdefault
name "<username>"
noauth
defaultroute
lcp-echo-failure 10
lcp-echo-interval 10

könnte daran liegen, das dein ppp Prozess deswegen nach kurzer Zeit gekillt wird
mfg Excal

K@sperl 08.09.2002 20:10

Hallo!

Mein Problem ist ja nicht das die ADSL Verbindung unterbrochen wird, das ist ja nur ein timeout Problem wie Lotussteve schon gesagt hat, sondern die iptables Regel.

_m3 08.09.2002 20:18

Was sagt denn ein "iptables -nvL" ?

Sloter 08.09.2002 20:40

oder kannst du das Script posten, was du geändert hast?

Sloter

K@sperl 09.09.2002 13:32

Hier der Link zu dem von mir geändertem Script:
http://www.geraldholl.cc/download/firewall2


Alle Zeitangaben in WEZ +2. Es ist jetzt 13:50 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag