WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > Linux, UNIX, Open Source

Linux, UNIX, Open Source Rat & Tat bei Problemen und Fragen rund um GNU/Linux, BSD und sonstige UNIXe

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 27.03.2003, 09:20   #1
NasenBär
Master
 
Registriert seit: 01.08.2001
Beiträge: 527


Standard iptables ??

hy!

hab einen linux rechner in meinem netzwerk, dass mit einem router ans internet angebunden ist.
wenn ich nun für den zugriff vom internet auf den linux-rechner die notwendigen ports weiterleite, wie ist dann die konfiguration von iptables notwendig bzw. am sinvollsten?

mfg
NasenBär ist offline   Mit Zitat antworten
Alt 28.03.2003, 18:28   #2
Moose
Inventar
 
Registriert seit: 03.10.2000
Alter: 43
Beiträge: 5.083


Moose eine Nachricht über ICQ schicken
Standard

http://www.ibiblio.org/pub/Linux/doc...ple-HOWTO.html

ich habs so gemacht, und funzt.
____________________________________
--
http://www.cargal.org
GnuPG-key-ID: 0xB479D3C4
\"Dumm ist der der Dummes tut\" -Forrest Gump
Jabber-ID:moose[AT]cargal[DOT]org
Moose ist offline   Mit Zitat antworten
Alt 28.03.2003, 19:12   #3
Moose
Inventar
 
Registriert seit: 03.10.2000
Alter: 43
Beiträge: 5.083


Moose eine Nachricht über ICQ schicken
Standard

Ah und ich hab das Script (war vordefiniert *schäm*):

## Kette erstellen, die neue Verbindung blockt, es sei denn, sie kommen
## von innen
iptables -N block
iptables -A block -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A block -m state --state NEW -i ! ippp0 -j ACCEPT
iptables -A block -j DROP

## Von INPUT und FORWARD Ketten zu dieser Kette springen
iptables -A INPUT -j block
iptables -A FORWARD -j block


statt ippp0 mußt h alt das Einsetzen das bei Dir stimmt.
____________________________________
--
http://www.cargal.org
GnuPG-key-ID: 0xB479D3C4
\"Dumm ist der der Dummes tut\" -Forrest Gump
Jabber-ID:moose[AT]cargal[DOT]org
Moose ist offline   Mit Zitat antworten
Alt 28.03.2003, 21:14   #4
NasenBär
Master
 
Registriert seit: 01.08.2001
Beiträge: 527


Standard

hy!

weiß nicht, ob die frage richtig verstanden wurde!

wenn ich bei meinem hardware-router z.B. den port 22(ssh) weiterleite auf den linux-rechner, wie nimmt dieser das paket wahr?

A) sieht er, dass es vom eigenen netz kommt? z.b. 192.168.1.1
oder
B) sieht er, dass es von der eigenen internetadresse kommt?
oder
c) sieht er von welchen rechner das paket wirklich kommt?

und
stimmt es, dass das paket in der INPUT regel zu behandeln ist?

hoffe mich diesmal etwas genauer ausgedrückt zu haben!

mfg
NasenBär ist offline   Mit Zitat antworten
Alt 28.03.2003, 22:29   #5
Sloter
Inventar
 
Registriert seit: 05.01.2000
Beiträge: 3.812


Standard

Der Linuxdose ist es egal von wo das Paket kommt und per SSH eine Verbindung aufbaut.

Die Firewall regelt welche Pakete rein und raus dürfen und so zu deinem Linuxrechner wandern.
Du kannst aber direkt auf der Linuxmaschine noch Zugriffsregeln einrichten.
host deny und host allow.
Dann kannst du bestimmen das der Zugriff z.B nur von der localen IP oder einer bestimmten IP erfolgen darf (kannst du aber schon auf der Firewall regeln).
Interne Pakete aus deinem eigenen Netz, wandern nicht über die Firewall sondern eine Verbindung wird direkt aufgebaut.


Wenn du der Firewall sagst das sie Pakete auf Port 22 annehmen soll und weiterleiten soll, hat die Linuxmaschine keine Einwände mehr.

Sloter
Sloter ist offline   Mit Zitat antworten
Alt 29.03.2003, 18:55   #6
NasenBär
Master
 
Registriert seit: 01.08.2001
Beiträge: 527


Standard

hy!

erstmals danke für die antworten!

würdet ihr dann nur mehr mit hostdeny und hostallow alles regeln und bei iptables alles auf accept stellen?
bzw.
wie sollte der inhalt von iptables dann sinnvoller weise aussehen?

@sloter
Zitat:
Interne Pakete aus deinem eigenen Netz, wandern nicht über die Firewall sondern eine Verbindung wird direkt aufgebaut.
meinst du damit alle pakete, die auf dem linux-rechner selbst erzeugt werden oder meinst du dass alle pakete von allen heimrechner einfach akzeptiert werden?
zweiteres würde mir aber etwas komisch vorkommen!

mfg
NasenBär ist offline   Mit Zitat antworten
Alt 30.03.2003, 12:34   #7
Sloter
Inventar
 
Registriert seit: 05.01.2000
Beiträge: 3.812


Standard

Die Pakete vom irnterne Netzwerk laufen nicht über die Firewall.
Also werden sie nicht gefiltert.

Überleg mal wie der Verbindungsaufbau erfolgt?
Der Client sucht anhand der IP (vereinfacht ausgedrückt) seinen Partner.
Der meldet sich aus dem eigenen Netzwerk und dann wird direkt die Verbindung aufgebaut.
Die Firewall regelt ja nur den Verkehr von innen nach aussen und umgekehrt.
Interner Traffic interressiert die Firewall nicht.

Sloter
Sloter ist offline   Mit Zitat antworten
Alt 30.03.2003, 15:29   #8
NasenBär
Master
 
Registriert seit: 01.08.2001
Beiträge: 527


Standard

hy!

bin verwirrt!

das heisst all anfragen vom eigenen netz (z.B. 192.168.0 - 255) auf einen dienst (samba, ssh usw.) unterliegen nicht den regeln von iptables?

ist das so richtig?

mfg
NasenBär ist offline   Mit Zitat antworten
Alt 30.03.2003, 16:52   #9
Moose
Inventar
 
Registriert seit: 03.10.2000
Alter: 43
Beiträge: 5.083


Moose eine Nachricht über ICQ schicken
Standard

IMHO ja
____________________________________
--
http://www.cargal.org
GnuPG-key-ID: 0xB479D3C4
\"Dumm ist der der Dummes tut\" -Forrest Gump
Jabber-ID:moose[AT]cargal[DOT]org
Moose ist offline   Mit Zitat antworten
Alt 30.03.2003, 18:09   #10
NasenBär
Master
 
Registriert seit: 01.08.2001
Beiträge: 527


Standard

hy!

meint ihr eh nicht, dass der linux-rechner der router ist!?
router ist der netgear rp114!

hab nämlich wie ich den samba aufsetzte bemerkt, dass iptables nicht alles durchlies vom eigenen netz! erst als ich iptables umschrieb funktionierte der zugriff!
oder lag es an was anderen?

vielleicht sind meine fragen ja doof, aber habt halt nachsicht mit einem anfänger!

mfg
NasenBär ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 03:21 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag