iptables nastavenie

Sekcia: Konfigurácia 12.07.2005 | 15:35
hyro   Návštevník
Zdravim vsetkych, Prosim, nevie niekto poradit z nastavenim iptables. Mam Linux server ktory ma: vonkajsiu adresu napr.212.5.201.80 ktoru ziska z Telecomu cez ADSL pripojenie ppp0, vnutornu adresu 190.145.10.105 Kamerovy system s IP 190.145.10.5 a portom TCP 5190 Potrebujem nastavit iptables tak aby bol pristup s internetu (IP 212.5.201.80 rozhranie ppp0) --> na kamerovy system (IP 190.145.10.5 s TCP portom 5190) Sucasne nastavenie iptables je: # Zapnutie_NAT pre lokalnu siet -A POSTROUTING -o ppp0 -j MASQUERADE # MAIL_SMTP -A INPUT -p tcp -m tcp -i ppp0 --dport 25 --sport 1024:65535 -j ACCEPT # MAIL_POP3 -A INPUT -p tcp -m tcp -i ppp0 --dport 110 --sport 1024:65535 -j ACCEPT # SSH -A INPUT -p tcp -m tcp -i ppp0 --dport 22 --sport 1024:65535 -j ACCEPT # webmin -A INPUT -p tcp -m tcp -i ppp0 --dport 10000 --sport 1024:65535 -j ACCEPT # HTTPS -A INPUT -p tcp -m tcp -i ppp0 --dport 443 --sport 1024:65535 -j ACCEPT # HTTP -A INPUT -p tcp -m tcp -i ppp0 --dport 80 --sport 1024:65535 -j ACCEPT # FTP -A INPUT -p tcp -m tcp -i ppp0 --dport 21 --sport 1024:65535 -j ACCEPT # IKE -A INPUT -p udp -m udp -m multiport -i ppp0 --ports 500 -j ACCEPT # Support for FTP and SSH -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # DROP other -A INPUT -i ppp0 -j DROP Vopred Dakujem za odpovede.
    • Re: iptables nastavenie 11.07.2005 | 16:15
      borgcube   Návštevník
      iptables -I FORWARD -p tcp -i ppp0 -s 212.5.201.80/24 -d 190.145.10.5/24 --dport 5190 -j ACCEPT z internetu na kameru ak linuxovy stroj sluzi ako router
      • Re: Re: iptables nastavenie 11.07.2005 | 17:01
        hyro   Návštevník
        Skusil som to ale nechodi to.
        • Re: Re: Re: iptables nastavenie 11.07.2005 | 17:15
          borgcube   Návštevník
          este povolit forwardovanie: echo "1" > /proc/sys/net/ipv4/ip_forward
          • Re: Re: Re: Re: iptables nastavenie 12.07.2005 | 08:51
            hyro   Návštevník
            Skusal som nastavit iptables podla predosleho navrhu ale nefunguje to. Aj som spustil prikaz na zapnutie forwardu. Moje nastavenie IPTABLES je: # Generated by iptables-save v1.2.9 on Thu Jun 30 20:30:29 2005 *nat :PREROUTING ACCEPT [0:0] :OUTPUT ACCEPT [0:0] :POSTROUTING ACCEPT [0:0] # Zapnutie_NAT -A POSTROUTING -o ppp0 -j MASQUERADE COMMIT # Completed on Thu Jun 30 20:30:29 2005 # Generated by iptables-save v1.2.9 on Thu Jun 30 20:30:29 2005 *mangle :PREROUTING ACCEPT [4980:688675] :INPUT ACCEPT [4980:688675] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [5775:1055990] :POSTROUTING ACCEPT [5776:1056226] COMMIT # Completed on Thu Jun 30 20:30:29 2005 # Generated by iptables-save v1.2.9 on Thu Jun 30 20:30:29 2005 *filter :FORWARD ACCEPT [0:0] :INPUT ACCEPT [0:0] :OUTPUT ACCEPT [0:0] # kamera -A FORWARD -p tcp -i ppp0 -s 212.5.201.80/24 -d 190.145.10.5/24 --dport 5190 -j ACCEPT # MAIL_SMTP -A INPUT -p tcp -m tcp -i ppp0 --dport 25 --sport 1024:65535 -j ACCEPT # MAIL_POP3 -A INPUT -p tcp -m tcp -i ppp0 --dport 110 --sport 1024:65535 -j ACCEPT # SSH -A INPUT -p tcp -m tcp -i ppp0 --dport 22 --sport 1024:65535 -j ACCEPT # webmin -A INPUT -p tcp -m tcp -i ppp0 --dport 10000 --sport 1024:65535 -j ACCEPT # HTTPS -A INPUT -p tcp -m tcp -i ppp0 --dport 443 --sport 1024:65535 -j ACCEPT # HTTP -A INPUT -p tcp -m tcp -i ppp0 --dport 80 --sport 1024:65535 -j ACCEPT # FTP -A INPUT -p tcp -m tcp -i ppp0 --dport 21 --sport 1024:65535 -j ACCEPT # IKE -A INPUT -p udp -m udp -m multiport -i ppp0 --ports 500 -j ACCEPT # Support for FTP and SSH -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # DROP other -A INPUT -i ppp0 -j DROP COMMIT # Completed on Thu Jun 30 20:3
            • Re: Re: Re: Re: Re: iptables nastavenie 12.07.2005 | 13:30
              borgcube   Návštevník
              skuste odstranit --dport, a skontrolvat ci sa pakety dostanu zo zdrojovej adresy na cielovu
              • Re: Re: Re: Re: Re: Re: iptables nastavenie 12.07.2005 | 14:51
                hyro   Návštevník
                Netreba doplnit do iptables: -A PREROUTING -p tcp -i ppp0 --dport 5190 -j DNAT --to 190.145.10.5:5190 ? dakujem
                • Re: Re: Re: Re: Re: Re: Re: iptables nastavenie 12.07.2005 | 15:35
                  hyro   Návštevník
                  skusil som s windowsu cez telnet open 212.5.195.80 5190 a na serveri kde mam iptables som dal vypisat cez prikaz cat /proc/net/ip_conntrack trafic. nasiel som hned prvom riadku dotaz ktory som poslal cez telnet: tcp 6 118 SYN_SENT src=212.5.195.61 dst=212.5.201.80 sport=1254 dport=5190 [UNREPLIED] src=190.145.10.5 dst=212.5.195.61 sport=5190 dport=1254 use=1