Титла: initial firewall script Публикувано от: Soulstealer в Jan 12, 2005, 23:20 Здравейте
![]() Реших да си сложа firewall на router, който е над една малка мрежичка.Намерих един примерен скрипт и го настроих според моята система, но се появи един проблем.След като пусна скрипта и не ми работи (от части) DNS-а.Имам отделен zone файл, според който IP-to на router-а ми се reslove-ва с определено име.Та след като пусна скришта и не мога да reslove-на IP-to на router-а. Или с други думи като напиша името в browser-а на самия router и не се resove-ва, но ако го пробвам от машина в мрежата...няма проблем всичко си работи нормално. Не мога да разбера как точно този скрипт ми спира тази услога и то само на router-а. Ако някой може да ми помогне... ? ![]() ето и скрипта как изглежда
Титла: initial firewall script Публикувано от: Uvigii в Jan 13, 2005, 13:28 може да пробваш да локализираш проблема. Малко хамалско е но работи и без да мислиш
![]()
едно по едно - докато проработи... след което гледаш точно какво е ... Успех. Титла: initial firewall script Публикувано от: Soulstealer в Jan 14, 2005, 11:33 Това съм го пробвал вече поне за OUTPUT, но не става, а FORWARD не искам да го правя на ACCEPT, защото рискувам някое IP от мрежата ми да "излезе на вън", а това няма да се хареса на моя ISP
![]() ![]() Титла: initial firewall script Публикувано от: vlad73 в Jan 14, 2005, 14:34 сигурно ли е, че resolv.conf сочи към 127.0.0.1?
скрипта си изглежда ок (е, има какво да пооправиш, ма не изглежда той да е проблема) dig linux-bg.org @127.0.0.1 връща ли някакъв резултат, различен от дупка от геврек? forward мисля няма какво да го пипаш в случая, макар да не ми се верва да изскокне някое ip, ама освен с output пробвай и input да турнеш на accept Титла: initial firewall script Публикувано от: Uvigii в Jan 14, 2005, 16:26
ми как ?
@vlad73
Което значи (поне според мен), че преди пускането на скрипта си работи ОК ? т.е. означава ли, че проблема е в скрипта или не ? @Soulstealer
Ми то май остана само в INPUT да е ... Ама по-лесно да попиташ де ... Титла: initial firewall script Публикувано от: VladSun в Jan 15, 2005, 00:47 Отвори порт 53 и за TCP на INPUT, вътрешен интерфейс - може и да ти проработи DNS...
Титла: initial firewall script Публикувано от: Soulstealer в Jan 15, 2005, 11:55 VladSun, не става...
![]() направих го е то така:
докато INPUT е с default policy DROP не става... и не мога да разбера как така от машина в локалната мрежа името се resolve-ва а на самия router не може... какво да правя ? ![]() Титла: initial firewall script Публикувано от: в Jan 15, 2005, 15:00 1) Протокола за DNS е UDP.
2) май този ред
трябва да е
Предполагам разбираш че ако дест порта ти е затворен няма как да резолвне. А Лан мрежата най вероятно резолвира от ДНС-а на доставчика ти. Титла: initial firewall script Публикувано от: Soulstealer в Jan 15, 2005, 15:36 Ами не става, добвих и dport-а и дори казах на UDP пакетите идващи от вътрешния интерфейс да скочат във верига updincoming_packets, но не става. А иначе машините в LAN мрежата ми използват моя router като DNS, аз съм пуснал BIND и нямам domain(платен) просто съм си направил zone файл, който работи само за моята мрежа...а сега тотално прецаках работата
и не знам как по-точно като спра firewall-а и на самия router се ресолвва само главния домейн...както ми е на мен в случая soulstealer.org, а събдомейните не могат...но на машините в мрежата ми събдомайните се ресолвват но главния не може! Не мога да разбера къде съм сгрешил... ето как ми изглежда zone файла
а с пуснат firewall няма и идея за ресолвване на каквото и да било на самия router ![]() но иначе събдомейните се ресолвват на машините в мрежата ...не знам какво става, чувствам се като малоумен!... ![]() Титла: initial firewall script Публикувано от: VladSun в Jan 16, 2005, 03:04
.http://www.freesoft.org/CIE/Course/Section2/11.htm ... Either TCP or UDP can be used to transport DNS protocol messages, connecting to server port 53 for either. Ordinary DNS requests can be made with TCP, though convention dictates the use of UDP for normal operation. TCP must be used for zone transfers, however, because of the danger of dropping records with an unreliable delivery protocol such as UDP ... Титла: initial firewall script Публикувано от: VladSun в Jan 16, 2005, 03:13 $IPTABLES -A INPUT -p ALL -d $LAN_IP -j ACCEPT
$IPTABLES -A INPUT -p ALL -d $STATIC_IP -m state --state ESTABLISHED,RELATED -j ACCEPT $IPTABLES -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT Тия редове не ми харесват ... Значи при първия и третия все ми се струва че си обърнал посоката - т.е. т.д.б. : $IPTABLES -A INPUT -p ALL -s $LAN_IP -j ACCEPT и $IPTABLES -A OUTPUT -p ALL -d $LAN_IP -j ACCEPT А втория ред не ми харесва с това че не пускаш нови конекции към сървера - как ще се добереш до ДНС-а тогава? Титла: initial firewall script Публикувано от: Soulstealer в Jan 16, 2005, 11:04 VladSun, мерси!
![]() стана ! ![]() просто добавих NEW към ESTABLISHED и RELATED и всичко се оправи.Source-а и destination-а на INPUT и OUTPUT не съм ги пипал...все пак съм гледал от примерен script от един iptables tutorial не вярвам хората там да са сгрешили ![]() както и да е...мерси отново ама сега се появява едно малко съмнение в мене...а именно до колко е secure тоя state NEW а ? ![]() Титла: initial firewall script Публикувано от: Astor в Jan 16, 2005, 15:22 Здравейте, странно но при моя firewall точно без това NEW във FORWARD веригата си работи идеално:
Титла: initial firewall script Публикувано от: Bogo в Jan 16, 2005, 15:53 Незнам на вас как ще ви се стори но на мен, като слаб по iptables много ми хареса генераторчето на този саит
![]() Титла: initial firewall script Публикувано от: Soulstealer в Jan 16, 2005, 19:24 Astor, кое по-точно при теб си работи идеално ?
![]() Bogo, такова бещо за първи път виждам ![]() но ми харесва ![]() и може много да се взаимства от там, за да си направиш хубав script ![]() Титла: initial firewall script Публикувано от: VladSun в Jan 16, 2005, 23:21 Soulstealer
Еми дотолкова че позволяваш от вътрешната мрежа да правят нови конецкии към сървера ти - т.е. ако го комбинираш с порт правило можеш да ги ограничиш само до определен порт новите конекции (прим. 53, 21, 80 и .тн.) Астор
DNS сървера в случая се намира в gateway-a, т.е. не е транзитен поток (FORWARD) а е насочен към самата машина (INPUT). С твоето правило указваш да не могат да се правят нови конекции от външната страна към локалната мрежа Bogo Много интересен сайт, ще разгледам за нещо ново ![]() Титла: initial firewall script Публикувано от: VladSun в Jan 16, 2005, 23:24
Сега чак се вгледах, че LAN_IP ти е ИП-то на вътрешния интерфейс, а не локалната мрежа (т.е. прим. 192.168.1.0/24) ![]() ![]() Титла: initial firewall script Публикувано от: Soulstealer в Jan 17, 2005, 12:04 VladSun, в момента с този ред
![]() и се питам защо след като от вътрешната мрежа до IP-то от вътрешния интерфейс всичко е на ACCEPT трябва да разреша и нови "връзки" към външния адрес ? Какво общо има външното ми IP с вътрешната мрежа? Титла: initial firewall script Публикувано от: VladSun в Jan 18, 2005, 01:08 Еми ти не би трябвало да отваряш външния интерфейс, а вътрешния - за какво й е на лок. мрежа да се обръща към ДНС-а през външния интерфейс?
Титла: initial firewall script Публикувано от: Soulstealer в Jan 18, 2005, 01:28 Ама нали и аз това питам
![]()
Титла: initial firewall script Публикувано от: VladSun в Jan 18, 2005, 16:11 $IPTABLES -A INPUT -i eth1 -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT това, ако eth1 ти е вътрешния интерфей, а eth0 - външния няма нужда да работиш с ип-та ... П.С. от -p ALL няма нужда - то си е по подразбиране (май винаги, когато пропускаш параметър се подразбира ALL) Титла: initial firewall script Публикувано от: Uvigii в Jan 18, 2005, 23:52 -i lo ?
Титла: initial firewall script Публикувано от: VladSun в Jan 19, 2005, 00:38
какво за него? Титла: initial firewall script Публикувано от: Uvigii в Jan 19, 2005, 14:00
Титла: initial firewall script Публикувано от: nenni в Jan 19, 2005, 17:59 s kakav adres tarsish tvoq dns server. ako e s vanshen nali se sehstash 4e otiva na eth0-vanshna nic.
za zonite sashto beshe spomenal, ako zonata koqto ne moge da ti otgovori e s realni adresi pak si v tova pologenie. moge i da gresha. Титла: initial firewall script Публикувано от: Soulstealer в Jan 20, 2005, 11:59 Разбира се, че зоната е с вътрешен адрес
![]() Титла: initial firewall script Публикувано от: OVP в Jan 21, 2005, 02:43 Аз също имам пуснат DNS на мойта машина, настроил съм го така че ако неможе да намери търсената информациа в своите зони да пита DNSа на доставчика ми. В /etc/resolv.com съм писал само nameserver 127.0.0.1 . Мисля че отначало имах подобен проблем, но го оправих. Доколкото знам има значение на кое място се слагат правилата във веригите на iptables (всеки един пакет се сравнява дали отговаря на правилото и ако да се изпълнява политиката на това правило, ако неотговаря на нито едно се изпалнява общата политика на веригата) така че трябва да се внимава кое каде се пише. Аз ползвах тоя tutorial iptables
Незнам какво си писал в /etc/resolv.com най вероятно nameserver 127.0.0.1 , обаче забелязявам че всичките ти опити да оправиш проблема са насочени към ethX вместо lo Титла: initial firewall script Публикувано от: Uvigii в Jan 21, 2005, 11:34
Мда ... съгласен! |