abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:33 | Komunita

    Sovereign Tech Fund (Wikipedie), tj. program financování otevřeného softwaru německým ministerstvem hospodářství a ochrany klimatu, podpoří Sambu částkou 688 800 eur.

    Ladislav Hagara | Komentářů: 1
    dnes 13:11 | IT novinky

    Společnost OpenAI představila novou řadu svých AI modelů OpenAI o1 navržených tak, aby "strávily více času přemýšlením, než zareagují". Videoukázky na 𝕏 nebo YouTube.

    Ladislav Hagara | Komentářů: 0
    dnes 12:55 | Pozvánky

    Sailathon 24, tj. hackathon mobilního operačního systému Sailfish OS, proběhne od 27. do 30. září v Praze na Strahově ve školícím centru Silicon Hill.

    Ladislav Hagara | Komentářů: 0
    dnes 01:11 | Nová verze

    Bylo vydáno Ubuntu 22.04.5 LTS, tj. páté opravné vydání Ubuntu 22.04 LTS s kódovým názvem Jammy Jellyfish. Stejně tak Kubuntu 22.04.5 LTS, Ubuntu Budgie 22.04.5 LTS, Ubuntu MATE 22.04.5 LTS, Lubuntu 22.04.5 LTS, Ubuntu Kylin 22.04.5 LTS, Ubuntu Studio 22.04.5 LTS a Xubuntu 22.04.5 LTS.

    Ladislav Hagara | Komentářů: 0
    včera 22:55 | Zajímavý článek Ladislav Hagara | Komentářů: 0
    včera 22:33 | Nová verze

    Byla vydána nová verze 8.7 multiplatformní digitální pracovní stanice pro práci s audiem (DAW) Ardour. Přehled oprav, vylepšení a novinek v oficiálním oznámení.

    Ladislav Hagara | Komentářů: 0
    včera 22:11 | IT novinky

    Společnost Juno Computers prodávající počítače s předinstalovaným Linuxem má nově v nabídce linuxový tablet Juno Tab 3. Na výběr je Mobian Phosh, Ubuntu 24.04 (GNOME) a Kubuntu 24.04 (KDE Plasma). Cena začíná na 699 dolarech.

    Ladislav Hagara | Komentářů: 0
    včera 21:33 | Nová verze

    VirtualBox, tj. multiplatformní virtualizační software, byl vydán v nové verzi 7.1. Přehled novinek v Changelogu. Přináší modernizovaný vzhled a ovládání. Přepínat se lze mezi základním a rozšířeným uživatelským rozhraním. NAT nově podporuje IPv6. Linuxový hostitel a host mohou sdílet schránku na Waylandu.

    Ladislav Hagara | Komentářů: 0
    včera 13:44 | Pozvánky

    Organizátoři konference LinuxDays 2024 vydali program a zároveň otevřeli registrace. Akce se uskuteční 12. a 13. října na FIT ČVUT v pražských Dejvicích, kde vás čekají přednášky, workshopy, stánky a spousta chytrých lidí. Vstup na akci je zdarma.

    Petr Krčmář | Komentářů: 2
    včera 04:44 | Nová verze

    Blíží se vydání FreeCADu 1.0. Vydána byla první RC verze tohoto svobodného multiplatformního parametrického 3D CADu. Přehled novinek i s náhledy v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 4
    Rozcestník

    Dotaz: Nastaveni firewalu. (jsem zoufalý :-( )

    10.2.2007 19:25 cenda | skóre: 24 | blog: dedalebedanebohurvajs | Planá nad Lužnicí
    Nastaveni firewalu. (jsem zoufalý :-( )
    Přečteno: 161×
    Ahoj,

    potřebuju pomoc s nastavením firewalu, už jsem přečetl články na rootu a tady na Abíčku a i dokumentaci k iptables.

    Mám připojení od O2, modem externí link na popis modemu . A k PC se net připojuje přes pppoe, modem je nastaven na bridge ( to funguje ). PC, kde má běžet router je Cyrix M-II s 90MB RAM. Rohraní do LAN je eth0 a do netu je ppp0. Nejprve jsem zkoušel jen jednoduchý NATování, takto

    iptables -t nat -A POSTROUTING -o ppp0 -j MASQUARADE (šlo to i s -j SNAT --to x.x.x.x)

    Potom jsem si stáhl tento hotový firewall link a upravil jsem ho takto link (zkoušel jsem ho i bez upravování) a šlo všechno kromě http ( nešly načíst žádný stránky). Nevíte co je špatně, jestli se už něco od toho roku 2004 nezměnilo (podle toho co jsem kde četl by to mělo fungovat). Případné logy dodám :-)

    Odpovědi

    michich avatar 10.2.2007 19:49 michich | skóre: 51 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    To bude asi timto kouskem:
    # Odchozi HTTP pozadavky (na port 80 s vyjimkou lokalniho serveru) 
    # budou presmerovany na lokalniho squida (na portu 3128) ve funkci 
    #transparentni proxy cache.
    $IPTABLES -t nat -A PREROUTING -p tcp -i ! $INET_IFACE -d ! $INET_IP --dport 80 -j REDIRECT --to-port 3128
    michich avatar 10.2.2007 19:53 michich | skóre: 51 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    aha, v te upravene verzi uz to mas zakomentovane, takze tim to asi nebude
    10.2.2007 19:54 cenda | skóre: 24 | blog: dedalebedanebohurvajs | Planá nad Lužnicí
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Já jsem si myslel, že tento kousek funguje tak, že požadavky na HTTP přesměruje na ten SQUID, jenže já nic takového na síti nemám tak jsem to zakomentoval a předpokládal jsem, že se požadavky na HTTP budou normálně routovat do internetu...
    Josef Kufner avatar 10.2.2007 22:07 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    To si myslíš správně, jen to zakomentování nerozhodne o tom co se s paketama stane, ale jen to, že se s nima tohle nestane, alespoň ne hned ;-)
    Hello world ! Segmentation fault (core dumped)
    stativ avatar 11.2.2007 12:26 stativ | skóre: 54 | blog: SlaNé roury
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )

    Take myslim, ze bude chyba urcite tady. Co jsem zbezne mrkl na ten skript tak tam ma nastaveno policy na DROP. Tim, ze jste zakomentoval radek

    $IPTABLES -t nat -A PREROUTING -p tcp -i ! $INET_IFACE -d ! $INET_IP --dport 80 -j REDIRECT --to-port 3128

    doslo k tomu, ze se nekontroluji http pozadavky a okamzite jsou zahozeny. Takze opravit na ACCEPT:

    $IPTABLES -t nat -A PREROUTING -p tcp -i ! $INET_IFACE -d ! $INET_IP --dport 80 -j ACCEPT

    Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
    11.2.2007 12:42 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    HTTP požadavky ale přece vyhoví následujícím pravidlům
    # Routing zevnitr site ven neomezujeme
    $IPTABLES -A FORWARD -i $LAN1_IFACE -j ACCEPT
    
    # Routing zvenku dovnitr pouze pro navazana spojeni (stavovy firewall)
    $IPTABLES -A FORWARD -i $INET_IFACE -o $LAN1_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    A nevidím před těmito pravidly nic, co by pakety http DROPovalo…

    Navíc vámi zmíněné řádky jsou z -t nat PREROUTING, a ta nemá žádné policy explicitně nastavené, takže platí default ACCEPT.
    stativ avatar 11.2.2007 14:34 stativ | skóre: 54 | blog: SlaNé roury
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    neprocital jsem to cele, jenom jsem koukl na
    $IPTABLES -P INPUT DROP
    $IPTABLES -P OUTPUT DROP
    $IPTABLES -P FORWARD DROP
    a pak na to presmerovani.
    Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
    michich avatar 10.2.2007 19:57 michich | skóre: 51 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    a šlo všechno kromě http
    Můžeš rozvést, co přesně to "všechno" je?
    11.2.2007 12:02 cenda | skóre: 24 | blog: dedalebedanebohurvajs | Planá nad Lužnicí
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Např. pingy, icq, pošta, ... ( já vím že to není úplně všechno :-) )
    michich avatar 10.2.2007 19:59 michich | skóre: 51 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Kdybych si měl náhodně tipnout, tak bych řekl, že to bude stejný problém jako v tomto dotazu.
    11.2.2007 12:24 cenda | skóre: 24 | blog: dedalebedanebohurvajs | Planá nad Lužnicí
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Jo, díky tahle diskuze je přesně můj problém ( asi jsem nehledal s dostatečnou vervou :-) )
    10.2.2007 20:58 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Máte v síti vlastní DNS resolver? Nebo používáte nějaký v internetu? Nejsem si tím jist, ale
    $IPTABLES -A FORWARD -i $INET_IFACE -o $LAN1_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    se podle mne týká jenom TCP spojení, takže vám na DNS dotazy do internetu nepřijde odpověď. Zkuste přidat
    $IPTABLES -A FORWARD -i $INET_IFACE -o $LAN1_IFACE -p udp --dport 53 -j ACCEPT
    
    michich avatar 10.2.2007 22:10 michich | skóre: 51 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Nejsem si tím jist, ale
    $IPTABLES -A FORWARD -i $INET_IFACE -o $LAN1_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    se podle mne týká jenom TCP spojení, takže vám na DNS dotazy do internetu nepřijde odpověď.
    Connection tracking funguje i na UDP, v tomhle by problém být neměl.
    11.2.2007 05:21 cenda | skóre: 24 | blog: dedalebedanebohurvajs | Planá nad Lužnicí
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Tak tim to neni, protože např. z PC v síti si klidně pingnu třeba seznam, ale zobrazit v prohlížeči tento web nelze.
    11.2.2007 10:45 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Nemáte nastavený proxy server na tom PC?

    Zkuste na tom počítači s firewallem spustit postupně
    tcpdump -ni eth0 'ip proto \tcp and port 80'
    tcpdump -ni ppp0 'ip proto \tcp and port 80'
    
    Uvidíte, kam až pakety dorazí a kde se ztrácejí. Pokud by se vám nezobrazil průchod vůbec žádného paketu, je chyba na PC. Pokud se objeví alespoň na vstupu eth0, je problém s firewallem a podle toho, kde se ztrácejí poznáte, kde hledat.
    11.2.2007 10:48 pepa
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    co napise telnet www.seznam.cz 80 a pripadne potom GET / HTTP/1.0 ?
    11.2.2007 12:07 cenda | skóre: 24 | blog: dedalebedanebohurvajs | Planá nad Lužnicí
    Rozbalit Rozbalit vše Re: Nastaveni firewalu. (jsem zoufalý :-( )
    Vše vyzkouším, ale momentálně nemůžu připojit tu moji ohnivou zedˇ.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.