Προς το περιεχόμενο

Linux server & DSL


gmouzo

Προτεινόμενες αναρτήσεις

Λοιπον κεντρικο μηχανημα με linux debian stable δυο καρτες δικτυου

eth0 10.0.0.1 ------> dsl modem (speedtouch 530i) -----> otenet dsl.

eth1 192.168.0.1 ------> τοπικο δικτυο 192.168.0.0/24

Σαν firewall χρησιμοποιω τον firestarter με ανοιχτες ftp/http/ssh.

Προς τα εξω πανε ολα καλα ,ολασ τα μηχανηματα βλεπουν ιντερνετ και κατεβαζουν αρχεια μεχρι και τορρεντ.

Το προβλημα οτι απο εχω δεν με βλεππει κανεις ,σε τεστ βγαινους ολες οι θυρες

φιλτραρισμενες.

Α,.. συνδεση κανω με pppoe απο το debian.

Καμια ιδεα..... (υποπτευομαι προβλημα στο modem αλλα ...ετσι ξαφνικα ?)

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Μπορείς να παραθέσεις την έξοδο του "iptables -L";

Chain INPUT (policy DROP)

target prot opt source destination

ACCEPT tcp -- dns1.otenet.gr anywhere tcp flags:!SYN,RST,ACK/SYN

ACCEPT udp -- dns1.otenet.gr anywhere

ACCEPT tcp -- dns2.otenet.gr anywhere tcp flags:!SYN,RST,ACK/SYN

ACCEPT udp -- dns2.otenet.gr anywhere

ACCEPT all -- anywhere anywhere

ACCEPT icmp -- anywhere anywhere icmp echo-request limit: avg 1/sec burst 5

ACCEPT icmp -- anywhere anywhere icmp echo-reply limit: avg 1/sec burst 5

ACCEPT udp -- anywhere anywhere udp dpt:33434

LSI icmp -- anywhere anywhere

DROP all -- anywhere 255.255.255.255

DROP all -- BASE-ADDRESS.MCAST.NET/8 anywhere

DROP all -- anywhere BASE-ADDRESS.MCAST.NET/8

DROP all -- 255.255.255.255 anywhere

DROP all -- anywhere 0.0.0.0

DROP all -- anywhere anywhere state INVALID

LSI all -f anywhere anywhere limit: avg 10/min burst 5

INBOUND all -- anywhere anywhere

INBOUND all -- anywhere gmouzo.local

INBOUND all -- anywhere athedsl-.xxxxxxtenet.gr

INBOUND all -- anywhere 192.168.0.255

LOG_FILTER all -- anywhere anywhere

LOG all -- anywhere anywhere LOG level info prefix `Unknown Input'

 

Chain FORWARD (policy DROP)

target prot opt source destination

ACCEPT icmp -- anywhere anywhere icmp echo-request limit: avg 1/sec burst 5

ACCEPT icmp -- anywhere anywhere icmp echo-reply limit: avg 1/sec burst 5

ACCEPT udp -- anywhere anywhere udp dpt:33434

LSI icmp -- anywhere anywhere

TCPMSS tcp -- anywhere anywhere tcp flags:SYN,RST/SYN TCPMSS clamp to PMTU

OUTBOUND all -- anywhere anywhere

ACCEPT tcp -- anywhere 192.168.0.0/24 state RELATED,ESTABLISHED

ACCEPT udp -- anywhere 192.168.0.0/24 state RELATED,ESTABLISHED

LOG_FILTER all -- anywhere anywhere

LOG all -- anywhere anywhere LOG level info prefix `Unknown Forward'

 

Chain OUTPUT (policy DROP)

target prot opt source destination

ACCEPT tcp -- athedsl-.xxxxxxtenet.gr dns1.otenet.gr tcp dpt:domain

ACCEPT udp -- athedsl-.xxxxxxtenet.gr dns1.otenet.gr udp dpt:domain

ACCEPT tcp -- athedsl-.xxxxxxtenet.gr dns2.otenet.gr tcp dpt:domain

ACCEPT udp -- athedsl-.xxxxxxtenet.gr dns2.otenet.gr udp dpt:domain

ACCEPT all -- anywhere anywhere

DROP all -- BASE-ADDRESS.MCAST.NET/8 anywhere

DROP all -- anywhere BASE-ADDRESS.MCAST.NET/8

DROP all -- 255.255.255.255 anywhere

DROP all -- anywhere 0.0.0.0

DROP all -- anywhere anywhere state INVALID

OUTBOUND all -- anywhere anywhere

OUTBOUND all -- anywhere anywhere

LOG_FILTER all -- anywhere anywhere

LOG all -- anywhere anywhere LOG level info prefix `Unknown Output'

 

Chain INBOUND (4 references)

target prot opt source destination

ACCEPT tcp -- anywhere anywhere state RELATED,ESTABLISHED

ACCEPT udp -- anywhere anywhere state RELATED,ESTABLISHED

ACCEPT all -- 192.168.0.0/24 anywhere

ACCEPT tcp -- anywhere anywhere tcp dpts:ftp-data:ftp

ACCEPT udp -- anywhere anywhere udp dpts:20:fsp

ACCEPT tcp -- anywhere anywhere tcp dpt:ssh

ACCEPT udp -- anywhere anywhere udp dpt:ssh

ACCEPT tcp -- anywhere anywhere tcp dpt:www

ACCEPT udp -- anywhere anywhere udp dpt:www

ACCEPT tcp -- anywhere anywhere tcp dpt:https

ACCEPT udp -- anywhere anywhere udp dpt:https

LSI all -- anywhere anywhere

 

Chain LOG_FILTER (5 references)

target prot opt source destination

DROP all -- 192.168.0.0/24 anywhere

 

Chain LSI (4 references)

target prot opt source destination

LOG_FILTER all -- anywhere anywhere

LOG tcp -- anywhere anywhere tcp flags:SYN,RST,ACK/SYN limit: avg 1/sec burst 5 LOG level info prefix `Inbound '

DROP tcp -- anywhere anywhere tcp flags:SYN,RST,ACK/SYN

LOG tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/RST limit: avg 1/sec burst 5 LOG level

info prefix `Inbound '

DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/RST

LOG icmp -- anywhere anywhere icmp echo-request limit: avg 1/sec burst 5 LOG level info prefix

`Inbound '

DROP icmp -- anywhere anywhere icmp echo-request

LOG all -- anywhere anywhere limit: avg 5/sec burst 5 LOG level info prefix `Inbound '

DROP all -- anywhere anywhere

 

Chain LSO (0 references)

target prot opt source destination

LOG_FILTER all -- anywhere anywhere

LOG all -- anywhere anywhere limit: avg 5/sec burst 5 LOG level info prefix `Outbound '

REJECT all -- anywhere anywhere reject-with icmp-port-unreachable

 

Chain OUTBOUND (3 references)

target prot opt source destination

ACCEPT icmp -- anywhere anywhere

ACCEPT tcp -- anywhere anywhere state RELATED,ESTABLISHED

ACCEPT udp -- anywhere anywhere state RELATED,ESTABLISHED

ACCEPT all -- anywhere anywhere

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Μπορείς να παραθέσεις την έξοδο του "iptables -L";

kai ta ifconfig kai route

 

eth0 Link encap:Ethernet HWaddr 00:30:84:89:60:C8

inet addr:10.0.0.1 Bcast:10.255.255.255 Mask:255.0.0.0

inet6 addr: fe80::230:84ff:fe89:60c8/64 Scope:Link

UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1

RX packets:341600 errors:0 dropped:0 overruns:0 frame:0

TX packets:454901 errors:0 dropped:0 overruns:0 carrier:0

collisions:0 txqueuelen:1000

RX bytes:55115969 (52.5 MiB) TX bytes:490182578 (467.4 MiB)

Interrupt:10 Base address:0xc000

 

eth1 Link encap:Ethernet HWaddr 00:40:F4:60:4E:CB

inet addr:192.168.0.1 Bcast:192.168.0.255 Mask:255.255.255.0

inet6 addr: fe80::240:f4ff:fe60:4ecb/64 Scope:Link

UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1

RX packets:2049659 errors:0 dropped:0 overruns:0 frame:0

TX packets:2832513 errors:0 dropped:0 overruns:0 carrier:0

collisions:0 txqueuelen:1000

RX bytes:294560096 (280.9 MiB) TX bytes:3860091283 (3.5 GiB)

Interrupt:11 Base address:0xc400

 

lo Link encap:Local Loopback

inet addr:127.0.0.1 Mask:255.0.0.0

inet6 addr: ::1/128 Scope:Host

UP LOOPBACK RUNNING MTU:16436 Metric:1

RX packets:3463 errors:0 dropped:0 overruns:0 frame:0

TX packets:3463 errors:0 dropped:0 overruns:0 carrier:0

collisions:0 txqueuelen:0

RX bytes:1268174 (1.2 MiB) TX bytes:1268174 (1.2 MiB)

 

ppp0 Link encap:Point-to-Point Protocol

inet addr:87.203.115.240 P-t-P:62.103.1.80 Mask:255.255.255.255

UP POINTOPOINT RUNNING NOARP MULTICAST MTU:1492 Metric:1

RX packets:337874 errors:0 dropped:0 overruns:0 frame:0

TX packets:451831 errors:0 dropped:0 overruns:0 carrier:0

collisions:0 txqueuelen:3

RX bytes:47260868 (45.0 MiB) TX bytes:480056883 (457.8 MiB)

 

 

 

 

 

 

--------------------------------------------------------------------------

--------------------------------------------------------------------------

 

 

Kernel IP routing table

Destination Gateway Genmask Flags MSS Window irtt Iface

62.103.1.80 0.0.0.0 255.255.255.255 UH 0 0 0 ppp0

192.168.0.0 0.0.0.0 255.255.255.0 U 0 0 0 eth1

10.0.0.0 0.0.0.0 255.0.0.0 U 0 0 0 eth0

0.0.0.0 62.103.1.80 0.0.0.0 UG 0 0 0 ppp0

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Είναι λίγο χάος το ruleset, μου φαίνεται οτι κάθε πακέτο παραλίγο να έπαιζε ρωσική ρουλέτα!

 

Όμως λόγο του γενικού ACCEPT που κάνεις παντού πρώτο-πρώτο, αυτή τη στιγμή ουσιαστικά δεν υπάρχει οποιοδήποτε φιλτράρισμα σε καμία αλυσίδα. Γι' αυτό με παραξενεύει το ότι δεν φαίνονται όλες οι υπηρεσίες του μηχανήματος προς τα έξω (εφόσον κάνουν listen στο ppp0, έτσι; Τουλάχιστον ο openssh πρέπει να κάνει by default). Εκτός αν γίνεται κάποιος απροσδόκητος χαμός με το NAT -αν θέλεις παράθεσε και την έξοδο του "iptables -L -t nat".

 

Sorry δε μπορώ να σκεφτώ τι άλλο μπορεί να φταίει. Εκτός αν το έμπειρο μάτι του Apoikou βλέπει κάτι που μου διαφεύγει :?

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Sorry δε μπορώ να σκεφτώ τι άλλο μπορεί να φταίει. Εκτός αν το έμπειρο μάτι του Apoikou βλέπει κάτι που μου διαφεύγει :???:

Το έμπειρο μάτι του apoikου (τρομάρα του), θέλει την έξοδο του iptables -L -v για να αποφασίσει :-P ;-).

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Ωx όντως μάλλον κουταμάρα είπα, προφανώς ερμήνευσα λάθος το περιορισμένο output :oops:

gmouzo please αγνόησε το προηγούμενο post μου και συγγνώμη για το περιττό paste.

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Το έμπειρο μάτι του apoikου (τρομάρα του), θέλει την έξοδο του iptables -L -v για να αποφασίσει :-P ;-).

Chain INPUT (policy DROP 0 packets, 0 bytes)

pkts bytes target prot opt in out source destination

0 0 ACCEPT tcp -- any any dns1.otenet.gr anywhere tcp flags:!SYN,RST,ACK/SYN

2509 520K ACCEPT udp -- any any dns1.otenet.gr anywhere

0 0 ACCEPT tcp -- any any dns2.otenet.gr anywhere tcp flags:!SYN,RST,ACK/SYN

1171 180K ACCEPT udp -- any any dns2.otenet.gr anywhere

3395 1386K ACCEPT all -- lo any anywhere anywhere

3 84 ACCEPT icmp -- any any anywhere anywhere icmp echo-request limit: avg 1/sec burst 5

0 0 ACCEPT icmp -- any any anywhere anywhere icmp echo-reply limit: avg 1/sec burst 5

0 0 ACCEPT udp -- any any anywhere anywhere udp dpt:33434

143 18409 LSI icmp -- any any anywhere anywhere

0 0 DROP all -- ppp0 any anywhere 255.255.255.255

0 0 DROP all -- any any BASE-ADDRESS.MCAST.NET/8 anywhere

0 0 DROP all -- any any anywhere BASE-ADDRESS.MCAST.NET/8

0 0 DROP all -- any any 255.255.255.255 anywhere

0 0 DROP all -- any any anywhere 0.0.0.0

0 0 DROP all -- any any anywhere anywhere state INVALID

0 0 LSI all -f any any anywhere anywhere limit: avg 10/min burst 5

66950 14M INBOUND all -- ppp0 any anywhere anywhere

7514 817K INBOUND all -- eth1 any anywhere gmouzo.local

448 21464 INBOUND all -- eth1 any anywhere athedsl-92834.otenet.gr

349 65685 INBOUND all -- eth1 any anywhere 192.168.0.255

2 656 LOG_FILTER all -- any any anywhere anywhere

0 0 LOG all -- any any anywhere anywhere LOG level info prefix `Unknown Input'

 

Chain FORWARD (policy DROP 2 packets, 96 bytes)

pkts bytes target prot opt in out source destination

14 1176 ACCEPT icmp -- any any anywhere anywhere icmp echo-request limit: avg 1/sec burst 5

0 0 ACCEPT icmp -- any any anywhere anywhere icmp echo-reply limit: avg 1/sec burst 5

0 0 ACCEPT udp -- any any anywhere anywhere udp dpt:33434

4279 417K LSI icmp -- any any anywhere anywhere

8631 420K TCPMSS tcp -- any any anywhere anywhere tcp flags:SYN,RST/SYN TCPMSS clamp to PMTU

445K 423M OUTBOUND all -- eth1 any anywhere anywhere

278K 23M ACCEPT tcp -- any any anywhere 192.168.0.0/24 state RELATED,ESTABLISHED

21938 6980K ACCEPT udp -- any any anywhere 192.168.0.0/24 state RELATED,ESTABLISHED

0 0 LOG_FILTER all -- any any anywhere anywhere

0 0 LOG all -- any any anywhere anywhere LOG level info prefix `Unknown Forward'

 

Chain OUTPUT (policy DROP 24 packets, 1656 bytes)

pkts bytes target prot opt in out source destination

0 0 ACCEPT tcp -- any any athedsl-92834.otenet.gr dns1.otenet.gr tcp dpt:domain

2546 161K ACCEPT udp -- any any athedsl-92834.otenet.gr dns1.otenet.gr udp dpt:domain

0 0 ACCEPT tcp -- any any athedsl-92834.otenet.gr dns2.otenet.gr tcp dpt:domain

1171 74612 ACCEPT udp -- any any athedsl-92834.otenet.gr dns2.otenet.gr udp dpt:domain

3395 1386K ACCEPT all -- any lo anywhere anywhere

0 0 DROP all -- any any BASE-ADDRESS.MCAST.NET/8 anywhere

0 0 DROP all -- any any anywhere BASE-ADDRESS.MCAST.NET/8

0 0 DROP all -- any any 255.255.255.255 anywhere

0 0 DROP all -- any any anywhere 0.0.0.0

0 0 DROP all -- any any anywhere anywhere state INVALID

55208 40M OUTBOUND all -- any ppp0 anywhere anywhere

7830 3348K OUTBOUND all -- any eth1 anywhere anywhere

24 1656 LOG_FILTER all -- any any anywhere anywhere

24 1656 LOG all -- any any anywhere anywhere LOG level info prefix `Unknown Output'

 

Chain INBOUND (4 references)

pkts bytes target prot opt in out source destination

54456 13M ACCEPT tcp -- any any anywhere anywhere state RELATED,ESTABLISHED

1458 90353 ACCEPT udp -- any any anywhere anywhere state RELATED,ESTABLISHED

1796 146K ACCEPT all -- any any 192.168.0.0/24 anywhere

0 0 ACCEPT tcp -- any any anywhere anywhere tcp dpts:ftp-data:ftp

0 0 ACCEPT udp -- any any anywhere anywhere udp dpts:20:fsp

0 0 ACCEPT tcp -- any any anywhere anywhere tcp dpt:ssh

0 0 ACCEPT udp -- any any anywhere anywhere udp dpt:ssh

0 0 ACCEPT tcp -- any any anywhere anywhere tcp dpt:www

0 0 ACCEPT udp -- any any anywhere anywhere udp dpt:www

0 0 ACCEPT tcp -- any any anywhere anywhere tcp dpt:https

0 0 ACCEPT udp -- any any anywhere anywhere udp dpt:https

17551 2007K LSI all -- any any anywhere anywhere

 

Chain LOG_FILTER (5 references)

pkts bytes target prot opt in out source destination

8 1160 DROP all -- any any 192.168.0.0/24 anywhere

 

Chain LSI (4 references)

pkts bytes target prot opt in out source destination

21973 2442K LOG_FILTER all -- any any anywhere anywhere

6086 312K LOG tcp -- any any anywhere anywhere tcp flags:SYN,RST,ACK/SYN limit: avg 1/sec burst 5 LOG level info prefix `Inbound '

6241 322K DROP tcp -- any any anywhere anywhere tcp flags:SYN,RST,ACK/SYN

2 80 LOG tcp -- any any anywhere anywhere tcp flags:FIN,SYN,RST,ACK/RST limit: avg 1/sec burst 5 LOG level info prefix `Inbound '

2 80 DROP tcp -- any any anywhere anywhere tcp flags:FIN,SYN,RST,ACK/RST

0 0 LOG icmp -- any any anywhere anywhere icmp echo-request limit: avg 1/sec burst 5 LOG level info prefix `Inbound '

0 0 DROP icmp -- any any anywhere anywhere icmp echo-request

15603 2112K LOG all -- any any anywhere anywhere limit: avg 5/sec burst 5 LOG level info prefix `Inbound '

15724 2119K DROP all -- any any anywhere anywhere

 

Chain LSO (0 references)

pkts bytes target prot opt in out source destination

0 0 LOG_FILTER all -- any any anywhere anywhere

0 0 LOG all -- any any anywhere anywhere limit: avg 5/sec burst 5 LOG level info prefix `Outbound '

0 0 REJECT all -- any any anywhere anywhere reject-with icmp-port-unreachable

 

Chain OUTBOUND (3 references)

pkts bytes target prot opt in out source destination

47 18715 ACCEPT icmp -- any any anywhere anywhere

445K 460M ACCEPT tcp -- any any anywhere anywhere state RELATED,ESTABLISHED

2750 366K ACCEPT udp -- any any anywhere anywhere state RELATED,ESTABLISHED

59990 6808K ACCEPT all -- any any anywhere anywhere

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Είναι λίγο χάος το ruleset' date=' μου φαίνεται οτι κάθε πακέτο παραλίγο να έπαιζε ρωσική ρουλέτα!

 

Όμως λόγο του γενικού ACCEPT που κάνεις παντού πρώτο-πρώτο, αυτή τη στιγμή ουσιαστικά δεν υπάρχει οποιοδήποτε φιλτράρισμα σε καμία αλυσίδα. Γι' αυτό με παραξενεύει το ότι δεν φαίνονται όλες οι υπηρεσίες του μηχανήματος προς τα έξω (εφόσον κάνουν listen στο ppp0, έτσι; Τουλάχιστον ο openssh πρέπει να κάνει by default). Εκτός αν γίνεται κάποιος απροσδόκητος χαμός με το NAT -αν θέλεις παράθεσε και την έξοδο του "iptables -L -t nat".

 

Sorry δε μπορώ να σκεφτώ τι άλλο μπορεί να φταίει. Εκτός αν το έμπειρο μάτι του Apoikou βλέπει κάτι που μου διαφεύγει :?[/quote']

 

 

Chain PREROUTING (policy ACCEPT)

target prot opt source destination

 

Chain POSTROUTING (policy ACCEPT)

target prot opt source destination

MASQUERADE all -- anywhere anywhere

 

Chain OUTPUT (policy ACCEPT)

target prot opt source destination

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Ευχαριστω για το ενδιαφερον.

Αν θελετε καντε και ενα nmap στο lebanta.homelinux.com

Υπαρχει περιπτωση να ειναι μπλοκαρισμενες απο μερια οτε ?

Εχει κανεις αλλος οτε dsl ??

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

To mono pou mporo na po einai oti kai ego me otenet to idio symperasma evgala se kapoia fasi. Oti ta mplokaroun autoi.

Exo netgear router/modem DG632 syndedemeno me WinXP. Den to exo kanei na mplokarei kanena port. Apenergopoio kai to windows firewall. Mesa apo to html interface energopoio telnet gia paradigma (gia to router modem) kai pali to nmap ti vgazei filtered. Episis prospatho na energopoiiso to remote administration tou modem se opoiadipote port kai den paizei.

 

Sto mixanima tou patera mou pou exei to usb modem tou ote (kai syndesi otenet alla oxi ti dikia mou) pali apenergopoio firewall kai pali ola kleista fainontai.

Συνδέστε για να σχολιάσετε
Κοινοποίηση σε άλλες σελίδες

Αρχειοθετημένο

Αυτό το θέμα έχει αρχειοθετηθεί και είναι κλειστό για περαιτέρω απαντήσεις.

  • Δημιουργία νέου...