<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Опять iptables</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html</link>
    <description>&lt;br&gt;Есть гейт (linux) с интерфейсами:&lt;br&gt;eth0 - глобальнвя сеть - xxx.xxx.xxx.13&lt;br&gt;eth1 - локальная сеть - 192.168.0.x&lt;br&gt;В локальной сети есть комп VPN server (windows) нужно прокинуть pptp+gre с любого ip из глобальной сети в локальную&lt;br&gt;&lt;br&gt;Делаю вот так:&lt;br&gt;&lt;br&gt;/usr/sbin/iptables -t nat -A PREROUTING --dst xxx.xxx.xxx.13 -p tcp --dport 1723 -j DNAT --to-destination 192.168.0.201&lt;br&gt;/usr/sbin/iptables -A FORWARD -i eth1 --dst 192.168.0.201 -p tcp --dport 1723 -j ACCEPT&lt;br&gt;/usr/sbin/iptables -t nat -A PREROUTING -i eth1 -p gre -j DNAT --to-destination 192.168.0.201&lt;br&gt;&lt;br&gt;но получаю вот это:&lt;br&gt;Jul 30 22:36:04 hydra kernel: firewall: IN=eth0 OUT=eth1 SRC=xxx.xxx.xxx.10 DST=192.168.0.201 LEN=48 TOS=0x00 PREC=0x00 TTL=126 ID=51916 DF PROTO=TCP SPT=4181 DPT=1723 WINDOW=65535 RES=0x00 SYN URGP=0&lt;br&gt;&lt;br&gt;С xxx.xxx.xxx.10 я &quot;прихожу&quot;.&lt;br&gt;Если же разрещаю любые запросы с Ip xxx.xxx.xxx.10 (для отладки) то корекшн на порт 1723 проходит, но соединение VPN не устанавливается на этапе проверки имени и пароля (режется gre???)&lt;br&gt;&lt;br&gt;Подскажите что не ве</description>

<item>
    <title>комп должен работать -- у него голова большая (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#9</link>
    <pubDate>Fri, 01 Aug 2008 14:31:05 GMT</pubDate>
    <description>&amp;gt;PS: :) &quot;&quot;Others may prefer packages like firehol, shorewall, firestarter, ipmenu, fireflier, &lt;br&gt;&amp;gt;ferm, firewall-easy, fwbuilder-iptables, fwctl, gfcc, lokkit, gnome-lokkit, guarddog, hlfl, knetfilter, mason, &lt;br&gt;&amp;gt;lokkit, easyfw, fiaif, filtergen, guidedog, or uif -- just to name &lt;br&gt;&amp;gt;some that are packaged for Debian, to configure maintain packet filtering &lt;br&gt;&amp;gt;rules.&quot;&quot; http://www.opennet.ru/openforum/vsluhforumID3/42161.html#11 &lt;br&gt;&amp;gt;((В Debian (и &quot;выведенных&quot; из): &lt;br&gt;&amp;gt;$ aptitude search ~Diptables &lt;br&gt;&amp;gt;покажет часть пакетов из этого списка. $) Спасибо - http://www.opennet.ru/tips/info/1566.shtml )) &lt;br&gt;&lt;br&gt;Пофигу, каждый юзает то что ему больше нравится. Мне вот больше нравится ручное набивание правил а-ля redhat. И вот именно такого варианта в дебиане нету - пришлось собственный порт редхатовского сервиса писать.&lt;br&gt;</description>
</item>

<item>
    <title>Опять iptables (asidko)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#8</link>
    <pubDate>Fri, 01 Aug 2008 13:09:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;/sbin/iptables -N pptp &lt;br&gt;&amp;gt;/sbin/iptables -A pptp -p tcp --destination-port 1723 --dst $vpnserver -j ACCEPT &lt;br&gt;&amp;gt;/sbin/iptables -A pptp -p 47 --dst $vpnserver -j ACCEPT &lt;br&gt;&amp;gt;/sbin/iptables -I FORWARD -j pptp &lt;br&gt;&amp;gt;/sbin/iptables -t nat -N pptp &lt;br&gt;&amp;gt;/sbin/iptables -t nat -A pptp -i $IF_DEV -p tcp --dport 1723 -j &lt;br&gt;&amp;gt;DNAT --to $vpnserver:1723 &lt;br&gt;&amp;gt;/sbin/iptables -t nat -A pptp -i $IF_DEV -p 47 -j DNAT --to &lt;br&gt;&amp;gt;$vpnserver &lt;br&gt;&amp;gt;/sbin/iptables -t nat -A PREROUTING -j pptp &lt;br&gt;&lt;br&gt;Спасибо Геннадий, все получилось.&lt;br&gt;</description>
</item>

<item>
    <title>комп должен работать -- у него голова большая (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#7</link>
    <pubDate>Fri, 01 Aug 2008 08:29:05 GMT</pubDate>
    <description>&amp;gt;ну и нафиг генераторы которые генерят правил в десяток раз больше ? &lt;br&gt;&lt;br&gt;Не поверишь, так _проще_. Посмотри на основной firehol.conf -- пять _коротеньких_ строчек с кепкой. ((BTW, я не сказал, что правила я руками делаю -- на &quot;показать&quot; в форуме, а в &quot;боевых&quot; системах у меня в &quot;автозапуске&quot; стоит сам firehol с &quot;правильным&quot; конфигом? :) И на &#091;низкоуровневые&#093; правила я не смотрю, когда &quot;всё работает&quot;(тм).))&lt;br&gt;&lt;br&gt;Сравни с _любым_ самописным скриптом-файерволом на шеле многократно вызывающим $IPTABLES. Обрати внимание, что firehol создаёт stateful набор правил, что вряд ли делает (осиливает?) хотябы 1 из 10 писателей-&quot;ассемблеристов&quot; от /sbin/iptables. Потом окинь взглядом ландшафт форумов здесь с вопросами &quot;я тут... iptables... скрипт... Оцените, чего я сделал не так? И почему добавляю одну строчку -- и не работает? И вообще не работает... :&#096;( ни разу!&quot;&lt;br&gt;&lt;br&gt;Если тебя смущает &quot;качество кода&quot;: 1) _не_ факт, что этот вариант вообще _медленнее_ или чем-то хуже; 2) генерацией _кода_ должен заниматься компьютер (~ &quot;ты за </description>
</item>

<item>
    <title>И опять firehol... (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#6</link>
    <pubDate>Fri, 01 Aug 2008 04:07:47 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;ну и нафиг генераторы которые генерят правил в десяток раз больше ?&lt;br&gt;</description>
</item>

<item>
    <title>И опять firehol... (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#5</link>
    <pubDate>Thu, 31 Jul 2008 16:35:12 GMT</pubDate>
    <description>&amp;gt;eth0 - глобальнвя сеть - xxx.xxx.xxx.13 &lt;br&gt;&amp;gt;/usr/sbin/iptables -A FORWARD -i eth1 --dst 192.168.0.201 -p tcp --dport 1723 -j &lt;br&gt;&lt;br&gt;eth1 в качестве &quot;-i&quot; не смущает?...&lt;br&gt;&lt;br&gt;&amp;gt;на порт 1723 проходит, но соединение VPN не устанавливается на этапе &lt;br&gt;&amp;gt;проверки имени и пароля (режется gre???) &lt;br&gt;&lt;br&gt;В FORWARD нет разрешающего правила для &quot;-p gre&quot;?&lt;br&gt;&lt;br&gt;&amp;gt;Подскажите что не верно. Вкрай задолбался. &lt;br&gt;&amp;gt;Спасибо, Андрей. &lt;br&gt;&lt;br&gt;Проще надо, проще. &#037;-) Пример firehol.conf:&lt;br&gt;version 5&lt;br&gt;dnat to 192.168.0.201 inface eth0 proto tcp dport 1723&lt;br&gt;dnat to 192.168.0.201 inface eth0 proto gre&lt;br&gt;&lt;br&gt;router 2vpn inface eth0 dst 192.168.0.201&lt;br&gt;server &quot;pptp GRE&quot; accept&lt;br&gt;&lt;br&gt;Сгенерённые правила с-под этой конфигурации (в 6-8 раз длиннее) выглядят _примерно_ так:&lt;br&gt;&lt;br&gt;-N out_2vpn_GRE_s2 &lt;br&gt;-A out_2vpn_GRE_s2 -p 47 -m state --state ESTABLISHED -j ACCEPT &lt;br&gt;-N in_2vpn_GRE_s2 &lt;br&gt;-A in_2vpn_GRE_s2 -p 47 -m state --state NEW&#092;,ESTABLISHED -j ACCEPT &lt;br&gt;-N out_2vpn_pptp_s1 &lt;br&gt;-A out_2vpn_pptp_s1 -p tcp --sport 1723 --dport 1024:65535 -m state --state ESTABLISHED -j ACCEPT</description>
</item>

<item>
    <title>Опять iptables (asidko)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#4</link>
    <pubDate>Thu, 31 Jul 2008 14:00:37 GMT</pubDate>
    <description>&amp;gt;IF_DEV=eth0 &lt;br&gt;&lt;br&gt;Спасибо Геннадий попробуюсегодня вечером.&lt;br&gt;Одно уточнение.&lt;br&gt; if_DEV=eth0 или eth1?&lt;br&gt;&lt;br&gt;На каком интерфейсе мне нужно строить правила? На глобальном eth0 или локальном eth1&lt;br&gt;&lt;br&gt;Андрей.&lt;br&gt;</description>
</item>

<item>
    <title>Опять iptables (Gennadi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#3</link>
    <pubDate>Thu, 31 Jul 2008 07:00:52 GMT</pubDate>
    <description>IF_DEV=eth0&lt;br&gt;</description>
</item>

<item>
    <title>Опять iptables (Gennadi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#2</link>
    <pubDate>Thu, 31 Jul 2008 06:48:58 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;С xxx.xxx.xxx.10 я &quot;прихожу&quot;. &lt;br&gt;&amp;gt;Если же разрещаю любые запросы с Ip xxx.xxx.xxx.10 (для отладки) то корекшн &lt;br&gt;&amp;gt;на порт 1723 проходит, но соединение VPN не устанавливается на этапе &lt;br&gt;&amp;gt;проверки имени и пароля (режется gre???) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Подскажите что не верно. Вкрай задолбался. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Спасибо, Андрей. &lt;br&gt;&lt;br&gt;IF_DEV=eth1&lt;br&gt;vpnserver=&quot;192.168.0.201&quot;&lt;br&gt;/sbin/iptables -N pptp&lt;br&gt;/sbin/iptables -A pptp -p tcp --destination-port 1723 --dst $vpnserver -j ACCEPT&lt;br&gt;/sbin/iptables -A pptp -p 47 --dst $vpnserver -j ACCEPT&lt;br&gt;/sbin/iptables -I FORWARD -j pptp&lt;br&gt;/sbin/iptables -t nat -N pptp&lt;br&gt;/sbin/iptables -t nat -A pptp -i $IF_DEV -p tcp --dport 1723 -j DNAT --to $vpnserver:1723&lt;br&gt;/sbin/iptables -t nat -A pptp -i $IF_DEV -p 47 -j DNAT --to $vpnserver&lt;br&gt;/sbin/iptables -t nat -A PREROUTING -j pptp&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Опять iptables (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81413.html#1</link>
    <pubDate>Thu, 31 Jul 2008 04:31:31 GMT</pubDate>
    <description>Посмотри остальные правила.&lt;br&gt;</description>
</item>

</channel>
</rss>
