Re: ip_nat_pptp stretch not work
Alexey Kurinnij <[email protected]> Thu, 10 Aug 2017 15:52:27 +0300
| Newsgroups | gmane.linux.debian.devel.firewall |
|---|---|
| Message-ID | <CACrkXe25m-O8-DybiYZ7Ny=3BNo4fAsd88edOyqUYyJgx_sBWw@mail.gmail.com> |
--001a113ac7ae384df7055665ab02 Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Thanks for good point - nf_conntrack_helper was disabled by default and it is difference between jessie and stretch When I enable it - pptp from local network is working: echo 1 > /proc/sys/net/netfilter/nf_conntrack_helper On Thu, Aug 10, 2017 at 2:59 PM, Thierry JAOUEN <[email protected]> wrote: > Hi, > > Maybe you need the "helper" module ? > > <https://home.regit.org/netfilter-en/secure-use-of-helpers/> > <http://www.spinics.net/lists/netfilter/msg11791.html> > > ... -m helper --helper pptp ... > > > Bye > > > > Le 10/08/2017 =C3=A0 12:04, Alexey Kurinnij a =C3=A9crit : > >> Hi. I have debian box with nat as gateway. >> With debbian jessie pptp from local network worked, with loaded kernel >> module ip_nat_pptp. >> After upgrade to debian stretch - pptp not working any more, module >> ip_nat_pptp loaded. >> Anyone have similar working configuration? >> >> # Generated by iptables-save v1.6.0 on Thu Aug 10 13:04:00 2017 >> *filter >> :INPUT ACCEPT [0:0] >> :FORWARD ACCEPT [0:0] >> :OUTPUT ACCEPT [0:0] >> -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT >> -A INPUT -p icmp -m icmp --icmp-type any -j ACCEPT >> -A INPUT -i lo -j ACCEPT >> -A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT >> -A INPUT -i eth0 -p udp -m state --state NEW -m udp --dport 67 -j ACCEPT >> -A INPUT -j DROP >> -A FORWARD -s 192.168.1.0/24 ! -d 192.168.1.0/24 -i eth0 -j ACCEPT >> -A FORWARD -d 192.168.1.0/24 -i eth1 -j ACCEPT >> -A FORWARD -j DROP >> -A OUTPUT -j ACCEPT >> COMMIT >> # Completed on Thu Aug 10 13:04:00 2017 >> # Generated by iptables-save v1.6.0 on Thu Aug 10 13:04:00 2017 >> *nat >> :PREROUTING ACCEPT [8403:561775] >> :INPUT ACCEPT [4:194] >> :OUTPUT ACCEPT [295:18031] >> :POSTROUTING ACCEPT [295:18031] >> -A PREROUTING -i eth1 -p tcp -m tcp --dport 443 -j REDIRECT --to-ports 2= 2 >> -A POSTROUTING -s 192.168.1.0/24 -o eth1 -j MASQUERADE >> COMMIT >> # Completed on Thu Aug 10 13:04:00 2017 >> >> > --001a113ac7ae384df7055665ab02 Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"ltr"><div>Thanks for good point - nf_conntrack_helper was disab= led by default and it is difference between jessie and stretch</div>When I = enable it - pptp from local network is working:<br><br>echo 1 > /proc/sy= s/net/netfilter/nf_conntrack_helper<br></div><div class=3D"gmail_extra"><br= ><div class=3D"gmail_quote">On Thu, Aug 10, 2017 at 2:59 PM, Thierry JAOUEN= <span dir=3D"ltr"><<a href=3D"mailto:[email protected]" target=3D"_bla= nk">[email protected]</a>></span> wrote:<br><blockquote class=3D"gmail_= quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1= ex">Hi,<br> <br> Maybe you need the "helper" module ?<br> <br> <<a href=3D"https://home.regit.org/netfilter-en/secure-use-of-helpers/" = rel=3D"noreferrer" target=3D"_blank">https://home.regit.org/netfil<wbr>ter-= en/secure-use-of-helpers/</a>><br> <<a href=3D"http://www.spinics.net/lists/netfilter/msg11791.html" rel=3D= "noreferrer" target=3D"_blank">http://www.spinics.net/lists/<wbr>netfilter/= msg11791.html</a>><br> <br> ... -m helper --helper pptp ...<br> <br> <br> Bye<div class=3D"HOEnZb"><div class=3D"h5"><br> <br> <br> Le 10/08/2017 =C3=A0 12:04, Alexey Kurinnij a =C3=A9crit :<br> <blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-left:1p= x #ccc solid;padding-left:1ex"> Hi. I have debian box with nat as gateway.<br> With debbian jessie pptp from local network worked, with loaded kernel<br> module ip_nat_pptp.<br> After upgrade to debian stretch - pptp not working any more, module<br> ip_nat_pptp loaded.<br> Anyone have similar working configuration?<br> <br> # Generated by iptables-save v1.6.0 on Thu Aug 10 13:04:00 2017<br> *filter<br> :INPUT ACCEPT [0:0]<br> :FORWARD ACCEPT [0:0]<br> :OUTPUT ACCEPT [0:0]<br> -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT<br> -A INPUT -p icmp -m icmp --icmp-type any -j ACCEPT<br> -A INPUT -i lo -j ACCEPT<br> -A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT<br> -A INPUT -i eth0 -p udp -m state --state NEW -m udp --dport 67 -j ACCEPT<br= > -A INPUT -j DROP<br> -A FORWARD -s <a href=3D"http://192.168.1.0/24" rel=3D"noreferrer" target= =3D"_blank">192.168.1.0/24</a> ! -d <a href=3D"http://192.168.1.0/24" rel= =3D"noreferrer" target=3D"_blank">192.168.1.0/24</a> -i eth0 -j ACCEPT<br> -A FORWARD -d <a href=3D"http://192.168.1.0/24" rel=3D"noreferrer" target= =3D"_blank">192.168.1.0/24</a> -i eth1 -j ACCEPT<br> -A FORWARD -j DROP<br> -A OUTPUT -j ACCEPT<br> COMMIT<br> # Completed on Thu Aug 10 13:04:00 2017<br> # Generated by iptables-save v1.6.0 on Thu Aug 10 13:04:00 2017<br> *nat<br> :PREROUTING ACCEPT [8403:561775]<br> :INPUT ACCEPT [4:194]<br> :OUTPUT ACCEPT [295:18031]<br> :POSTROUTING ACCEPT [295:18031]<br> -A PREROUTING -i eth1 -p tcp -m tcp --dport 443 -j REDIRECT --to-ports 22<b= r> -A POSTROUTING -s <a href=3D"http://192.168.1.0/24" rel=3D"noreferrer" targ= et=3D"_blank">192.168.1.0/24</a> -o eth1 -j MASQUERADE<br> COMMIT<br> # Completed on Thu Aug 10 13:04:00 2017<br> <br> </blockquote> <br> </div></div></blockquote></div><br></div> --001a113ac7ae384df7055665ab02--