Re: iptables / forward
Alexander Dalloz <[email protected]>
| Newsgroups | gmane.linux.redhat.general.german |
|---|---|
| Message-ID | <[email protected]> |
Am Do, den 01.04.2004 schrieb Mathias Schulze um 14:34:
> Hallo!
>
> Ich habe mich jetzt seit mehreren Wochen mit IPTABLES beschäftigt und dadurch auch eine Menge über RedHat Linux erfahren.
> Ich nutze RedHat 9 als File- und Proxy-Server mit Firewall.
> Mein Wissen was IPTABLES betrifft, hab ich aus Linux-Firewalls / Markt & Technik und diversen Internet Quellen.
>
> Was die Regeln für Dienste (DNS, HTTP und Samba) auf meinem Server angeht, habe ich keine Probleme.
> Das funktioniert wunderbar.
Wenn der Redhat 9 Rechner DNS, HTTPD und Samba leistet, dann ist er aber
wohl deutlich mehr als der eingangs erwähnte File- und Proxy-Server.
Wenn du von Proxy sprichst, meinst du dann auch Proxy, also z.B. Squid?
> Wenn ich jedoch SMTP und POP3 'forwarden' möchte, klappt das nicht.
> Das 'echp 1 > /proc/sys/.../ip_forward' funktioniert und wird jedesmal bei script-start gesetzt.
Wenn du das in /etc/sysctl.conf konfiguriert hast, dann ist das dort
schon aktiviert. Im Script ist ein neuerliches Setzen überflüssig, da es
nichts ändert.
> Hat kurz geklappt,
> iptables -A FORWARD -j LOG --log-prefix " [FORWARD] "
> bzw.
> iptables -t mangle -A FORWARD -j LOG --log-prefix " [mangle FORWARD] "
> haben Meldungen erzeugt.
Leider etwas aus dem Zusammenhang gerissen.
> Doch nachdem ich die verschiedenen Policy's(alle auf DROP bzw. ACCEPT) geändert hatte, gab es keine Meldungen mehr.
Es wäre sicherlich "zielführender", wenn du dein sicherlich nicht
sonderlich umfangreiches Regelwerk für iptables veröffentlichen würdest.
> Zusätzlich habe ich in /etc/sysctl.conf folgende zeile geändert net.ipv4.ip_forward = 1
> und auch /etc/sysconfig/network -> FORWARD_IPV4=yes geändert.
Siehe oben.
> Das und ein kompletter neustart brachte ebenfalls nichts!
Neustart? Du arbeitest mit einem *NIX und nicht Windows[tm]. ;)
> /sbin/sysctl net.ipv4.ip_forward liefert net.ipv4.ip_forward = 1
> aber ich erhalte keine Meldungen mehr ausser bei PREROUTING und POSTROUTING.
Dann hast du vermutlich die Regeln anders gebaut als sie sein sollten.
Wie gesagt, ohne dein Regelwerk zu sehen wäre alles Spekulation und
wilde Raterei.
> Ich möchte 'nur' SMTP und POP3 aus meinem LAN ins Internet routen und Antworten zurück.
Du willst also Port 25 und Port 110 forwarden, mittels DNAT in der nat
table in der PREROUTING chain. FORWARD muss natürlich erlaubt sein.
> Das ganze hatte schon unter RedHat 8 funktioniert, leider hab ich mir die Regeln nicht gesichert(passiert mir kein 2. mal).
> Was mach ich falsch oder gibt es einen BUG?
Ganz sicher kein bug. Wenn du dein eigenes Posting siehst, würdest du
jemand anderem helfen können auf Grund der vorliegenden Informationen?
Also "Butter bei die Fische" und poste deine iptables Regeln. Präzisiere
aber bitte auch noch mal, welche Dienste wo laufen (sollen).
> Gruß
> Mathias Schulze
Alexander
--
Alexander Dalloz | Enger, Germany | GPG key 1024D/ED695653 1999-07-13
Fedora GNU/Linux Core 1 (Yarrow) on Athlon CPU kernel 2.4.22-1.2174.nptl
Sirendipity 02:31:16 up 17 days, 10:12, load average: 0.47, 0.26, 0.23
[ Γνωθι σ'αυτον - gnothi seauton ]
my life is a planetarium - and you are the stars
_______________________________________________
redhat-list-de mailing list
[email protected]
https://www.redhat.com/mailman/listinfo/redhat-list-de
signature.asc
(application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE----- Version: GnuPG v1.2.3 (GNU/Linux) iD8DBQBAcf4x4ZduiO1pVlMRAsrYAJ9PJ+o2DBj9ihiPEUpzoQ/OTRyplACeL2DD bzRyD7sbZUIQHenmD1ZXiEY= =Zen1 -----END PGP SIGNATURE-----