|
Page : 1 2 Page Précédente | |
Auteur | Sujet : Iptables Openwrt plusieur interface |
Publicité | Posté le 23-06-2010 à 00:18:48 |
High Plains Drifter | Hum si eth0.1 est membre de br-lan c'est ce dernier que tu dois donner à iptables.
--------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Bah j'ai mis eth0.1 et eth0.2 dans mes iptabes mais sa change rien ... |
High Plains Drifter | Remplace eth0.1 par br-lan iptables va pas marcher sur une interface sans adresses et membre d'un bridge ! --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Déjà essayer et le même problème .. |
High Plains Drifter | Et quel problème exactement ? --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | bah j'ai plus le net, le ports ssh est fermer des trucs comme sa .. |
vith Vit0 | La sa marche j'ai bien le net mais l'ouverture des ports ne fait pas trop effet =s |
High Plains Drifter | L'ouverture de ports sur la Fonera ou forwardés ?
--------------- | < Ceci n'est pas une pipe. |
vith Vit0 | J'ai mis en place ton script sa marche nickel =D mais dans ce cas la du script, je pourrais dire que le port 1909 doit pointé vers 192.168.1.6 de mon local ?
Message édité par vith le 23-06-2010 à 23:38:12 |
Publicité | Posté le 23-06-2010 à 23:19:41 |
High Plains Drifter | Regarde les deux dernières lignes que j'ai mis pour la redirection de ssh, $V4_FROST_IP contient l'IP de ma machine principale (192.168.1.1), suffit juste de changer le port ! --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Donc, cela permet une connection de l'extérieur vers le ssh, ou que en local ? |
High Plains Drifter | De l'extérieur vers la machine "frost". --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Je viens de faire un teste sa marche pas .. :s |
High Plains Drifter | Tu l'a adapté comment à ta conf ? --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Voila =)
|
High Plains Drifter | Normalement ça va, à part la variable "iffrostip" qui n'a pas le même nom dans les règles "-d $FROST_ip" mais je suppose que tu a corrigé sinon iptables aurait gueulé.
Message édité par High Plains Drifter le 24-06-2010 à 00:26:35 --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Ouep c'est fait : )
|
High Plains Drifter | J'ai édité mon post --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Pas bête j'ai fais un copier coller sans lire betement ...
Message édité par vith le 24-06-2010 à 00:28:14 |
High Plains Drifter | FROST est le nom (tiré d'une nouvelle de J. Steven York) d'une de mes machine , j'ai donc définit une variable V4_FROST_IP qui contiens l'IP de cette machine 192.168.1.1. Comme ça quand j'ai besoin de specifier l'adresse de cette machine à iptables j'utilise la variable $V4_FROST_IP qui sera pour moi plus "parlante" et si demain je change l'adresse de cette machine je n'aurait à répercuter la modification qu'a un seul endroit au lieu de faure un rechercher/remplacer dans ton le script.
Message édité par High Plains Drifter le 24-06-2010 à 00:42:54 --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Mmmm d'accord je comprend mieux =D
|
High Plains Drifter | Si tu veut permettre la connexion à partir du net sur fonera tu travaille juste sur la chaîne INPUT comme dans mon script pour "accepter" les traceroutes, là c'est rediriger les connexions entrantes vers le port 666 sur une autre machine dans le réseau local.
Message édité par High Plains Drifter le 24-06-2010 à 00:48:46 --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Port ouvert = il est ouvert et sa peux passer sur n'importe quelle pc
Message édité par vith le 24-06-2010 à 00:54:49 |
High Plains Drifter | Pour ouvert = on peut contacter la fonera sur ce port Message édité par High Plains Drifter le 24-06-2010 à 00:55:49 --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | D'accord la je comprend mieux donc pas besoin de dire que dans input c'est pour la fonera =D
|
High Plains Drifter | Perso je spécifie un max de paramètres à IPtables même si'ils sont inutiles car c'ets comme-ça qu'on m'a appris (pour se prémunir du changement de comportement par défaut), mais en pratique oui c'est quasiment inutile ! Message édité par High Plains Drifter le 24-06-2010 à 00:59:03 --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | iptables -t filter -A INPUT -i $WAN -s $WAN_net -d $WAN_ip -p udp -m udp --dport 666 -m state --state NEW -j ACCEPT |
High Plains Drifter | Pas de destination sur la chaîne INPUT (dont la destination est par conséquent la machine locale), ce n'est qu'en combinaison avec -j DNAT pour destination-NAT ça sert à specifier vers quelle machine rediriger les paquets, --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Oui j'avais compris après ma bêtise =D
|
High Plains Drifter | Pourtant la commande est bonne, t'a quel service en UDP sur le port 666 de ta Fonera ? --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | en 666 j'ai la SSH du debian ( qui fonctionne merci =) )
|
High Plains Drifter | Normal SSH c'est du tcp
Message édité par High Plains Drifter le 24-06-2010 à 01:10:06 --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Oula 666 c'est celle de la fonera, et 22 celle de la debian ...
|
High Plains Drifter | Bon --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Sa marche sa gère !!!!
|
High Plains Drifter | Pour un client vpn ça passe bien avec la règle "ESTABLISHED,RELATED" sur FORWARD, pour un serveur dois falloir router les ports concernés vers ta debian c'est tout !
--------------- | < Ceci n'est pas une pipe. |
vith Vit0 | Bah moi j'ai openvpn donc je choisi mon port et protocole =)
|
High Plains Drifter | # Je laisse tout sortir sauf les connexions "invalides"
Message édité par High Plains Drifter le 24-06-2010 à 01:39:03 --------------- | < Ceci n'est pas une pipe. |
vith Vit0 | T'appels quoi par connexion invalides ?
|
Publicité | Posté le |
Page : 1 2 Page Précédente |
Sujets relatifs | |
---|---|
[OpenWRT] fonctionnement et problémes | iptables: FORWARD forward bizarrement |
IPTables versus modsecurity | Quel carte son avec interface s/pdif interne ? |
[Résolu] IPtables bloque tout seul les scan ? | Interface de gestion de serveurs : OpenQRM : cherche retour d'expéri |
[FreeNas] Interface Web [résolut] | Probléme avec marquage des paquets avec iptables |
Un serveur de chat via interface web léger | Filtrage iptables (netfilter) qui ne fonctionne pas (???) |
Plus de sujets relatifs à : Iptables Openwrt plusieur interface |