PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Firewall blockt, masquerading ?!



howgo
01.05.02, 20:57
Hallo Freunde,

ich habe Suse LInux 7.3 Prof. und verwende die Suse Firewall 2.
Im Server hab ich 2 Netzwerkkarten eth0 und 1. Leider kann ich nicht (mehr) vom Client auf den Server die eth1 anpingen, eth0 geht.

Masquerading ist an.


Auszug aus /var/log/messages:

------
May 1 21:36:41 boss kernel: SuSE-FW-TRACEROUTE-ATTEMPTIN= OUT=eth0 SRC=192.168.1.1 DST=192.168.1.198 LEN=88 TOS=0x00 PREC=0xC0 TTL=255 ID=7704 PROTO=ICMP TYPE=11 CODE=0 [SRC=192.168.1.198 DST=194.25.2.129 LEN=60 TOS=0x00 PREC=0x00 TTL=1 ID=1108 DF PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=6144 ]
May 1 21:36:41 boss kernel: SuSE-FW-TRACEROUTE-ATTEMPTIN= OUT=eth0 SRC=192.168.1.1 DST=192.168.1.198 LEN=88 TOS=0x00 PREC=0xC0 TTL=255 ID=7705 PROTO=ICMP TYPE=11 CODE=0 [SRC=192.168.1.198 DST=194.25.2.129 LEN=60 TOS=0x00 PREC=0x00 TTL=1 ID=1109 DF PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=6400 ]
May 1 21:36:50 boss kernel: SuSE-FW-UNALLOWED-TARGETIN=eth0 OUT= MAC=00:40:f4:1a:13:e2:00:e0:7d:af:2b:14:08:00 SRC=192.168.1.198 DST=172.16.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=128 ID=1123 PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=7680
May 1 21:36:51 boss kernel: SuSE-FW-UNALLOWED-TARGETIN=eth0 OUT= MAC=00:40:f4:1a:13:e2:00:e0:7d:af:2b:14:08:00 SRC=192.168.1.198 DST=172.16.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=128 ID=1124 PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=7936
May 1 21:36:51 boss kernel: Switching off penguin.
May 1 21:36:52 boss kernel: SuSE-FW-UNALLOWED-TARGETIN=eth0 OUT= MAC=00:40:f4:1a:13:e2:00:e0:7d:af:2b:14:08:00 SRC=192.168.1.198 DST=172.16.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=128 ID=1125 PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=8192
-----------



meine /etc/rc.config.d/firewall2.rc.config ist dem Beitrag angehängt (aufgrund der Länge)


Könntet ihr bitte mal einen Blick riskieren, bin schon ein Posting über die Einrichtung durchgegangen, hat mich auch n stück weitergebracht - bis auf die neue Fehlermeldung eben.


Vielen Dank

Andreas

howgo
01.05.02, 21:00
Hallo,

ich glaub zwar ned das es an Masquerading liegt, deshalb aber hier meine /etc/init.d/boot.local

# Masquerading
modprobe ip_tables
modprobe iptable_nat
modprobe ip_conntrack_ftp
modprobe ip_nat_ftp

echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -d 0/0 -o ppp0 -j MASQUERADE

# Damit GMX erreichbar ist, d.h. der Server kleiner MRU / MTU Paket verlangt
iptables -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu



Viele Grüße

Andreas

kberger
20.05.02, 18:37
Hallo,
die externe eth1 wirst Du auch nicht mehr erreichen können. Ich nehme an, Du gehst per xDSL ins Internet. Der pppd übernimmt Deine eth1 und gibt ihr eine neue IP-Adresse.
Du kannst erst wieder eine IP hinter der Firewall mit ping erreichen.

Gruß Klaus