Anzeige:
Ergebnis 1 bis 10 von 10

Thema: IPTables Forwarding Problem

  1. #1
    Registrierter Benutzer
    Registriert seit
    Apr 2002
    Beiträge
    45

    IPTables Forwarding Problem

    Hi,

    ich versuche gerade verzweifelt eine Forwardingregel für folgenden Zweck hinzubekommen. Und zwar habe ich einen Dienst auf 127.0.0.1:5500 laufen (es lässt sich kein Port unter 1023 konfigurieren, deswegen die Umleitung und kein direktes Binding aufs externe Interface) und ich will diesen Dienst auf <öffentlicheIP>:22 erreichbar machen. Ich habe schon alles mögliche durchprobiert und komme auf keinen grünen Zweig bzw. blicke mittlerweile gar nicht mehr durch. Wäre super wenn mir dabei jemand auf die Sprünge helfen kann.

    grüße
    hjs

  2. #2
    Registrierter Benutzer Avatar von derRichard
    Registriert seit
    Nov 2001
    Beiträge
    5.069
    was spricht gegen eine iptables dnat regel?

    //richard
    There are two factions of CS, the ones that hate computers, and the ones that hate science.

  3. #3
    Registrierter Benutzer
    Registriert seit
    Apr 2002
    Beiträge
    45
    Gar nichts, nur leider habe ich es nicht hinbekommen nachdem ich schon einige Varianten ergoogelt habe.

  4. #4
    Registrierter Benutzer
    Registriert seit
    Sep 2003
    Beiträge
    2.990
    Zitat Zitat von HJS Beitrag anzeigen
    Gar nichts, nur leider habe ich es nicht hinbekommen nachdem ich schon einige Varianten ergoogelt habe.
    und was genau geht nicht?
    bzw. was hast du versucht....
    ....

  5. #5
    Registrierter Benutzer Avatar von derRichard
    Registriert seit
    Nov 2001
    Beiträge
    5.069
    btw: pakete auf das localhost-netz umleiten ist generell eine schlechte idee.
    kannst du den dienst nicht auf ein anderes device binden?

    //richard
    There are two factions of CS, the ones that hate computers, and the ones that hate science.

  6. #6
    Registrierter Benutzer
    Registriert seit
    Apr 2002
    Beiträge
    45
    Zitat Zitat von muell200 Beitrag anzeigen
    und was genau geht nicht?
    bzw. was hast du versucht....
    Was genau nicht geht? Ja nix geht, sonst hätte ich ja nicht gepostet Und die Versuche die ich gemacht habe ich jetzt leider nicht dokumentiert.
    Zitat Zitat von derRichard Beitrag anzeigen
    btw: pakete auf das localhost-netz umleiten ist generell eine schlechte idee.
    kannst du den dienst nicht auf ein anderes device binden?

    //richard
    Also das hat durchaus funktioniert, einmal auf Port 5500 und auf dem selben Device ein Forwarding auf Port 22, wäre also auch eine Variante, wollte den Dienst nur nicht nach draußen über zwei Ports erreichbar haben, aber das sollte ich ja wiederum blocken können. über Devicegrenzen hinweg aufs lo ging die weiterleitung allerdings nicht.
    Andere Frage: Weswegen hälst du die Weiterleitung eines Ports aufs loopback Device für eine schlechte Idee?

  7. #7
    Registrierter Benutzer Avatar von derRichard
    Registriert seit
    Nov 2001
    Beiträge
    5.069
    Zitat Zitat von HJS Beitrag anzeigen
    Was genau nicht geht? Ja nix geht, sonst hätte ich ja nicht gepostet Und die Versuche die ich gemacht habe ich jetzt leider nicht dokumentiert.
    "nix geht" hilft keinem.
    finde raus, warum genau.
    tcpdump und wireshark sind dabei deine freunde.

    Zitat Zitat von HJS Beitrag anzeigen
    Andere Frage: Weswegen hälst du die Weiterleitung eines Ports aufs loopback Device für eine schlechte Idee?
    sorry, hab mich schlecht ausgedrückt "schlechte idee" ist untertrieben.
    der kernel verwirft alle pakete, die an 127/8 gehen aber nicht aus dem netz 127/8 kommen.
    um das zu umgehen müsstest du eine private ip an de loop device binden.

    hth,
    //richard
    There are two factions of CS, the ones that hate computers, and the ones that hate science.

  8. #8
    Registrierter Benutzer
    Registriert seit
    Apr 2002
    Beiträge
    45
    Zitat Zitat von derRichard Beitrag anzeigen
    sorry, hab mich schlecht ausgedrückt "schlechte idee" ist untertrieben.
    der kernel verwirft alle pakete, die an 127/8 gehen aber nicht aus dem netz 127/8 kommen.
    Das ist ja dann auch schon die Erklärung warum es nicht funktioniert, wenn das so ist, dass Pakete die ich von "irgendwo" nach 127/8 umleite grundsätzlich verworfen werden. Danke für diese Info.

  9. #9
    Registrierter Benutzer Avatar von derRichard
    Registriert seit
    Nov 2001
    Beiträge
    5.069
    um auf nummer sicher zu gehen kannst du ja mal
    Code:
    sysctl -w net.ipv4.conf.all.log_martians=1
    machen.
    dann loggt der kernel diese verworfenen pakete...

    hth,
    //richard
    There are two factions of CS, the ones that hate computers, and the ones that hate science.

  10. #10
    Registrierter Benutzer
    Registriert seit
    Apr 2002
    Beiträge
    45
    Hallo,

    ich nutze jetzt den folgenden Befehl:
    iptables -t nat -A PREROUTING -p tcp --dport 22 -j DNAT --to-destination <öffentlicheIP>:5500
    Wie kann ich nun erreichen das der Dienst nur auf Port 22 von außen erreichbar ist?
    Ich habe es mit "iptables -t nat -A POSTROUTING -p tcp --dport 5500 -j MASQUERADE" versucht und dann als Quelladresse für den Zugriff auf Port 5500 nur <öffentlicheIP> zugelassen (da kommt dann auf beiden Ports nichts mehr an). Kann es sein dass das Masquerading nicht so funktioniert? Per tcpdump bekomme ich keine Adressumsetzung zu sehen. Man sieht bei Zugriff auf Port 22 nur die IP des clients der auf Port 5500 zugreift, aber erreichen möchte ich, das er dank masquerading dort dann nur noch die öffentliche IP sieht und ich so filtern kann. Hat da jeman eine Idee?

Ähnliche Themen

  1. iptables und port forwarding
    Von Benuk im Forum Anbindung an die Aussenwelt
    Antworten: 2
    Letzter Beitrag: 31.08.08, 21:12
  2. IPTABLES und DSL
    Von mati0504 im Forum Router und Netzaufbau
    Antworten: 16
    Letzter Beitrag: 25.04.05, 11:03
  3. htb traffic control script von CT
    Von Hellek im Forum Router und Netzaufbau
    Antworten: 8
    Letzter Beitrag: 29.10.04, 14:55
  4. probleme mit iptables-firewall!
    Von gravity im Forum Anbindung an die Aussenwelt
    Antworten: 8
    Letzter Beitrag: 17.06.03, 22:48
  5. firewall blockt ACK,SYN-Pakete
    Von SniperRifle im Forum Sicherheit
    Antworten: 32
    Letzter Beitrag: 18.01.03, 22:54

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •