View previous topic :: View next topic |
Author |
Message |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Sun Jan 18, 2004 5:12 pm Post subject: [IPTABLE] documentation... |
|
|
Bonjour,
encore une question: Comment voire les regles d'iptables qui sont de vigeur ?
Et si vous avec des tuto pour configurer iptables pour partager la connection ça m'interraisse aussi
Merci d'avance |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Bastux Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/616866283447631fe91521.jpg)
Joined: 15 Dec 2002 Posts: 369 Location: France - Paris
|
Posted: Sun Jan 18, 2004 5:16 pm Post subject: Re: [IPTABLE] documentation... |
|
|
zdra wrote: | Bonjour,
encore une question: Comment voire les regles d'iptables qui sont de vigeur ?
Et si vous avec des tuto pour configurer iptables pour partager la connection ça m'interraisse aussi
Merci d'avance |
pour voir les règles :
pour les tutoriaux yen a pleins sur le net
un pti coup de google puis "iptables firewall" |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Sun Jan 18, 2004 5:42 pm Post subject: |
|
|
merci mais c'est pas exactement ce que je cherchais en fait....
J'ai dans l'idée de reprendre les regles de ma partition mandrake pcq ça marche très bien avec celles là, mais je trouve pas de fichier dans /etc où tt les regles sont marquées
Donc qqn peut m'aider pour cette manip ? merci d'avance ![Very Happy :D](images/smiles/icon_biggrin.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Sun Jan 18, 2004 8:57 pm Post subject: |
|
|
Rhaaa ça m'énerve je vois partout sur google les regles suivantes:
Code: |
iptables -F; iptables -t nat -F; iptables -t mangle -F
iptables-t nat -A POSTROUTING -o ppp0 -j MASQUERADE
echo 1 > /proc/sys/net/ipv4/ip_forward
|
Il passe toutes les lignes sans donner la moindre erreur mais il n'y a pas le moindre changement, la connection est pas partagée ! :@
Qqn peut m'eclairsire svp merci ! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
TGL Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
Joined: 02 Jun 2002 Posts: 1978 Location: Rennes, France
|
Posted: Sun Jan 18, 2004 9:44 pm Post subject: |
|
|
Il me semble (mais je mettrais pas ma main au feu) que le firewall de Mandrake est en fait 'shorewall', et que ce qu'ajoute Mandrake c'est une interface drakeconf. Si tel est bien le cas, y'a peut-être moyen de récupérer les fichiers de conf de shorewall (/etc/shorewall peut-être ?) pour les utiliser sur ta Gentoo, où il est aussi disponible.
D'ailleurs, même si c'est pas le cas, shorewall est vraiment une solution à considérer si tu veux te faire un firewall sans mettre trop les mains dans le camboui tout en restant précis sur ce que tu spécifies comme politique. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Sun Jan 18, 2004 9:53 pm Post subject: |
|
|
En effet Mandrake utilise shorewall... mais il y a aussi iptables
Bon j'ai essayé la manipulation suivante:
j'ai regardé le script /etc/init.d/iptables. j'ai trouvé à là le fichier où il sauve les config. je lui ai donc demandé de sauver cette config, j'ai recupéré la config sous gentoo et j'ai restouré cette config. Il m'a fais des erreurs sur qq lignes que j'ai commentées ou modifées selon l'erreur qu'il me dis, mais ça marche pas mieux pour le partage de connection
Personne n'est parvenu à partager une connection ppp0 ici ??? pfff je commence a desesperer
EDIT:
LOOLL jviens de remarquer avec iptables -L qu'il n'y a aucune regles quoi que je tapes ça change rien ya aucune regle de plus, ça reste définitivement vide !!!!! là ya un sérieux probleme, dois y avoir une astuce.... HELP ;D |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
TGL Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
Joined: 02 Jun 2002 Posts: 1978 Location: Rennes, France
|
Posted: Sun Jan 18, 2004 10:04 pm Post subject: |
|
|
zdra wrote: | En effet Mandrake utilise shorewall... mais il y a aussi iptables | Ah oui, ça forcement... Ce que fait shorewall c'est principalement générer des règles iptables... ![Wink ;)](images/smiles/icon_wink.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Sun Jan 18, 2004 10:10 pm Post subject: |
|
|
ouai... mais uniquement pour la sécurité je suppose, il genere pas les regles pour le partage de connection...
Moi j'en ai rien à foutre que les gens rentrent sur mon pc MAIS JE VEUX PARTAGER STE PT1 DE CONNECTION QUI ME FAIS **************** bbiiiiiiiiipppp (auto censure). Bon jv passer une bonne nuit, puis dem1 Ô magie jv voire un poste qui m'explique calmement étape par étape... lol je reve déjà moi ![Sad :(](images/smiles/icon_sad.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
TGL Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
Joined: 02 Jun 2002 Posts: 1978 Location: Rennes, France
|
Posted: Sun Jan 18, 2004 10:22 pm Post subject: |
|
|
zdra wrote: | ouai... mais uniquement pour la sécurité je suppose, il genere pas les regles pour le partage de connection... |
Si si, et ça semble bien être par ça que passe mandrake quand tu coches le partage de connection dans drakjesaisplusquoi.
http://shorewall.sourceforge.net/two-interface_fr.html |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Sun Jan 18, 2004 10:31 pm Post subject: |
|
|
oké merci, je viens de lancer "emerge shorewall" et j'imprime ta doc (j'ai un de ces mal de yeux à force de lire des howto sur le ent) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Sun Jan 18, 2004 11:23 pm Post subject: |
|
|
bon alors j'ai installé shorewall, j'ai copié mes configs de mandrake et je lance un "shorewall start"
et voilà ce qui m'arrive:
Code: |
root@Laurent zdra # shorewall start
Loading /usr/share/shorewall/functions...
Processing /etc/shorewall/params ...
Processing /etc/shorewall/shorewall.conf...
Starting Shorewall...
Initializing...
Shorewall has detected the following iptables/netfilter capabilities:
NAT: Available
Packet Mangling: Available
Multi-port Match: Not available
Connection Tracking Match: Not available
Determining Zones...
Zones: net masq loc
Validating interfaces file...
Validating hosts file...
Validating Policy file...
Determining Hosts in Zones...
Net Zone: ppp+:0.0.0.0/0
Masquerade Zone: eth0:0.0.0.0/0
Warning: Zone loc is empty
Processing /etc/shorewall/init ...
Deleting user chains...
Creating Interface Chains...
Configuring Proxy ARP
Setting up NAT...
Adding Common Rules
IP Forwarding Enabled
Processing /etc/shorewall/tunnels...
Processing /etc/shorewall/rules...
iptables v1.2.9: invalid TCP port/service `imap' specified
Try `iptables -h' or 'iptables --help' for more information.
Processing /etc/shorewall/stop ...
Processing /etc/shorewall/stopped ...
Complété
|
Bref ça se passe très bien jusqu'au moment où il me dis qu'il connait pas 'imap' ... pk est-ce qu'il ne le connait pas ? sous mandrake il a l'aire de le connaitre :p
En plus après ce démarage raté de shorewall je ne suis plus du tout connecté au net fin ça c ptetre un détail :p
Merci encore
PS: pour info et pour pouvoir comparer, jvous montre ce que ça donne qd je lance shorewall sous mandrake et que ça marche:
Code: | [root@localhost moky]# shorewall restart
Loading /usr/share/shorewall/functions...
Processing /etc/shorewall/params ...
Processing /etc/shorewall/shorewall.conf...
Restarting Shorewall...
Loading Modules...
Initializing...
Shorewall has detected the following iptables/netfilter capabilities:
NAT: Available
Packet Mangling: Available
Multi-port Match: Available
Connection Tracking Match: Available
Determining Zones...
Zones: net masq loc
Validating interfaces file...
Validating hosts file...
Validating Policy file...
Determining Hosts in Zones...
Net Zone: ppp+:0.0.0.0/0
Masquerade Zone: eth0:0.0.0.0/0
Warning: Zone loc is empty
Processing /etc/shorewall/init ...
Deleting user chains...
Creating Interface Chains...
Configuring Proxy ARP
Setting up NAT...
Adding Common Rules
IP Forwarding Enabled
Processing /etc/shorewall/tunnels...
Processing /etc/shorewall/rules...
Rule "ACCEPT masq fw tcp domain,bootps,http,https,631,imap,pop3,smtp,nntp,ntp
-" added.
Rule "ACCEPT masq fw udp domain,bootps,http,https,631,imap,pop3,smtp,nntp,ntp -" added.
Rule "ACCEPT fw masq tcp 631,515,137,138,139 -" added.
Rule "ACCEPT fw masq udp 631,515,137,138,139 -" added.
Processing /etc/shorewall/policy...
Policy ACCEPT for fw to net using chain fw2net
Policy ACCEPT for fw to masq using chain all2all
Policy ACCEPT for masq to fw using chain all2all
Policy ACCEPT for masq to net using chain masq2net
Policy ACCEPT for loc to net using chain loc2net
Masqueraded Subnets and Hosts:
To 0.0.0.0/0 from 192.168.0.0/255.255.255.0 through ppp+
Processing /etc/shorewall/tos...
Rule "all all tcp - ssh 16" added.
Rule "all all tcp ssh - 16" added.
Rule "all all tcp - ftp 16" added.
Rule "all all tcp ftp - 16" added.
Rule "all all tcp ftp-data - 8" added.
Rule "all all tcp - ftp-data 8" added.
Processing /etc/shorewall/ecn...
Activating Rules...
Processing /etc/shorewall/start ...
Shorewall Restarted
|
Les différences sont donc:
Multi-port Match: Not available
Connection Tracking Match: Not available
qui sont sensé etre available et ça bloque donc à la ligne:
Rule "ACCEPT masq fw tcp domain,bootps,http,https,631,imap,pop3,smtp,nntp,ntp -" added.
pcq imap n'existe pas alors qu'il existe sous mandrake.
je suis avide d'explications ! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
TGL Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
Joined: 02 Jun 2002 Posts: 1978 Location: Rennes, France
|
Posted: Mon Jan 19, 2004 12:08 am Post subject: |
|
|
Dans le /etc/services de Gentoo, "imap" n'est pas spécifié. Je pense qu'utiliser "imap2 imaps" à la place devrait ouvrir tout ce qu'il te faut (dans ton /etc/shorewall/rules). |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Mon Jan 19, 2004 10:45 am Post subject: |
|
|
bon il m'a fais qq erreurs du meme style après, j'ai simplement viré tt les services qu'il connaissait pas (nntp,smtp,http)
Mtn il me fait une ereur un peu plus loin (on progresse) :
Code: | Processing /etc/shorewall/rules...
Rule "ACCEPT masq fw tcp domain,bootps,https,631,imap2,imaps,imap3,pop3,smtp,nntp,ntp -" added.
Rule "ACCEPT masq fw udp domain,bootps,https,631,imap2,imaps,imap3,pop3,ntp -" added.
Rule "ACCEPT fw masq tcp 631,515,137,138,139 -" added.
Rule "ACCEPT fw masq udp 631,515,137,138,139 -" added.
Processing /etc/shorewall/policy...
Policy ACCEPT for fw to net using chain fw2net
Policy REJECT for fw to masq using chain all2all
Policy REJECT for masq to fw using chain all2all
Policy ACCEPT for masq to net using chain masq2net
Policy ACCEPT for loc to net using chain loc2net
Masqueraded Subnets and Hosts:
To 0.0.0.0/0 from 192.168.0.0/255.255.255.0 through ppp+
Processing /etc/shorewall/tos...
iptables: No chain/target/match by that name
Processing /etc/shorewall/stop ...
Processing /etc/shorewall/stopped ...
Complété
|
voilà, jvous montre mon /etc/shorewall/tos :
Code: |
all all tcp - ssh 16
all all tcp ssh - 16
all all tcp - ftp 16
all all tcp ftp - 16
all all tcp ftp-data - 8
all all tcp - ftp-data 8
|
Voilà, une idée ????
En tt cas déjà un grd merci à notre admin préféré (TGL) ^^ |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
TGL Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
Joined: 02 Jun 2002 Posts: 1978 Location: Rennes, France
|
Posted: Mon Jan 19, 2004 12:15 pm Post subject: |
|
|
zdra wrote: | voilà, jvous montre mon /etc/shorewall/tos |
Perso j'ai jamais rien configuré là dedans. Mais ton contenu semble être celui par défaut, en tout cas c'est pareil chez moi. As-tu bien conservé la dernière ligne du fichier, qui sert je sais pas à quoi, mais qui dit: Code: | #LAST LINE -- Add your entries above -- DO NOT REMOVE |
Sinon, je sais pas trop, mais ça peut-être qu'il te manque certaines options d'iptable dans ton noyau. Essaye cette procédure pour savoir vraiment ce qui cloche: http://www.shorewall.net/troubleshoot.htm#id2807766
Tu peux aussi probablement te dire que la tos on verra plus tard (c'est juste des ajustement de priorité des différents types de traffic), et commenter toutes les entrée de ce fichier. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
zdra Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2069368038410c136a83bf6.jpg)
Joined: 30 Nov 2003 Posts: 1693 Location: Bruxelles, Belgique
|
Posted: Mon Jan 19, 2004 1:30 pm Post subject: |
|
|
En effet je me suis dis qu'on a rien à faire du tos donc j'ai tout commenté => shorewall démare bien... mais pas de partage de connection :'(
Et un iptables -L me donne une liste impressionnante de regles donc c'est que c sensé marcher :s
Bon jv partir en croisade sur google et co jvous tiens au courant !
PS: si j'arrive à faire marcher ce partage j'éris un howto !! lol |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
TGL Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
Joined: 02 Jun 2002 Posts: 1978 Location: Rennes, France
|
Posted: Mon Jan 19, 2004 1:46 pm Post subject: |
|
|
zdra wrote: | En effet je me suis dis qu'on a rien à faire du tos donc j'ai tout commenté => shorewall démare bien... mais pas de partage de connection :'( |
Argh...
Et un iptables -L me donne une liste impressionnante de regles donc c'est que c sensé marcher :s
zdra wrote: | Bon jv partir en croisade sur google et co jvous tiens au courant ! |
Oublie pas la FAQ d eshorewall, et leur Troubleshooting aussi. Ils ont vraiment une très bonne documentation.
zdra wrote: | PS: si j'arrive à faire marcher ce partage j'éris un howto !! lol |
Attention à ce que tu promets, je note
Ce serait effectivement très bien venu, le problème étant assez récurrent. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
|
|
You cannot post new topics in this forum You cannot reply to topics in this forum You cannot edit your posts in this forum You cannot delete your posts in this forum You cannot vote in polls in this forum
|
|