Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2010-05-21 08:50:37

  drackul - Nowy użytkownik

drackul
Nowy użytkownik
Zarejestrowany: 2010-05-21

Debian Firewall tunel SSH

witam,
mam problem z stworzeniem regułki do iptables otóż założenie jest takie
serwer ma otwarty tylko jeden port do ssh - 22, reszta jest blokowana
na tym serwerze posiadam kilka usług chciałbym je udostępnić przy pomocy tunelu
czyli np dla apache port 80 z serwera ustawiam tunel z klienta 127.0.0.1:8080 na 80 serwera
z tym że kiedy ktoś odwoła się do serwera bez aktywnego tunelu po prostu zostanie mu odcięta droga do apacha
to co skleiłem

Kod:

#!/bin/sh
SERVER_IP="91x.xx.xx.xx"
# czyscimy tablice
iptables -F
iptables -X
# blokujemy wszystko
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
# szalenstwo na loopback
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
# tylko ssh
iptables -A INPUT -p tcp -s 0/0 -d $SERVER_IP --sport 513:65535 --dport 32 -m st      ate --state NEW,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -p tcp -s $SERVER_IP -d 0/0 --sport 32 --dport 513:65535 -m s      tate --state ESTABLISHED -j ACCEPT
iptables -A INPUT -j DROP
iptables -A OUTPUT -j DROP

prosił bym o sugestie jak sobie poradzić z tym problemem

Offline

 

#2  2010-05-21 09:14:30

  maro - Użytkownik

maro
Użytkownik
Zarejestrowany: 2006-10-21

Re: Debian Firewall tunel SSH

[quote=drackul]witam,
mam problem z stworzeniem regułki do iptables otóż założenie jest takie
serwer ma otwarty tylko jeden port do ssh - 22, reszta jest blokowana
na tym serwerze posiadam kilka usług chciałbym je udostępnić przy pomocy tunelu
czyli np dla apache port 80 z serwera ustawiam tunel z klienta 127.0.0.1:8080 na 80 serwera
z tym że kiedy ktoś odwoła się do serwera bez aktywnego tunelu po prostu zostanie mu odcięta droga do apacha
to co skleiłem

Kod:

#!/bin/sh
SERVER_IP="91x.xx.xx.xx"
# czyscimy tablice
iptables -F
iptables -X
# blokujemy wszystko
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
# szalenstwo na loopback
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
# tylko ssh
iptables -A INPUT -p tcp -s 0/0 -d $SERVER_IP --sport 513:65535 --dport 32 -m st      ate --state NEW,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -p tcp -s $SERVER_IP -d 0/0 --sport 32 --dport 513:65535 -m s      tate --state ESTABLISHED -j ACCEPT
iptables -A INPUT -j DROP
iptables -A OUTPUT -j DROP

prosił bym o sugestie jak sobie poradzić z tym problemem[/quote]
No firewall wygląda dobrze, ale z czym konkretnie masz problem ?

Offline

 

#3  2010-05-21 09:31:24

  saiqard - Użytkownik

saiqard
Użytkownik
Skąd: Wałbrzych
Zarejestrowany: 2009-07-30

Re: Debian Firewall tunel SSH

w trzeciej i czwartej linijce od końca zamiast 22 jest 32.

Offline

 

#4  2010-05-21 10:23:58

  drackul - Nowy użytkownik

drackul
Nowy użytkownik
Zarejestrowany: 2010-05-21

Re: Debian Firewall tunel SSH

tak wiem że tu jest 32 ale właśnie pod taki port mam ustawiony ssh,
po uruchomieniu skryptu jestem w stanie tylko używać ssh tylko terminal a tunel po postu mi nie działa żadna usługa apache etc..
bez polityk wszystko śmiga więc chyba coś źle ze ustawieniem iptables

Offline

 

#5  2010-05-21 11:26:10

  saiqard - Użytkownik

saiqard
Użytkownik
Skąd: Wałbrzych
Zarejestrowany: 2009-07-30

Re: Debian Firewall tunel SSH

Dodaj do firewall'a:

Kod:

iptables -A INPUT -j LOG --log-prefix "FIREWALL:"
iptables -A OUTPUT -j LOG --log-prefix "FIREWALL:"
iptables -A FORWARD -j LOG --log-prefix "FIREWALL:"

A potem w konsoli:

Kod:

tail -f /var/log/syslog | grep FIREWALL

I będziesz wiedział, jakie pakiety masz blokowane:)

Offline

 

#6  2010-05-21 20:48:29

  maro - Użytkownik

maro
Użytkownik
Zarejestrowany: 2006-10-21

Re: Debian Firewall tunel SSH

[quote=drackul]tak wiem że tu jest 32 ale właśnie pod taki port mam ustawiony ssh,
po uruchomieniu skryptu jestem w stanie tylko używać ssh tylko terminal a tunel po postu mi nie działa żadna usługa apache etc..
bez polityk wszystko śmiga więc chyba coś źle ze ustawieniem iptables[/quote]
A jak robisz ten tunel ?

Offline

 

#7  2010-05-22 11:10:20

  drackul - Nowy użytkownik

drackul
Nowy użytkownik
Zarejestrowany: 2010-05-21

Re: Debian Firewall tunel SSH

[quote=maro]A jak robisz ten tunel ?[/quote]
tak
[img]http://img84.imageshack.us/img84/7303/ssssssssssb.jpg[/img]
wszytko działa kiedy nie mam żadnych regułek w iptables po dodaniu przestaje działać.

Ostatnio edytowany przez drackul (2010-05-22 11:14:52)

Offline

 

#8  2010-05-22 11:48:01

  maro - Użytkownik

maro
Użytkownik
Zarejestrowany: 2006-10-21

Re: Debian Firewall tunel SSH

Jeżeli chcesz się łączyć na port apacha to powinno być tak L8080 localhost:80
Wtedy na windzie localhost:8080.
No to sprawdź po dodaniu której regułki przestaje działać.

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Możesz wyłączyć AdBlock — tu nie ma reklam ;-)

[ Generated in 0.016 seconds, 10 queries executed ]

Informacje debugowania

Time (s) Query
0.00018 SET CHARSET latin2
0.00009 SET NAMES latin2
0.00193 SELECT u.*, g.*, o.logged FROM punbb_users AS u INNER JOIN punbb_groups AS g ON u.group_id=g.g_id LEFT JOIN punbb_online AS o ON o.ident='13.59.154.190' WHERE u.id=1
0.00100 REPLACE INTO punbb_online (user_id, ident, logged) VALUES(1, '13.59.154.190', 1716297377)
0.00102 SELECT * FROM punbb_online WHERE logged<1716297077
0.00178 DELETE FROM punbb_online WHERE ident='40.77.167.30'
0.00146 SELECT t.subject, t.closed, t.num_replies, t.sticky, f.id AS forum_id, f.forum_name, f.moderators, fp.post_replies, 0 FROM punbb_topics AS t INNER JOIN punbb_forums AS f ON f.id=t.forum_id LEFT JOIN punbb_forum_perms AS fp ON (fp.forum_id=f.id AND fp.group_id=3) WHERE (fp.read_forum IS NULL OR fp.read_forum=1) AND t.id=16887 AND t.moved_to IS NULL
0.00012 SELECT search_for, replace_with FROM punbb_censoring
0.00295 SELECT u.email, u.title, u.url, u.location, u.use_avatar, u.signature, u.email_setting, u.num_posts, u.registered, u.admin_note, p.id, p.poster AS username, p.poster_id, p.poster_ip, p.poster_email, p.message, p.hide_smilies, p.posted, p.edited, p.edited_by, g.g_id, g.g_user_title, o.user_id AS is_online FROM punbb_posts AS p INNER JOIN punbb_users AS u ON u.id=p.poster_id INNER JOIN punbb_groups AS g ON g.g_id=u.group_id LEFT JOIN punbb_online AS o ON (o.user_id=u.id AND o.user_id!=1 AND o.idle=0) WHERE p.topic_id=16887 ORDER BY p.id LIMIT 0,25
0.00160 UPDATE punbb_topics SET num_views=num_views+1 WHERE id=16887
Total query time: 0.01213 s