From ???@0x00000632 Thu Nov 07 14:39:38 2002 Path: uni-berlin.de!fu-berlin.de!news.netway.at!newsfeed.eunet.at!paperboy.Austria.EU.net!not-for-mail From: "Manuel Machajdik" Newsgroups: de.comp.security.firewall Subject: iptables: SNAT / MASQUERADE problem Date: Thu, 7 Nov 2002 14:39:38 +0100 Organization: EUnet-AG.at EDV and Internet Service AG Lines: 21 Message-ID: NNTP-Posting-Host: reader.sil.at X-Trace: paperboy.Austria.EU.net 1036676386 30088 194.152.178.22 (7 Nov 2002 13:39:46 GMT) X-Complaints-To: abuse@EUnet-AG.at NNTP-Posting-Date: Thu, 7 Nov 2002 13:39:46 +0000 (UTC) X-Priority: 3 X-MSMail-Priority: Normal X-Newsreader: Microsoft Outlook Express 5.50.4920.2300 X-MimeOLE: Produced By Microsoft MimeOLE V5.50.4920.2300 X-NNTP-Posting-Host: ip-20-91.internetpeople.at Xref: uni-berlin.de de.comp.security.firewall:46202 hallo ng, ich habe folgendes iptables-problem. wenn ich auf meiner linux-firewall NAT mit dem befehl iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE mache, können die internen clients aufs internet zugreifen. mit iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to-source [IP-Adresse] funktioniert es allerdings nicht mehr! Warum? Fehlermeldung bekomm ich keine, die Pakete kommen am interen interface an, werden aber nicht zum externen gerouted. tcpdump meldet "1 packets received by filter, 0 packets dropped by kernel". System ist 2.4.19 mit iptables 1.2.6a. thx, manu (Sollte ich in dieser ng falsch sein, bitte um alternativen.) From ???@0x00000452 Thu Nov 07 15:30:52 2002 Path: uni-berlin.de!fu-berlin.de!newsfeed.vmunix.org!newsfeed.eunet.at!paperboy.Austria.EU.net!not-for-mail From: "Manuel Machajdik" Newsgroups: de.comp.security.firewall Subject: Re: iptables: SNAT / MASQUERADE problem Date: Thu, 7 Nov 2002 15:30:52 +0100 Organization: EUnet-AG.at EDV and Internet Service AG Lines: 7 Message-ID: References: NNTP-Posting-Host: reader.sil.at X-Trace: paperboy.Austria.EU.net 1036679461 31291 194.152.178.22 (7 Nov 2002 14:31:01 GMT) X-Complaints-To: abuse@EUnet-AG.at NNTP-Posting-Date: Thu, 7 Nov 2002 14:31:01 +0000 (UTC) X-Priority: 3 X-MSMail-Priority: Normal X-Newsreader: Microsoft Outlook Express 5.50.4920.2300 X-MimeOLE: Produced By Microsoft MimeOLE V5.50.4920.2300 X-NNTP-Posting-Host: ip-20-91.internetpeople.at Xref: uni-berlin.de de.comp.security.firewall:46211 hm, da war ich wohl zu voreilig. http://www.netfilter.org/documentation/HOWTO//NAT-HOWTO-9.html hatte die lösung. manu From ???@0x00000E70 Fri Dec 27 21:38:08 2002 Path: uni-berlin.de!pd9e0ebb3.dip.t-dialin.NET!not-for-mail From: Edin Dizdarevic Newsgroups: de.comp.security.firewall Subject: Re: Masq mit iptables Date: Fri, 27 Dec 2002 21:38:08 +0100 Lines: 80 Message-ID: References: <83a3ef23.0212241650.372e8a96@posting.google.com> Reply-To: edin.dizdarevic@brainMedia.de NNTP-Posting-Host: pd9e0ebb3.dip.t-dialin.net (217.224.235.179) Mime-Version: 1.0 Content-Type: text/plain; charset=ISO-8859-1; format=flowed Content-Transfer-Encoding: 8bit X-Trace: fu-berlin.de 1041021497 7939374 217.224.235.179 (16 [139806]) User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.3a) Gecko/20021212 X-Accept-Language: de, en-us, en In-Reply-To: <83a3ef23.0212241650.372e8a96@posting.google.com> X-Enigmail-Version: 0.65.4.0 X-Enigmail-Supports: pgp-inline, pgp-mime Xref: uni-berlin.de de.comp.security.firewall:48772 Hi, -> Ronald Friedrichs wrote: > Hi Leute! > > Verständnisprob mit iptables: > > Fürs Masquerading gibts in der POSTROUTING Kette von nat das Target > MASQUERADE, womit ich meine Pakete ausm LAN mit dem Absender des [...] > ans ext. iface (oder gehen nochmal durch das ganze durch?). Soweit ok. Eines vorweg vielleicht: Masquerading ist fuer Verbindungen mit dynamischen IPs gedacht, daher auch keine Angabe zu IP/Port noetig. Es wird immer die IP eingesetzt, die das ausgehende Device hat (z.B. ppp0). D.h. nun, wenn du feste IPs hast, dann solltest du SNAT (Source Network Address Translation) benutzen. Masquerading ist demnach eine Art SNAT, die dem Anwender das Extrahieren der aktuellen IP erspart - nicht das das besonders schwer ist, da z.B. der pppd beim Verbindungsaufbau die aktuelle IP sowie die vom Gegenueber uebermittelten DNS-Server z.B. an das ppp-up/down-Skript liefert (soweit ich mich errinern kann, alle uebergebenen Parameter an ein Skript stehen in der "$*"-Variable) > Wie ist das denn nun aber in der anderen Richtung (also bei Antworten > auf obiges)? Wenn ein Paket von ext. iface kommt und eigentlich für > nen Rechner im int. Netz ist, hat es ja erstmal noch die IP des > Routers als Dest-IP. Und wo wird das geändert? Noch vor PREROUTING > sodass es dann durch selbiges gleich nach FORWARD etc. wandert? Oder > läuft es erstmal durch INPUT, wonach es dann von irgendwem (?) > aufgefangen und mit entsprechender Dest-IP versehen wird? > > Hab schon sämtliche HOWTOs und Tutorials gewälzt, Google und ein paar > Kumpels befragt. Eine konkrete Antwort wusste keiner. Wo kann ich > sowas nachlesen, außer im Kernel-Source? Sorry, aber das nehme ich dir ganz ab. In Google "netfilter masquerading working" eingegeben, schon sind massenhaft Erklaerungen da. Es gibt mehrere Seiten, die sich speziell mit dem Thema beschaeftigen: http://www.e-infomax.com/ipmasq/howto/1x/ipmasq-HOWTO-1.95c.html#toc1 und sehr gut http://www.suse.de/~mha/linux-ip-nat/diplom/node1.html (Eine Diplomarbeit!) und nicht zuletzt: http://www.e-infomax.com/ipmasq/howto/m-html/ipmasq-HOWTO-m.html bzw. http://www.e-infomax.com/ipmasq/ipmasq-howto.html Ich will dir den Entdeckunsspass nicht vorenthalten und verweise dich zunaechst hierher: http://www.suse.de/~mha/linux-ip-nat/diplom/node4.html#SECTION00040000000000000000 sowie sehr schoen: http://www.suse.de/~mha/linux-ip-nat/diplom/node6.html Zugegeben, fuer mich war da auch ziemlich viel Neues dabei. Viel Spass! > TIA Ron Gruss, Edin_ -- Sicherheit gibt es nicht umsonst - zu keiner Zeit und nirgendwo! (Das BSI IT-Sicherheitshandbuch)