avevo problemi con il firewall, ora sembra tutto risolto.
Preferisco impostare le rotte sul server così se devo cambiare qualcosa agisco su di una macchina sola (non c'è dominio e non ho modo di pushare configurazioni ...)
avevo problemi con il firewall, ora sembra tutto risolto.
succede
Preferisco impostare le rotte sul server così se devo cambiare qualcosa agisco su di una macchina sola (non c'è dominio e non ho modo di pushare configurazioni ...)
sì, certo, è quello che avrei fatto io. Te l'ho suggerito se non altro per una questione di carico.
Ok, non chiedermi troppo che oggi sono fuso
C'è una cosa che non mi torna nel tuo script. Il forward c'è da dentro a fuori (per tutto) e da fuori a dentro (established, related)... ma da dentro a dentro?
E' proprio questo il nostro problema!
oppure potrei usare lo stateful inspector aggiungendo new.... anche se alla fine una regola di carattere generale come quella sopra potrebbe bastare
mmm faccio delle prove.....
ho dovuto mettere questa (dando un occhio ai logs) iptables -A OUTPUT -o $LANIP -s $LAN_ETH1 -p udp -j ACCEPT ma non ho ben chiaro perchè.....
in pratica dovrebbe essere quello che dal firewall (e solo da lui per via di -s) esce verso la lan accettalo...... altrimenti non mi risolveva determinati indirizzi diretti da eth1 al router su eth1 ... mmmm
-o : INTERFACCIA di uscita
-i : INTERFACCIA di ingresso
-s : INDIRIZZO sorgente
-d : INDIRIZZO di destinazione
O sbaglio?
In più, ammeno che tu non usi patch di qualche tipo, il kernel non supporta questa notazione: LANIP="192.168.1.0/255.255.255.0" come da te scritto, ma questa: LANIP="192.168.1.0/24
osservando le regole create le accetta (iptables -L) e i pacchetti me li maschera correttamente.....
se metto sulla catena di output -i me lo rifiuta, vuole -o.
Una domanda, dove abilito la risoluzione dei dns, imponendo regole sulle catene di input e output, permetto al firewall di risolversi per i fatti suoi gli indirizzi, ma questo non conta nulla per quanto riguarda la risoluzione da parte dei pc della lan che usano la macchina col firewall come gateway, giusto ? In quel caso usano la catena forward dalla LAN al router, o sbaglio ?
scusami, mi faresti un iptables -L con tutto lo script già eseguito? quella questione del -i mi incuriosisce. Infatti, anche a me lo accetta se gli fornisco un indirizzo annziché un'interfaccia... peccato che non funzioni.
+ che una questione di distribuzione, può essere una questione di kernel
abbiamo le idee un po' confuse eh?
Ovvio!!
ptables -A INPUT -o eth0 -j ACCEPT
come fai a dire alla catena di INPUT da che parte deve USCIRE!!
Cercherò di riassumere...