Pagina 1 di 1
Aprire porta UDP 4500
Inviato: mar 21 feb 2006, 11:44
da fabriBit
Ciao a tutti,
ho cercato già nel forum...ma niente...
sono novello e ho bisogno di aprire la porta UDP 4500.....
ho il firewall su una red hat con 3 interfacce di rete di cui eth0 per ip pubblico, eth1 per ip privati della lan e eth2 per la dmz....
il problema è che c'è un consulente che non riesce a scaricare la posta della sua zienda e mi ha detto appunto di aprirgli la porta UDP 4500...
come faccio?
Re: Aprire porta UDP 4500
Inviato: mar 21 feb 2006, 12:16
da Bart
fabriBit ha scritto:Ciao a tutti,
ho cercato già nel forum...ma niente...
sono novello e ho bisogno di aprire la porta UDP 4500.....
ho il firewall su una red hat con 3 interfacce di rete di cui eth0 per ip pubblico, eth1 per ip privati della lan e eth2 per la dmz....
il problema è che c'è un consulente che non riesce a scaricare la posta della sua zienda e mi ha detto appunto di aprirgli la porta UDP 4500...
come faccio?
Ma questo firewall chi l'ha fatto? E' uno script iptables? Se si devi aggiungere una regola che permetta connessioni su quella porta. Qualcosa del tipo: iptables -A INPUT -i "tua interfaccia" -p udp --dport 4500 -j ACCEPT
Re: Aprire porta UDP 4500
Inviato: mar 21 feb 2006, 12:28
da fabriBit
Bart ha scritto:fabriBit ha scritto:Ciao a tutti,
ho cercato già nel forum...ma niente...
sono novello e ho bisogno di aprire la porta UDP 4500.....
ho il firewall su una red hat con 3 interfacce di rete di cui eth0 per ip pubblico, eth1 per ip privati della lan e eth2 per la dmz....
il problema è che c'è un consulente che non riesce a scaricare la posta della sua zienda e mi ha detto appunto di aprirgli la porta UDP 4500...
come faccio?
Ma questo firewall chi l'ha fatto? E' uno script iptables? Se si devi aggiungere una regola che permetta connessioni su quella porta. Qualcosa del tipo: iptables -A INPUT -i "tua interfaccia" -p udp --dport 4500 -j ACCEPT
non lo sò chi l'ha fatto....già c'era! è solo stamane che il consulente mi ha detto di aprire stà porta....
tale regola la metto dove voglio?
Inviato: mar 21 feb 2006, 12:49
da Bart
Assolutamente no. Se hai uno script per iptables, devi controllare attentamente dove mettere le regole in quanto l'ordine ha un'importanza determinante. Se non erro se hai una serie di regole, il kernel prende per buona la prima che incontra relativa al pacchetto in questione. Se il pacchetto non soddisfa una certa regola, allora sarà consultata la regola successiva. Se non ci sono più regole da consultare allora il kernel, per decidere cosa fare, consulta la tattica (policy) della catena. In un sistema per la sicurezza, questa tattica in genere indica al kernel di scartare (DROP) il pacchetto.
Inviato: mer 22 feb 2006, 10:47
da fabriBit
Bart ha scritto:Assolutamente no. Se hai uno script per iptables, devi controllare attentamente dove mettere le regole in quanto l'ordine ha un'importanza determinante. Se non erro se hai una serie di regole, il kernel prende per buona la prima che incontra relativa al pacchetto in questione. Se il pacchetto non soddisfa una certa regola, allora sarà consultata la regola successiva. Se non ci sono più regole da consultare allora il kernel, per decidere cosa fare, consulta la tattica (policy) della catena. In un sistema per la sicurezza, questa tattica in genere indica al kernel di scartare (DROP) il pacchetto.
Ciao,
è possibile inserire tale regola (iptables - I FORWARD2 -p udp --dport 4500 -j ACCEPT)
da linea di comando (una shell)? se si, e funziona, come faccio per sarvarla?
se ti mando in allegato il mio iptables e il mio dmz1.txt (ovvio cambio tutti ip pubblici) potresti dirmi dove devo inserire la regola in oggetto?
Inviato: mer 22 feb 2006, 11:24
da Bart
fabriBit ha scritto:Bart ha scritto:Assolutamente no. Se hai uno script per iptables, devi controllare attentamente dove mettere le regole in quanto l'ordine ha un'importanza determinante. Se non erro se hai una serie di regole, il kernel prende per buona la prima che incontra relativa al pacchetto in questione. Se il pacchetto non soddisfa una certa regola, allora sarà consultata la regola successiva. Se non ci sono più regole da consultare allora il kernel, per decidere cosa fare, consulta la tattica (policy) della catena. In un sistema per la sicurezza, questa tattica in genere indica al kernel di scartare (DROP) il pacchetto.
Ciao,
è possibile inserire tale regola (iptables - I FORWARD2 -p udp --dport 4500 -j ACCEPT)
da linea di comando (una shell)? se si, e funziona, come faccio per sarvarla?
se ti mando in allegato il mio iptables e il mio dmz1.txt (ovvio cambio tutti ip pubblici) potresti dirmi dove devo inserire la regola in oggetto?
Si, puoi tranquillamente lanciarla da linea di comando, comunque è più corretto inserirla nello script di iptables. Senza mandarla solo a me, posta qui sul forum il tuo script, così ti possiamo dare una mano tutti quanti. Ciao

Inviato: mer 22 feb 2006, 11:24
da bebbo
E' più semplice di quel che sembra, dovresti metterla prima del DROP, quindi prima della riga che contiene "-p udp" e "-j DROP".
poi 'resetti' iptables con:
ed esegui lo script di iptables, e fai subito un test per vedere se ha funzionato
[se poso darti un consiglio... in crontab ogni 30 minuti metti
così se rimani 'segato fuori' dal server per qualche errore con iptables... ogni 30 minuti vengono cancellate tutte le regole e riesci a rientrare

Inviato: mer 22 feb 2006, 11:51
da Paoletta
E' più semplice di quel che sembra, dovresti metterla prima del DROP, quindi prima della riga che contiene "-p udp" e "-j DROP".
se devi solo modificare lo script di iptables puoi tranquillamente metterla anche dopo...
Inviato: mer 22 feb 2006, 11:53
da bebbo
credo che dipenda dalla versione che hai di iptables... ma a me ha dato problemi (più di una volta) se le righe di ACCEPT le 'davo' dopo quelle di DROP
Inviato: mer 22 feb 2006, 12:21
da Bart
bebbo ha scritto:credo che dipenda dalla versione che hai di iptables... ma a me ha dato problemi (più di una volta) se le righe di ACCEPT le 'davo' dopo quelle di DROP
Perché lui ti matchava sulle righe di Accept e quelle di drop non le considerava...