Pagina 1 di 1
amsn e webcam dovrebbe andare ma non va
Inviato: gio 13 mar 2008, 12:04
da red
Come da 1000 post e howto, per far andare la trasmissione video dalla mia webcam e/o per riceverla ho aperto le porte:
Codice: Seleziona tutto
#amsn
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 1863 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6890 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 6890 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6891 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 6891 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6892 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 6892 -j ACCEPT
(La situazione è un pc da cui uso amsn connesso ad un server che fa il routing.)
Il risultato è che che chatto, invio e ricevo file, ma se qualcuno vuole trasmettere dalla sua webcam dopo che accetto il video mi dice subito che l'altra persona ha rifiutato la trasmissione (che ovviamente non è vero visto che me l'ha proposta!).
Se provo io ad inviare il mio video non va.
Cosa ho sbagliato?
Dipende da qualche altra impostazione del firewall?
Re: amsn e webcam dovrebbe andare ma non va
Inviato: gio 13 mar 2008, 12:34
da conraid
red ha scritto:
Cosa ho sbagliato?
Dipende da qualche altra impostazione del firewall?
Io ho queste, ma come vedi sono nel mio pc e non su un router. Sul router non ho aperto neinte e mi funziona tutto ugualmente
Codice: Seleziona tutto
# Accetto connessioni Msn
$IPTAB -A INPUT -p tcp --dport 6891 -j ACCEPT
$IPTAB -A INPUT -p tcp --dport 6892 -j ACCEPT
$IPTAB -A INPUT -p tcp --dport 1863 -j ACCEPT
# Accetto connessioni per H.323
$IPTAB -A INPUT -p tcp --dport 1720 -j ACCEPT
$IPTAB -A INPUT -p tcp --dport 1503 -j ACCEPT
$IPTAB -A INPUT -p udp --dport 1720 -j ACCEPT
$IPTAB -A INPUT -p udp --dport 1503 -j ACCEPT
In
questa pagina indicano di aprire le porte da 6890 a 6900 in tcp e udp
Se vuoi ridirigere le porte quindi secondo me devi fare una cosa tipo
Codice: Seleziona tutto
iptables -t nat -A PREROUTING -p tcp -i $EXTIF --dport 6900 -j DNAT --to $IP:6900
iptables -t nat -A PREROUTING -p udp -i $EXTIF --dport 6900 -j DNAT --to $IP:6900
Dove $EXTIF è l'interfaccia collegata ad internet e $IP è l'IP del pc in cui vuoi utilizzare la webcam
Naturalmente per tutte le porte da 6890 a 6900
Re: amsn e webcam dovrebbe andare ma non va
Inviato: gio 13 mar 2008, 13:31
da red
Non capisco perché fare il prerouting.
Teoricamente se le porte sono correte dovrei avere l'instradamento delle connessioni verso la rete interna.
Ma a cosa serve la connessione H. 323?
Comunque deve essere colpa del server, perché se provo con il pc di mio fratello che è sulla stessa rete interna tutto funziona.
Edit:
comunque ho una regola di prerouting che dovrebbe essere ancora più generica della tua:
Però siccome sto imparando iptables magari questa regola non fa quello che penso!
Re: amsn e webcam dovrebbe andare ma non va
Inviato: gio 13 mar 2008, 13:40
da conraid
red ha scritto:Non capisco perché fare il prerouting.
Teoricamente se le porte sono correte dovrei avere l'instradamento delle connessioni verso la rete interna.
Ti ho solo mostrato dei comandi segnalati da varie parti. Oltre all'instradamento, che comunque va visto in un ottica globale di regole, devi anche rimappare gli indirizzi IP. È un po' come faresti con un router per le connessioni di amule per esempio.
Anche se, ti ripeto, io queste regole non le ho e la webcam mi va ugualmente
red ha scritto:
Ma a cosa serve la connessione H. 323?
Codice: Seleziona tutto
È la connessione video usata da vari programmi, tra cui messenger e netmeeting. Ma sono regole che risalgono ad anni fa e non so se sono cambiate. Io ormai le lascio anche perché ormai nel mio caso riguardano solamente la rete interna visto che non ho rimappato tali porte nel router.
[quote="red"]
comunque ho una regola di prerouting che dovrebbe essere ancora più generica della tua:
[code]
$IPTABLES -t nat -A PREROUTING -j listmasqhosts
Però siccome sto imparando iptables magari questa regola non fa quello che penso!
Questa regola manda i pacchetti a listmasqhosts, devi vedere cosa hai in quella catena
Re: amsn e webcam dovrebbe andare ma non va
Inviato: gio 13 mar 2008, 13:47
da red
In pratica è una nuova catena dove memorizzo il "nome" della rete interna e passo a sua volta i pacchetti ad un'altra che me li tiene o me li scarta a seconda del flag:
Codice: Seleziona tutto
#log & accept
$IPTABLES -N logandaccept
$IPTABLES -A logandaccept -p tcp --syn -j LOG --log-level info --log-prefix "accepting"
$IPTABLES -A logandaccept -j ACCEPT
#LISTA HOST MASCHERATI
#---------------------
$IPTABLES -N listmasqhosts
$IPTABLES -t nat -N listmasqhosts
$IPTABLES -A listmasqhosts -s $INTMASK -j logandaccept
$IPTABLES -t nat -A listmasqhosts -s $INTMASK -j ACCEPT
con:
EXTIF=ppp0
INTIF=eth0
INTMASK=192.168.5.0/24
Edit: Ovviamente in questo caso accetto tutto..o no?
Re: amsn e webcam dovrebbe andare ma non va
Inviato: gio 13 mar 2008, 14:00
da conraid
Accettare non significa rimappare.
Se leggi la pagina che ti ho linkato consigliano di creare delle regole nel router per rimappare alcune porte. Quelle regole *dovrebbero* fare la stessa cosa con netfilter.
Era solo un consiglio, come ti ho detto io non ho aperto niente nel router e come regole in netfilter uso solamente quelle che ti ho indicato, in un pc che non fa gateway però.
A questo punto hai provato a vedere se hai qualcosa nel pc che blocca qualche porta?
Re: amsn e webcam dovrebbe andare ma non va
Inviato: gio 13 mar 2008, 15:30
da red
Niiente... ho fatto prove anche col prerouting ma non sono riuscito.
Io posto il mio rc.firewall. So che è un po' lungo, ma nel caso qualcuno ci si voglia mettere per capirci qualcosa sarà il benvenuto.
Codice: Seleziona tutto
#!/bin/bash
EXTIF=ppp0
INTIF=eth0
INTMASK=192.168.5.0/24
IPTABLES=/usr/sbin/iptables
#CARICAMENTO MODULI:
#-------------------
/sbin/modprobe ip_conntrack_ftp
#ricavo l'ip che mi viene assegnato
#----------------------------------
#EXTIP=`/sbin/ifconfig $EXTIF | grep 'inet addr' | cut -d : -f 2 | cut -d ' ' -f 1`
#if [ "x$EXTIP" == "x" ]
#then
# echo "Reperimento IP esterno fallito per l'interfaccia $EXTIF"
# exit 1
#fi
#INIZIALIZZAZIONE
#----------------
$IPTABLES -F
$IPTABLES -X
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT
$IPTABLES -t nat -F
$IPTABLES -t nat -X
#NUOVE CATENE
#------------
#log & drop
$IPTABLES -N loganddrop
$IPTABLES -A loganddrop -j LOG --log-level info --log-prefix "dropping"
$IPTABLES -A loganddrop -j DROP
#log & reject
$IPTABLES -N logandreject
$IPTABLES -A logandreject -j LOG --log-level info --log-prefix "rejecting"
$IPTABLES -A logandreject -j REJECT
#log & accept
$IPTABLES -N logandaccept
$IPTABLES -A logandaccept -p tcp --syn -j LOG --log-level info --log-prefix "accepting"
$IPTABLES -A logandaccept -j ACCEPT
#LISTA HOST MASCHERATI
#---------------------
$IPTABLES -N listmasqhosts
$IPTABLES -t nat -N listmasqhosts
#ANTISPOOF
#---------
#$IPTABLES -N spoof
#$IPTABLES -A spoof -i lo -j RETURN
#RETE PRIVATA
#------------
#$IPTABLES -A spoof -i $EXTIF -s $INTMASK -j RETURN
#$IPTABLES -A spoof -i $INTIF -j RETURN
#$IPTABLES -A spoof -j loganddrop
###REGOLE DI INPUT
###---------------
#$IPTABLES -A INPUT -j spoof
$IPTABLES -A INPUT -i lo -j ACCEPT
$IPTABLES -A INPUT -p icmp -j ACCEPT
$IPTABLES -A INPUT -m state --state ESTABLISHED -j ACCEPT
#SERVER VISIBILI NELLA RETE PRIVATA
#----------------------------------
#dhcp
#$IPTABLES -A INPUT -i $INTIF -p udp --destination-port 67 -j ACCEPT
#dns
$IPTABLES -A INPUT -i $INTIF -p udp --destination-port 53 -j ACCEPT
#www
$IPTABLES -A INPUT -i $INTIF -p tcp --destination-port 80 -j ACCEPT
$IPTABLES -A INPUT -i $INTIF -p tcp --destination-port 443 -j ACCEPT
#porta per www usata per "connection hijacking"
#$IPTABLES -A INPUT -i $INTIF -p tcp --destination-port 8001 -j ACCEPT
#SERVER VISIBILI DA INTERNET
#---------------------------
#ssh
$IPTABLES -A INPUT -i $INTIF -p tcp --destination-port 22 -j ACCEPT
#$IPTABLES -A INPUT -i $EXTIF -p tcp --destination-port 22 -j ACCEPT
#####POLICY DELLA LAN
#####----------------
$IPTABLES -A FORWARD -i $EXTIF -o $INTIF -m state --state ESTABLISHED,RELATED -j ACCEPT
#PORTE DI CUI ACCETTO IL FORWARD
#-------------------------------
#dns
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 53 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 53 -j ACCEPT
#http
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 80 -j ACCEPT
#irc
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6667:6669 -j ACCEPT
#msn messenger
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 443 -j ACCEPT
#amsn
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 1863 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 1863 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6890 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 6890 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6890:6901 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 6890:6901 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6891 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 6891 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6892 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 6892 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6901 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 6901 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 14300 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 12352 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 7790 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 5190 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 5190 -j ACCEPT
#vecchio protocollo video messenger: H.323
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 1720 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 1720 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 1503 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 1503 -j ACCEPT
#ssh
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 22 -j ACCEPT
#ftp
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 20 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 21 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 443 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 1025:65535 -j ACCEPT
#$IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
#lineage
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 2009 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 2106 -j ACCEPT
#$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 7776 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 7777 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 7778 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 6007 -j ACCEPT
#teamspeak2
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 8767 -j ACCEPT
#amule
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p tcp --dport 4662 -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -p udp --dport 4672 -j ACCEPT
#PORTE CHE BLOCCO
#----------------
#catena forward
$IPTABLES -A FORWARD -p tcp -j REJECT --reject-with tcp-reset
$IPTABLES -A FORWARD -p udp -j ACCEPT
#catena input
$IPTABLES -A INPUT -p tcp -j ACCEPT
$IPTABLES -A INPUT -p udp -j ACCEPT
#catena output
$IPTABLES -A OUTPUT -p tcp -j ACCEPT
$IPTABLES -A OUTPUT -p udp -j ACCEPT
#####FINE POLICY LAN
#FACCIO IL REJECT DI TUTTO IL RESTO
#----------------------------------
$IPTABLES -A INPUT -j logandreject
###REGOLE DI FORWARD
###-----------------
#$IPTABLES -A FORWARD -j spoof
$IPTABLES -A FORWARD -m state --state ESTABLISHED -j ACCEPT
$IPTABLES -A FORWARD -m state --state RELATED -j ACCEPT
#TRAFFICO CHE SALTA IL CONTROLLO
#-------------------------------
#$IPTABLES -A FORWARD -i $INTIF -d webmail.rossignoli.org -p tcp --destination-port 443 -j ACCEPT
$IPTABLES -A FORWARD -j listmasqhosts
$IPTABLES -A FORWARD -j DROP
#tabella nat
#$IPTABLES -t nat -A PREROUTING -p tcp -i $EXTIF --dport 1863 -j DNAT --to 192.168.5.4:1863
$IPTABLES -t nat -A PREROUTING -j listmasqhosts
#transparent www port forwarding
#$IPTABLES -t nat -A PREROUTING -i $INTIF -p tcp --destination ! $INTMASK --destination-port 80 -j REDIRECT --to-ports 8001
#$IPTABLES -t nat -A POSTROUTING -o $EXTIF -j SNAT --to-source $EXTIP
$IPTABLES -t nat -I POSTROUTING -s $INTMASK -o $EXTIF -j MASQUERADE
###REGOLE DI OUTPUT
###----------------
#ci assicuriamo che pacchetti con indirizzi privati non siano leaked in internet
$IPTABLES -A OUTPUT -o $EXTIF -s $INTMASK -j loganddrop
Re: amsn e webcam dovrebbe andare ma non va
Inviato: gio 13 mar 2008, 16:22
da conraid
http://web.mit.edu/rhel-doc/4/RH-DOCS/r ... t-fwd.html
http://www.linuxhomenetworking.com/wiki ... g_iptables
I primi due che ho trovato
Naturalmente nel sito netfilter trovi altro.
Devi capire cosa serve a amsn.
Se mi dici che un altro pc funziona, il problema è allora nel pc che non riesce ad accedere.