IPtables: packet mangling
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
IPtables: packet mangling
Ciao!
avrei bisogno di creare una regola iptables che prenda i pacchetti in arrivo da un certo ip su una certa porta e li modifichi sostituendo all'indirizzo locale quello pubblico (si tratta di un firewall/nat configurato in un gateway).
Mi bastano anche link a documentazioni chiare sul packet mangling...please help!
avrei bisogno di creare una regola iptables che prenda i pacchetti in arrivo da un certo ip su una certa porta e li modifichi sostituendo all'indirizzo locale quello pubblico (si tratta di un firewall/nat configurato in un gateway).
Mi bastano anche link a documentazioni chiare sul packet mangling...please help!
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
Re: IPtables: packet mangling
dicendo "sostituendo all'indirizzo locale quello pubblico" intendi indirizzo sorgente del pacchetto, indirizzo destinazione o che altro?whites11 ha scritto:Ciao!
avrei bisogno di creare una regola iptables che prenda i pacchetti in arrivo da un certo ip su una certa porta e li modifichi sostituendo all'indirizzo locale quello pubblico (si tratta di un firewall/nat configurato in un gateway).
Mi bastano anche link a documentazioni chiare sul packet mangling...please help!
Re: IPtables: packet mangling
intendo dire all'interno del pacchetto, sostituire l'indirizzo del mittente..masalapianta ha scritto:dicendo "sostituendo all'indirizzo locale quello pubblico" intendi indirizzo sorgente del pacchetto, indirizzo destinazione o che altro?whites11 ha scritto:Ciao!
avrei bisogno di creare una regola iptables che prenda i pacchetti in arrivo da un certo ip su una certa porta e li modifichi sostituendo all'indirizzo locale quello pubblico (si tratta di un firewall/nat configurato in un gateway).
Mi bastano anche link a documentazioni chiare sul packet mangling...please help!
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
attualmente per fare il nat io uso le seguenti due regole:
sai dirmi come modificarle per poter ottenere ciò che voglio???
Codice: Seleziona tutto
iptables -A FORWARD -i ppp0 -o eth0 -j ACCEPT
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
o non ho capito io cosa vuoi oppure non hai capito tu che gia' fa quello che vuoiwhites11 ha scritto:attualmente per fare il nat io uso le seguenti due regole:sai dirmi come modificarle per poter ottenere ciò che voglio???Codice: Seleziona tutto
iptables -A FORWARD -i ppp0 -o eth0 -j ACCEPT iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
no, la prima regola accetta tutto il traffico che viene "routato" da ppp0 a eth0, mentre la seconda viene applicata a tutti i pacchetti in uscita su ppp0 _dopo_ che sono state applicate le regole di routing e su quelli di ritorno; su questi pacchetti fa le seguenti cose:whites11 ha scritto:purtroppo credo che con queste regole iptables faccia si il nat, ma cambiando solo l'indirizzo di destinazione del pacchetto a basso livello: ma nel contenuto del pacchetto (nell'header sip per intenderci) lascia l'indirizzo della lan. comunque controllerò meglio!
nei pacchetti in uscita sostituisce l'ip sorgente nell'intestazione ip con l'ip di ppp0 e ricalcola il checksum, invece nei pacchetti di ritorno sostituisce l'ip di destinazione con quello sorgente che aveva sotituito nei pacchetti in uscita, ricalcolando anche stavolta il checksum
ritengo ragionevole che quello dovrebbe essere il comportamento corretto, purtroppo però non pare essere così:
i pacchetti che, secondo me, escono "sbagliati" sono delprotocollo sip.
infatti non riesco ad autenticarmi sul server sip e ottengo come risposta "please don't use local ip addresses". in pratica dovrei usare un server stun, che però non è supportato dal mio client sip (un telefono wifi).
faro degli sniffing del traffico e posterò maggiori dettagli.
intanto grazie mille per l'aiuto!
i pacchetti che, secondo me, escono "sbagliati" sono delprotocollo sip.
infatti non riesco ad autenticarmi sul server sip e ottengo come risposta "please don't use local ip addresses". in pratica dovrei usare un server stun, che però non è supportato dal mio client sip (un telefono wifi).
faro degli sniffing del traffico e posterò maggiori dettagli.
intanto grazie mille per l'aiuto!
- Paoletta
- Staff

- Messaggi: 3975
- Iscritto il: lun 25 apr 2005, 0:00
- Slackware: 14.2 - 64 bit
- Desktop: fluxbox
- Località: Varese
credo che quello che vuoi fare tu non si possa fare con un ip firewall, che per definzione lavora a livello ip; tu hai bisogno di un firewall che lavori a livello applicativo (cioè un proxy)whites11 ha scritto:ritengo ragionevole che quello dovrebbe essere il comportamento corretto, purtroppo però non pare essere così:
i pacchetti che, secondo me, escono "sbagliati" sono delprotocollo sip.
infatti non riesco ad autenticarmi sul server sip e ottengo come risposta "please don't use local ip addresses". in pratica dovrei usare un server stun, che però non è supportato dal mio client sip (un telefono wifi).
faro degli sniffing del traffico e posterò maggiori dettagli.
intanto grazie mille per l'aiuto!
mi sa proprio che hai ragione...grazie anche a te!Paoletta ha scritto:credo che quello che vuoi fare tu non si possa fare con un ip firewall, che per definzione lavora a livello ip; tu hai bisogno di un firewall che lavori a livello applicativo (cioè un proxy)whites11 ha scritto:ritengo ragionevole che quello dovrebbe essere il comportamento corretto, purtroppo però non pare essere così:
i pacchetti che, secondo me, escono "sbagliati" sono delprotocollo sip.
infatti non riesco ad autenticarmi sul server sip e ottengo come risposta "please don't use local ip addresses". in pratica dovrei usare un server stun, che però non è supportato dal mio client sip (un telefono wifi).
faro degli sniffing del traffico e posterò maggiori dettagli.
intanto grazie mille per l'aiuto!

