Aprire porta UDP 4500

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
fabriBit
Linux 1.x
Linux 1.x
Messaggi: 160
Iscritto il: lun 18 lug 2005, 0:00
Località: roma

Aprire porta UDP 4500

Messaggio da fabriBit »

Ciao a tutti,
ho cercato già nel forum...ma niente...
sono novello e ho bisogno di aprire la porta UDP 4500.....
ho il firewall su una red hat con 3 interfacce di rete di cui eth0 per ip pubblico, eth1 per ip privati della lan e eth2 per la dmz....

il problema è che c'è un consulente che non riesce a scaricare la posta della sua zienda e mi ha detto appunto di aprirgli la porta UDP 4500...

come faccio?

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

Re: Aprire porta UDP 4500

Messaggio da Bart »

fabriBit ha scritto:Ciao a tutti,
ho cercato già nel forum...ma niente...
sono novello e ho bisogno di aprire la porta UDP 4500.....
ho il firewall su una red hat con 3 interfacce di rete di cui eth0 per ip pubblico, eth1 per ip privati della lan e eth2 per la dmz....

il problema è che c'è un consulente che non riesce a scaricare la posta della sua zienda e mi ha detto appunto di aprirgli la porta UDP 4500...

come faccio?
Ma questo firewall chi l'ha fatto? E' uno script iptables? Se si devi aggiungere una regola che permetta connessioni su quella porta. Qualcosa del tipo: iptables -A INPUT -i "tua interfaccia" -p udp --dport 4500 -j ACCEPT

fabriBit
Linux 1.x
Linux 1.x
Messaggi: 160
Iscritto il: lun 18 lug 2005, 0:00
Località: roma

Re: Aprire porta UDP 4500

Messaggio da fabriBit »

Bart ha scritto:
fabriBit ha scritto:Ciao a tutti,
ho cercato già nel forum...ma niente...
sono novello e ho bisogno di aprire la porta UDP 4500.....
ho il firewall su una red hat con 3 interfacce di rete di cui eth0 per ip pubblico, eth1 per ip privati della lan e eth2 per la dmz....

il problema è che c'è un consulente che non riesce a scaricare la posta della sua zienda e mi ha detto appunto di aprirgli la porta UDP 4500...

come faccio?
Ma questo firewall chi l'ha fatto? E' uno script iptables? Se si devi aggiungere una regola che permetta connessioni su quella porta. Qualcosa del tipo: iptables -A INPUT -i "tua interfaccia" -p udp --dport 4500 -j ACCEPT
non lo sò chi l'ha fatto....già c'era! è solo stamane che il consulente mi ha detto di aprire stà porta....
tale regola la metto dove voglio?

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

Messaggio da Bart »

Assolutamente no. Se hai uno script per iptables, devi controllare attentamente dove mettere le regole in quanto l'ordine ha un'importanza determinante. Se non erro se hai una serie di regole, il kernel prende per buona la prima che incontra relativa al pacchetto in questione. Se il pacchetto non soddisfa una certa regola, allora sarà consultata la regola successiva. Se non ci sono più regole da consultare allora il kernel, per decidere cosa fare, consulta la tattica (policy) della catena. In un sistema per la sicurezza, questa tattica in genere indica al kernel di scartare (DROP) il pacchetto.

fabriBit
Linux 1.x
Linux 1.x
Messaggi: 160
Iscritto il: lun 18 lug 2005, 0:00
Località: roma

Messaggio da fabriBit »

Bart ha scritto:Assolutamente no. Se hai uno script per iptables, devi controllare attentamente dove mettere le regole in quanto l'ordine ha un'importanza determinante. Se non erro se hai una serie di regole, il kernel prende per buona la prima che incontra relativa al pacchetto in questione. Se il pacchetto non soddisfa una certa regola, allora sarà consultata la regola successiva. Se non ci sono più regole da consultare allora il kernel, per decidere cosa fare, consulta la tattica (policy) della catena. In un sistema per la sicurezza, questa tattica in genere indica al kernel di scartare (DROP) il pacchetto.
Ciao,
è possibile inserire tale regola (iptables - I FORWARD2 -p udp --dport 4500 -j ACCEPT)
da linea di comando (una shell)? se si, e funziona, come faccio per sarvarla?
se ti mando in allegato il mio iptables e il mio dmz1.txt (ovvio cambio tutti ip pubblici) potresti dirmi dove devo inserire la regola in oggetto?

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

Messaggio da Bart »

fabriBit ha scritto:
Bart ha scritto:Assolutamente no. Se hai uno script per iptables, devi controllare attentamente dove mettere le regole in quanto l'ordine ha un'importanza determinante. Se non erro se hai una serie di regole, il kernel prende per buona la prima che incontra relativa al pacchetto in questione. Se il pacchetto non soddisfa una certa regola, allora sarà consultata la regola successiva. Se non ci sono più regole da consultare allora il kernel, per decidere cosa fare, consulta la tattica (policy) della catena. In un sistema per la sicurezza, questa tattica in genere indica al kernel di scartare (DROP) il pacchetto.
Ciao,
è possibile inserire tale regola (iptables - I FORWARD2 -p udp --dport 4500 -j ACCEPT)
da linea di comando (una shell)? se si, e funziona, come faccio per sarvarla?
se ti mando in allegato il mio iptables e il mio dmz1.txt (ovvio cambio tutti ip pubblici) potresti dirmi dove devo inserire la regola in oggetto?
Si, puoi tranquillamente lanciarla da linea di comando, comunque è più corretto inserirla nello script di iptables. Senza mandarla solo a me, posta qui sul forum il tuo script, così ti possiamo dare una mano tutti quanti. Ciao ;)

Avatar utente
bebbo
Linux 0.x
Linux 0.x
Messaggi: 31
Iscritto il: gio 16 feb 2006, 0:32
Località: Roma
Contatta:

Messaggio da bebbo »

E' più semplice di quel che sembra, dovresti metterla prima del DROP, quindi prima della riga che contiene "-p udp" e "-j DROP".

poi 'resetti' iptables con:

Codice: Seleziona tutto

iptables -F
iptables -t nat -F
ed esegui lo script di iptables, e fai subito un test per vedere se ha funzionato :)

[se poso darti un consiglio... in crontab ogni 30 minuti metti

Codice: Seleziona tutto

iptables -F
iptables -t nat -F
così se rimani 'segato fuori' dal server per qualche errore con iptables... ogni 30 minuti vengono cancellate tutte le regole e riesci a rientrare ;)

Avatar utente
Paoletta
Staff
Staff
Messaggi: 3975
Iscritto il: lun 25 apr 2005, 0:00
Slackware: 14.2 - 64 bit
Desktop: fluxbox
Località: Varese

Messaggio da Paoletta »

E' più semplice di quel che sembra, dovresti metterla prima del DROP, quindi prima della riga che contiene "-p udp" e "-j DROP".
se devi solo modificare lo script di iptables puoi tranquillamente metterla anche dopo...

Avatar utente
bebbo
Linux 0.x
Linux 0.x
Messaggi: 31
Iscritto il: gio 16 feb 2006, 0:32
Località: Roma
Contatta:

Messaggio da bebbo »

credo che dipenda dalla versione che hai di iptables... ma a me ha dato problemi (più di una volta) se le righe di ACCEPT le 'davo' dopo quelle di DROP

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

Messaggio da Bart »

bebbo ha scritto:credo che dipenda dalla versione che hai di iptables... ma a me ha dato problemi (più di una volta) se le righe di ACCEPT le 'davo' dopo quelle di DROP
Perché lui ti matchava sulle righe di Accept e quelle di drop non le considerava...

Rispondi