Mandrake 9 / pb partage internet avec iptables

Mandrake 9 / pb partage internet avec iptables - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 13-01-2003 à 12:19:07    

Yop all,
 
Je viens de reinstaller sur mon routeur une Mandrake 9 et j'arrives absolument pas a faire marcher le partage internet.
J'ai installé ma Bewan PCI sans problemes, pppd se connecte sans problemes.
 
 - La les premiers problemes surviennent : je suis obligé de faire un "route add -net 0.0.0.0 ppp0" a chaque fois pour faire marcher le net (lui met ca sur eth0 ???).
je suis un peu newbee donc je sais pas quel fichier de conf est a modifier pour corriger ce pb de route et eviter de lancer un script de correction au demarrage ?
 
- Le plus gros pb : impossible de faire marcher le FORWARD
j'ai activer le Forwarding dans /etc/sysconfig/network et rentré les regles de base dans iptables pour que ca marche
le pb ne viens pas de mes regles qui fonctionnaient tres bien sur ma MDK 8.1
 
Si qqun a des idées :)


Message édité par seb666 le 13-01-2003 à 12:20:35
Reply

Marsh Posté le 13-01-2003 à 12:19:07   

Reply

Marsh Posté le 13-01-2003 à 12:22:49    

hum t'es rapide. je l'ai modifier juste apres avoir posté :)

Reply

Marsh Posté le 13-01-2003 à 12:32:34    

seb666 a écrit :

hum t'es rapide. je l'ai modifier juste apres avoir posté :)


 
tu as un kernel mandrake d'origine ?
tu as des erreurs dans tes log ?

Reply

Marsh Posté le 13-01-2003 à 13:10:32    

udok a écrit :


 
tu as un kernel mandrake d'origine ?
tu as des erreurs dans tes log ?


 
Oui il est d'origine
Hum pour les erreurs je sais pas et je peux pas regarder d'ou je suis, mais je regarderais ca ce soir.

Reply

Marsh Posté le 13-01-2003 à 13:42:12    

en cherchant sur le net, j'ai vu qu'il fallait mettre "net.ipv4.ip_forward=1" dans /etc/sysctl.conf.
Hum je testerais ca ce soir !
Personne n'as eu ce genre de problemes avec la Mdk 9 ???

Reply

Marsh Posté le 13-01-2003 à 14:01:47    

J'ai installé MDK9 ya pas longtemps (ce weekend) et en ce qui concerne le partage de connexion j'ai désactivé shorewall au demarage et g créé 1 script pour appliqué les regle IPTABLES sans faire d'autre installation !


---------------
Tout à commencé par un rêve...
Reply

Marsh Posté le 13-01-2003 à 15:02:15    

SteF_DOBERMANN a écrit :

J'ai installé MDK9 ya pas longtemps (ce weekend) et en ce qui concerne le partage de connexion j'ai désactivé shorewall au demarage et g créé 1 script pour appliqué les regle IPTABLES sans faire d'autre installation !


 
Bah merde, j'ai pourtant fais la même chose !!!

Reply

Marsh Posté le 13-01-2003 à 15:08:46    

si ca peux t'etre utile voici mon firewall

Code :
  1. #!/bin/bash
  2. #police par defaut DROP
  3. #on degage tous
  4. echo "DEBUT"
  5. iptables -F
  6. iptables -F INPUT
  7. iptables -F OUTPUT
  8. iptables -F FORWARD
  9. iptables -X
  10. iptables -t nat -F
  11. iptables -t nat -X
  12. iptables -t mangle -F
  13. iptables -t mangle -X
  14. iptables -P INPUT DROP
  15. iptables -P OUTPUT DROP
  16. iptables -P FORWARD DROP
  17. # pour le localhost c obligatoire je crois !!
  18. iptables -A INPUT -i lo -j ACCEPT
  19. iptables -A OUTPUT -o lo -j ACCEPT
  20. #pour accepter tous ce qui passe sur le rezo
  21. iptables -A INPUT -s 192.168.1.0/24 -j ACCEPT
  22. iptables -A OUTPUT -d 192.168.1.0/24 -j ACCEPT
  23. iptables -A FORWARD -s 192.168.1.0/24 -o ppp0 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
  24. iptables -A FORWARD -d 192.168.1.0/24 -i ppp0 -m state --state RELATED,ESTABLISHED -j ACCEPT
  25. #echo "[Activation de la passerelle]"
  26. echo 1 > /proc/sys/net/ipv4/ip_forward
  27. #pour accepter le partage de connexion
  28. #iptables -A FORWARD -j ACCEPT
  29. iptables -A POSTROUTING -t nat -o ppp0 -j MASQUERADE
  30. #DNS OK
  31. iptables -A INPUT -i ppp0 --protocol udp --source-port 53 -j ACCEPT
  32. iptables -A OUTPUT -o ppp0 --protocol udp --destination-port 53 -j ACCEPT
  33. #pour le web
  34. iptables -A INPUT -i ppp0 -p tcp --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT
  35. iptables -A OUTPUT -o ppp0 -p tcp --sport 80 -m state --state ESTABLISHED -j ACCEPT
  36. #SSH autorisé
  37. iptables -A INPUT -i ppp0 -p tcp --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT
  38. iptables -A OUTPUT -o ppp0 -p tcp --destination-port 22 -m state --state ESTABLISHED -j ACCEPT
  39. #pour accepter le FTP sur mon rezo local
  40. modprobe ip_conntrack_ftp
  41. modprobe ip_nat_ftp
  42. iptables -A INPUT -i ppp0 -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPT
  43. iptables -A OUTPUT -o ppp0 -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPT
  44. iptables -A INPUT -i ppp0 -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT
  45. iptables -A OUTPUT -o ppp0 -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPT
  46. iptables -A INPUT -i ppp0 -p tcp --sport 1024:65535 --dport 1024:65535 -m  state --state ESTABLISHED -j ACCEPT
  47. iptables -A OUTPUT -o ppp0 -p tcp --sport 1024:65535 --dport 1024:65535 -m state --state ESTABLISHED,RELATED -j ACCEPT
  48. echo "régle appliqué"


---------------
Tout à commencé par un rêve...
Reply

Marsh Posté le 13-01-2003 à 15:11:47    

pour la route par défaut, tu édites /etc/sysconfig/network , tu effaces toute ligne GATEWAY (et GATEWAYDEV)et tu mets la ligne GATEWAYDEV=ppp0 à la place


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 13-01-2003 à 15:55:12    

STeF => Merci ! Pour l'instant les problemes de viennent pas de des regles IPTABLES car j'ai rentre que 2 regles juste pour faire le forwarding & le masquerading... Mais ca me servira pour plus tard :)
 
Mjules => cool je pensais que GATEWAYDEV etait l'interface connectée à mon reseau local donc eth0. Je vais essayer ca alors :) En plus j'avais mis l'ip de la passerelle dans GATEWAY soit "192.168.0.1", je vais virer ca ;)
 
Thx

Reply

Marsh Posté le 13-01-2003 à 15:55:12   

Reply

Marsh Posté le 13-01-2003 à 16:03:26    

untruc que tu peux faire pour voir si le problème vient du firewall, c'est de mettre toutes les règles en ACCEPT :
 

iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT


 
évidemment, tu n'as plus de sécu, mais ça permet de voir si le pb vient de là


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 14-01-2003 à 09:28:18    

[:michrone]

Reply

Marsh Posté le 14-01-2003 à 09:51:21    

yop,
 
mon probleme est a moitie resolu !
C'etait bien le parametre "net.ipv4.ip_forward" a mettre a 1  dans /etc/sysctl.conf.
Tout est presque parfait sauf que j'arrive pas a acceder a tout les site depuis windows !?
par exemple yahoo.com marche et yahoo.fr marche pas.
C'est comme quand j'essaye de poper d'outlook, il marque recup de 48 msg mais il y arrive pas ?!


Message édité par seb666 le 14-01-2003 à 09:52:04
Reply

Marsh Posté le 14-01-2003 à 09:52:55    

seb666 a écrit :

yop,
 
mon probleme est a moitie resolu !
C'etait bien le parametre "net.ipv4.ip_forward" a mettre a 1  dans /etc/sysctl.conf.
GATEWAYDEV=ppp0 a bien regle mon pb de route :)
Tout est presque parfait sauf que j'arrive pas a acceder a tout les site depuis windows !?
par exemple yahoo.com marche et yahoo.fr marche pas.
C'est comme quand j'essaye de poper d'outlook, il marque recup de 48 msg mais il y arrive pas ?! :(

Reply

Marsh Posté le 14-01-2003 à 14:34:55    

peut-être un problème mtu
ça te fait ça sur bcp de site ?
tu peux les pinguer ou pinguer leur ip correspondante ?
www.yahoo.com => 66.218.71.86
www.yahoo.fr => 217.12.3.11

Reply

Marsh Posté le 14-01-2003 à 15:43:35    

non pour l'instant j'ai relevé le probleme que sur yahoo.fr et cdiscount.com.
C'est bizarre car j'avait vu exactement le même probleme sur un partage avec winxp chez un pote.... et sur exactement les même sites !?
 MTU kesako ???
 
merde j'aurais du allumer la machine ce matin :( je peux pas faire les tests de ping now :( J'ai même pas pensé a les faires hier, j'était trop content que ca marche a motié deja car ca fais deux jours que je me prend la tete :)

Reply

Marsh Posté le 14-01-2003 à 16:10:01    

seb666 a écrit :

non pour l'instant j'ai relevé le probleme que sur yahoo.fr et cdiscount.com.
C'est bizarre car j'avait vu exactement le même probleme sur un partage avec winxp chez un pote.... et sur exactement les même sites !?
 MTU kesako ???
 
merde j'aurais du allumer la machine ce matin :( je peux pas faire les tests de ping now :( J'ai même pas pensé a les faires hier, j'était trop content que ca marche a motié deja car ca fais deux jours que je me prend la tete :)


 
bah fait les ping, mais ça ressemble à un probleme de mtu (taille de packets trop grand pour un des routeurs qui doit t'emmener les packets vers ces sites)

Reply

Marsh Posté le 14-01-2003 à 16:14:15    

hum interresant, si je me souvient bien de ma conf, le mtu est reglé a 1500....
C'est quoi le mtu standard ? Quel est l'inpact de ce parametre ?

Reply

Marsh Posté le 14-01-2003 à 16:21:55    

seb666 a écrit :

hum interresant, si je me souvient bien de ma conf, le mtu est reglé a 1500....
C'est quoi le mtu standard ? Quel est l'inpact de ce parametre ?


 
bof, ça dépend, moi j'ai 1500 et ça passe bien ... je comprends pas trop, c'est pas censé marcher chez moi avec cette valeur mais ça marche
je crois que pour une connexion ethernet c'est 1500 et pour les autres comme la mienne (usb ou pci) c'est 1492
donc essaie 1492 mais je sais plus où on règle ça et j'ai pas le temps de chercher maintenant

Reply

Marsh Posté le 14-01-2003 à 16:31:23    

cool merci je vais essayer avec ca. je penses que ca doit etre dans le /etc/ppp/options pour moi (adsl avec carte pci)
 
thx

Reply

Marsh Posté le 15-01-2003 à 10:04:34    

Yop yop :)
 
Bon ca marche toujours pas. j'ai pas trop eu le temps de chercher mais :
- quand je defini le mtu et mru dans /etc/ppp/options, ca change pas le mtu de ppp0 qui reste a 1500 :(
- si je change le mtu avec ifconfig avec par exemple 1492, ca marche pas mieux
- j'arrive quand meme a pinger les sites que j'arrive pas a consulter sur IE depuis mon win2000....
 
Bouh :(( des idées ???

Reply

Marsh Posté le 15-01-2003 à 20:30:35    

[:djsix]
si qqun a une idée, ca serai coool :)

Reply

Marsh Posté le 15-01-2003 à 21:29:27    

il faut redémarrer le deamon pppd pour qu'il prenne en compte le nouveau fichier option


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 16-01-2003 à 00:40:37    

hum :) je suis quand même pas un newbe a ce point :D
le paramètre est pas pris en compte :(
Est ce que le fait de changer le mtu directement quand l'interface est montée avec un ifconfig ppp0 mtu 1492 reviens au même ?? si oui, ca marche pas mieux avec ce param :(
pour info, depuis windows, un ping ou un tracert sur un site qui marche pas fonctionne et la requete sur ce meme site avec l'ip dans IE fonctionne pas non plus :(
 
mon fichier ppp/options, on sait jamais, ya ptet autre chose qui fout la merde :
 
lock
ipparam ppp0
noipdefault
noauth
default-asyncmap
defaultroute
hide-password
noaccomp
noccp
nobsdcomp
nodeflate
nopcomp
novj novjccomp
lcp-echo-interval 20
lcp-echo-failure 3
mtu 1492
mru 1492
sync
persist
user fti/xxxxxx@fti <- c pas des x dans le miens :)
name fti/xxxxxx@fti
usepeerdns

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed