1 (edytowany przez tmsx 2010-03-31 19:05:32)

Temat: Wyłączenie firewalla, otwarcie wszystkich portów dla danego IP

Witam ponownie,
w zwiazku z tym, iz nie udalo mi sie polaczenie mostkowe, mam dwie sieci: 192.168.1.0 i 192.168.2.0 obslugiwane przez dwa routery, polaczone kaskadowo (master-slave) przez wifi. Nie sa mi potrzebne dwa firewalle, wiec jak moglbym wylaczyc ten obslugiwany przez Openwrt, zachowujac jednoczesnie forwarding miedzy zone'ami (czyli by kompy podpiete pod ten router dalej mialy internet) ?

Lub jeszcze prosciej - jak otworzyc wszystkie porty dla np. danego IP (ip routera mastera) lub dla danej strefy (wan) ?
Chodzi mi o konfiguracje w /etc/config/firewall.

Probowalem tak:
- /etc/init.d/firewall stop - zatrzymanie firewalla zatrzymuje udostepnianie internetu dla klientow
- wpisanie dla kazdej strefy ACCEPT przy input/output/forward
- config 'forwarding' option 'src' 'wan' option 'dest' 'lan'
- DMZ wg. http://wiki.openwrt.org/doc/howto/dmz - ale tu DMZ = port fizyczny, a u mnie tak nie ma
- regula ACCEPT bez podania portu
i wiele innych...

Prosze o pomoc, pozdrawiam Tomek.

2

Odp: Wyłączenie firewalla, otwarcie wszystkich portów dla danego IP

Wyłącz firewall, ustaw /proc/sys/net/ipv4/ip_forward, na wan i lan zrob sobie dwie sieci z różnymi adresami i maskami. Tak chciałeś?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Wyłączenie firewalla, otwarcie wszystkich portów dla danego IP

Hmmm, nie do konca zrozumialem...
Firewalla wylaczylem (disable), reboot, wyjscie na swiat na kliencie przestalo dzialac. Co do:
root@rooterek:~# cat /proc/sys/net/ipv4/ip_forward
1
wiec chyba jest ustawione. Internet na routerze jest, na kliencie brak. A czy to "na wan i lan zrob sobie dwie sieci z różnymi adresami i maskami" moglbys rozwinac? Bo nawet nie wiem czy to chce. Dzieki.

4

Odp: Wyłączenie firewalla, otwarcie wszystkich portów dla danego IP

A teraz to tylko kwestia rutingu. Masz domyślną trasę ustawioną?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5 (edytowany przez tmsx 2010-04-01 19:17:44)

Odp: Wyłączenie firewalla, otwarcie wszystkich portów dla danego IP

Hej, mam takie cos:

Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.2.0     *               255.255.255.0   U     0      0        0 br-lan
192.168.1.0     *               255.255.255.0   U     0      0        0 wl0
default         192.168.1.1     0.0.0.0         UG    0      0        0 wl0

gdzie
192.168.1.0 - to siec od routera glownego (wan) - ją chce wpuscic
192.168.2.0 - siec lokalna (lan)

Moze latwiej bedzie po prostu otwarcie odpowiednio duzego przedzialu portow dla WAN-u ? Nie chialbym wnikac w iptables, zbyt duzo czasu zajmie mi poznanie zasady dzialania, a sprawa wydaje sie blacha. Wolalbym  pozostanie przy ustawieniach w/etc/config/firewall.

6 (edytowany przez tmsx 2010-04-01 19:28:48)

Odp: Wyłączenie firewalla, otwarcie wszystkich portów dla danego IP

tmsx napisał/a:

Moze latwiej bedzie po prostu otwarcie odpowiednio duzego przedzialu portow dla WAN-u ?

Chyba gargoyle potrafi latwo utworzyc DMZ podajac tylko IP sadzac po screenie http://www.gargoyle-router.com/wiki/lib … _portf.jpg - zobacze i dam znac.

7

Odp: Wyłączenie firewalla, otwarcie wszystkich portów dla danego IP

To akurat robi tylko

iptables -t nat -A PREROUTING -i *wan* -j DNAT --to-destination 192.168.1.xxx
iptables -t filter -I "zone_wan_forward" -d 192.168.1.xxx -j ACCEPT

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.