Temat: Jak dolozyc forwarding protokolu IPIP

Witam,

Mam taki problem potrzebuje do komputera ktory jest podlaczony kablem do TLINK 1043 i ma adres 192.168.1.2. Musze dodac takie reguly

iptables -t nat -A PREROUTING -p 4 -j DNAT --to 192.168.1.2
iptables -t nat -A PREROUTING -p udp --dport 520 -j DNAT --to 192.168.1.2

w przypadku portu UDP nie ma problemu bo z poziomu interfajcue graficznego gargoyle moge przekierowac ale jak dolzyc forwardowanie
protokolu IPIP nr 4 (nie mylic z portem nr 4)

Pozdrawiam

2

Odp: Jak dolozyc forwarding protokolu IPIP

Nie zrobisz z gui. W/w reguły wpisz sobie do /etc/firewall.user

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Jak dolozyc forwarding protokolu IPIP

Cezary napisał/a:

Nie zrobisz z gui. W/w reguły wpisz sobie do /etc/firewall.user

Cezary powiedz czy wystarczy tylko tak wpisac jak mam podane czy musze odwolywac sie do definicji openwrt
Bo widze z moje wpisy UDP przekierowania portow sa w:

Chain zone_wan_forward (1 references)
target     prot opt source               destination         
MINIUPNPD  all  --  anywhere             anywhere           
ACCEPT     all  --  anywhere             192.168.1.2         
forwarding_wan_rule  all  --  anywhere             anywhere            /* user chain for forwarding */
ACCEPT     udp  --  anywhere            192.168.1.2         udp dpt:520 /* UDP520 */
zone_wan_src_REJECT  all  --  anywhere             anywhere     

Mozesz podpowiedziec skladnie kiedy bede musial wlozyc je w odpowiednie Chain zone ?

Pozdrawiam

4

Odp: Jak dolozyc forwarding protokolu IPIP

Dokładnie takiej możesz użyć tylko zamiast -A daj -I

Możesz się bawić w dokładanie to do łańcuchów robionych przez openwrt, ale w/w wystarczą.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5 (edytowany przez geotravel 2013-10-06 15:42:24)

Odp: Jak dolozyc forwarding protokolu IPIP

Ok zrobilem tak jak podales wpisalem te 2 komendy w /etc/firewall.user
iptables -t nat -I PREROUTING -p 4 -j DNAT --to 192.168.1.2
iptables -t nat -I PREROUTING -p udp --dport 520 -j DNAT --to 192.168.1.2

Przeladowalem tlinka i po zalogowaniu sie na niego dalem iptables -L i nie wiedze zeby byl on w regulach widziane. Co nie tak zrobilem?

Pozdrawiam

6

Odp: Jak dolozyc forwarding protokolu IPIP

zobacz co da iptables -t nat -L

7

Odp: Jak dolozyc forwarding protokolu IPIP

bhb napisał/a:

zobacz co da iptables -t nat -L

Dzieki widze teraz jest OK

Serdecznie pozdrawiam i dziekuje bardzo za pomoc

Pozdrawiam

8 (edytowany przez geotravel 2013-10-07 16:28:31)

Odp: Jak dolozyc forwarding protokolu IPIP

Witam,

Cezary pomocy, mam problem dalej bo dolozone te reguly w /etc/firewall.user i jak zapuszczam
tcpdump -i 3g-wan host ip_hosta

to nie ma zadnych ramek ktore wychodza z mojego routera IPIP.  Na eth0 widac ramki od 192.168.1.2 i na interface br-lan tez slychac ale
na 3g-wan juz nie ma ich

Pozdrawiam

9

Odp: Jak dolozyc forwarding protokolu IPIP

A mają być? iptables -v -L zweryfikujesz czy one się zrobiły. A operator komórkowy tego nie blokuje?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

10

Odp: Jak dolozyc forwarding protokolu IPIP

Cezary napisał/a:

A mają być? iptables -v -L zweryfikujesz czy one się zrobiły. A operator komórkowy tego nie blokuje?

Zanim bede sprawdzal operatora to musza ramki moje IPIP wychodzic z 3g-wan a one nie wychodza jak mam wlaczony tcpdump dopiero jak bede widzial je na 3g-wan i nie bedzie polaczenai to bede zastanawial sie czy operator filtruje je dalej.

Jak uzylem iptables -v -L  to nie widze wpisu dla

iptables -t nat -I PREROUTING -p 4 -j DNAT --to 192.168.1.2

jako czyli dla ipencap

jak zrobilem iptables -L -v -t nat

i widac ze jest wpis ipencap

ale ramki moje nie chca wyjsc na 3g-wan bo tcpdump nie pokazuje tych ramke ale pokazuje moje ramki na eth0 i br-lan

------------------------------------------------------------
Chain PREROUTING (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination         
    0     0 DNAT       ipencap--  any    any     anywhere             anywhere            to:192.168.1.2
    0     0 DNAT       udp  --  any    any     anywhere             anywhere            udp dpt:520 to:192.168.1.2
    0     0 DNAT       ipencap--  any    any     anywhere             anywhere            to:192.168.1.2
    0     0 DNAT       udp  --  any    any     anywhere             anywhere            udp dpt:520 to:192.168.1.2
    1    80 DNAT       ipencap--  any    any     anywhere             anywhere            to:192.168.1.2
  191 12377 delegate_prerouting  all  --  any    any     anywhere             anywhere           
    0     0 DNAT       ipencap--  any    any     anywhere             anywhere            to:192.168.1.2

Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 21 packets, 1530 bytes)
pkts bytes target     prot opt in     out     source               destination         

Chain POSTROUTING (policy ACCEPT 18 packets, 1302 bytes)
pkts bytes target     prot opt in     out     source               destination         
  949 65133 delegate_postrouting  all  --  any    any     anywhere             anywhere           

Chain MINIUPNPD (1 references)
pkts bytes target     prot opt in     out     source               destination         

Chain delegate_postrouting (1 references)
pkts bytes target     prot opt in     out     source               destination         
  949 65133 postrouting_rule  all  --  any    any     anywhere             anywhere            /* user chain for postroutin
g */
    3   288 zone_lan_postrouting  all  --  any    br-lan  anywhere             anywhere           
  668 46148 zone_wan_postrouting  all  --  any    3g-wan  anywhere             anywhere           

Chain delegate_prerouting (1 references)
pkts bytes target     prot opt in     out     source               destination         
  191 12377 prerouting_rule  all  --  any    any     anywhere             anywhere            /* user chain for prerouting
*/
  188 12089 zone_lan_prerouting  all  --  br-lan any     anywhere             anywhere           
    3   288 zone_wan_prerouting  all  --  3g-wan any     anywhere             anywhere           

Chain pf_loopback_A (1 references)
pkts bytes target     prot opt in     out     source               destination         
    0     0 DNAT       udp  --  any    any     anywhere             anywhere            udp dpt:10094 to:192.168.1.2:10094
    0     0 DNAT       udp  --  any    any     anywhere             anywhere            udp dpt:520 to:192.168.1.2:520

Chain pf_loopback_C (1 references)
pkts bytes target     prot opt in     out     source               destination         
    0     0 MASQUERADE  udp  --  any    any     192.168.1.0/24       raspberrypi         udp dpt:10094
    0     0 MASQUERADE  udp  --  any    any     192.168.1.0/24       raspberrypi         udp dpt:520

Chain postrouting_lan_rule (1 references)
pkts bytes target     prot opt in     out     source               destination         

Chain postrouting_rule (1 references)
pkts bytes target     prot opt in     out     source               destination         
    3   288 pf_loopback_C  all  --  any    br-lan  anywhere             anywhere           

Chain postrouting_wan_rule (1 references)
pkts bytes target     prot opt in     out     source               destination         

Chain prerouting_lan_rule (1 references)
pkts bytes target     prot opt in     out     source               destination         
Chain prerouting_rule (1 references)
pkts bytes target     prot opt in     out     source               destination         

Chain prerouting_wan_rule (1 references)
pkts bytes target     prot opt in     out     source               destination         
    3   288 DNAT       all  --  3g-wan any     anywhere             anywhere            to:192.168.1.2
    0     0 DNAT       all  --  3g-wan any     anywhere             anywhere            to:192.168.1.2

Chain zone_lan_postrouting (1 references)
pkts bytes target     prot opt in     out     source               destination         
    3   288 postrouting_lan_rule  all  --  any    any     anywhere             anywhere            /* user chain for postro
uting */
    0     0 SNAT       udp  --  any    any     192.168.1.0/24       raspberrypi         udp dpt:10094 /* AXUDP94 (reflectio
n) */ to:192.168.1.1
    0     0 SNAT       udp  --  any    any     192.168.1.0/24       raspberrypi         udp dpt:520 /* rip520 (reflection)
*/ to:192.168.1.1

Chain zone_lan_prerouting (1 references)
pkts bytes target     prot opt in     out     source               destination         
    0     0 pf_loopback_A  all  --  any    any     anywhere             93.154.175.7       
   83  5378 REDIRECT   udp  --  any    any     anywhere             anywhere            udp dpt:domain
    0     0 REDIRECT   tcp  --  any    any     anywhere             anywhere            tcp dpt:domain
  105  6711 prerouting_lan_rule  all  --  any    any     anywhere             anywhere            /* user chain for prerout
ing */
    0     0 DNAT       udp  --  any    any     192.168.1.0/24       93.154.175.7        udp dpt:10094 /* AXUDP94 (reflectio
n) */ to:192.168.1.2:10094
    0     0 DNAT       udp  --  any    any     192.168.1.0/24       93.154.175.7        udp dpt:520 /* rip520 (reflection)
*/ to:192.168.1.2:520

Chain zone_wan_postrouting (1 references)
pkts bytes target     prot opt in     out     source               destination         
  668 46148 postrouting_wan_rule  all  --  any    any     anywhere             anywhere            /* user chain for postro
uting */
  668 46148 MASQUERADE  all  --  any    any     anywhere             anywhere           

Chain zone_wan_prerouting (1 references)
pkts bytes target     prot opt in     out     source               destination         
    3   288 MINIUPNPD  all  --  any    any     anywhere             anywhere           
    0     0 REDIRECT   tcp  --  any    any     anywhere             anywhere            tcp dpt:2222 redir ports 2222
    3   288 prerouting_wan_rule  all  --  any    any     anywhere             anywhere            /* user chain for prerout
ing */
    0     0 DNAT       udp  --  any    any     anywhere             anywhere            udp dpt:10094 /* AXUDP94 */ to:192.
168.1.2:10094
    0     0 DNAT       udp  --  any    any     anywhere             anywhere            udp dpt:520 /* rip520 */ to:192.168
.1.2:520

Pozdrawiam

11

Odp: Jak dolozyc forwarding protokolu IPIP

Masz reguły i masz 0 przy licznikach - czyli kompletnie żaden pakiet nie wszedł na łańcuch prerouting żeby się złapać na tą regułę. W jaki sposób testujesz to?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

12

Odp: Jak dolozyc forwarding protokolu IPIP

Wyglada jakby nie bylo przejscia ipencap pomiedzy br-lan a 3g-wan ??

Pozdrawiam

13 (edytowany przez geotravel 2013-10-07 18:39:52)

Odp: Jak dolozyc forwarding protokolu IPIP

Robie probe zestawienia polaczenia via IPENCAP i  jak mam wlaczony tcpdump na moim eth0 w tlinku to widze ramki moje wychodzace do zdalnego adresu ipencap. Kiedy przelacze sie na tlinku z tcpdump na interface br-lan widze moje ramki ipencap ktore ida do zdalnego adresu a kiedy zrobie tcpdump na 3g-wan to juz nie widze moich ramke wolajacych zdalny adres via ipencap czyli na tlinku nie ma przejscia miedzy br-lan a 3g-wan dla protokolu 4 czyli IPEncap

Pozdrawiam

14 (edytowany przez geotravel 2013-10-07 20:22:39)

Odp: Jak dolozyc forwarding protokolu IPIP

Skoro nie wychodza moje ramki IPEncap na 3g-wan tnz ze nie dziala prerouting dla protokolu 4 IPEncap i moj adres 192.168.1.2 -> 89.45.23.21 nie jest maskowany i interfejs 3g-wan nie wypuszcza zadnej moje ramki czy regula

iptables -t nat -I PREROUTING -p 4 -j DNAT --to 192.168.1.2

bo to wyzej to IPECNAP kierowany do 3g-wan interfejsu od strony internetu przekieruje do 192.168.1.2


To moze brak regul aby teraz IPENCAP ramki z 192.168.1.2 byly maskowane na intefejs 3g-wan ???

Pozdrawiam

15

Odp: Jak dolozyc forwarding protokolu IPIP

Moj komputer 192.168.1.2 i z niego rozpoczynam polaczenie via IPEncap. Na interfejs eth0 na TL1043 Openwrt:

IP 192.168.1.2 > 82.69.12.23: IP 10.65.2.1.36652 > 10.65.2.233.23: Flags [S], seq 2849006180, win 840, options [mss 984,sackOK,TS val 8407286 ecr 0,nop,wscale 0], length 0 (ipip-proto-4)

jak widac ramki IPEncap sa. Dalej na interfejs br-lan na OpenWRT tez sa

IP 192.168.1.2 > 82.69.12.23: IP 10.65.2.1.36652 > 10.65.2.233.23: Flags [S], seq 1810658926, win 840, options [mss 984,sackOK,TS val 8423637 ecr 0,nop,wscale 0], length 0 (ipip-proto-4)

teraz przelaczam tcpdump na 3g-wan it u juz nie ma ramki zadnej wychodzacej mojej a powinna byc tak jak wyzej tylko z zmienionym adresem 192.168.1.2 na adres jaki ma 3g-wan od sieci komorkowej

Czyli nie dziala DNAT ??

wpisany w /etc/firewall.user
iptables -t nat -I PREROUTING -p 4 -j DNAT --to 192.168.1.2

Moze powinien byc umieszczony w jakim CHAIN ???

Pozdrawiam