Avatar billede jalle Nybegynder
02. januar 2001 - 13:49 Der er 10 kommentarer og
2 løsninger

problemer med squid og firewall

Jeg har konfiguret squid med den opsætning man kan finde under sslug.dk ( http://www.sslug.dk/linuxbog/sikkerhed/bog/proxy-server.html#INSTALLATION-SQUID ) og bruger en firewall fra sslug ( http://www.sslug.dk/linuxbog/admin/bog/firewall.html#FIREWALL-IPCHAINS ), men mine klienter kan ikke connecte via squid. Hvor kan problemet være???

Andet spørgsmål: Jeg kan ikke få forbindelse til min webserver udefra p.g.a af firewall (vil jeg tro), efter at have tilføjet disse linie:

ipchains -A input -i $EXTIF -p tcp -s 0.0.0.0/0.0.0.0 1024:65535 \\ -d $EXTIP 80 -j ACCEPT
ipchains -A output -i $EXTIF -p tcp -s $EXTIP 80 \\ -d 0.0.0.0/0.0.0.0 1024:65535 -j ACCEPT

Er der en anden måde, hvor jeg kan skabe forbindelse til min webserver??? og hvordan skal konfigurationen være til ftpserveren???

Andre oplysninger:
Internt netværk: eth0 10.10.10.1
mod internettet: eth1 192.168.1.2

Der er åbnet for port 80 på min router.
Avatar billede jalle Nybegynder
02. januar 2001 - 13:51 #1
Glemte en ting:

Min icq er konfiguret til at køre over squid og den virker.

Squid porten er ændret fra 3128 til 8080.
Avatar billede victor44 Nybegynder
02. januar 2001 - 14:24 #2
Er din firewall din webserver ?
Er det de to interfaces på din firewall du har beskrevet med ip adresser ?
Avatar billede jalle Nybegynder
02. januar 2001 - 15:02 #3
victor >> ja, til begge spørgsmål
Avatar billede victor44 Nybegynder
02. januar 2001 - 15:29 #4
OK. Hvad skal du så bruge firewall\'en til ?
Du laver jo alt din filtrering i routeren.
Så hvis dit problem er at skabe forbindelse udefra internettet er det din router du skal pille på. Her skal du forwarde port 80 til din webserver gennem routeren.
Hvis du prøver at skabe forbindelse fra dit interne netværk på din eksterne ip (Internet IP\'en) virker det ikke. Det kan din router ikke håndtere. Så du skal prøve at få en anden til at checke dette.
Jeg kan godt se at det er nemmere at MASQerade det \'interne\' net gennem LINUX maskinen så slipper du for at tilføje en routnings tabel mere i din router så fortsæt bare med det.

Så dit problem med webserveren er nok enten fordi du ikke har testet det \'udefra\' eller fordi din router ikke forwarder port 80 til webserveren.
Avatar billede jalle Nybegynder
02. januar 2001 - 15:45 #5
victor >> Jeg ved det ikke er routeren der er problemet, for det har virket indtil jeg reinstallerede min linuxbox og så har jeg ikke rodet med routeren siden jeg fik forbindelse til min webserver.

Jeg bruger min linuxbox som webserver og router. Det har før virket med en anden firewall opsætning, men ønskede at prøve en ny.

En anden ting. Jeg kan ikke pinge min router fra en klientmaskine gemmen linuxboxen. Det har også været muligt før hen. Kan det ikke have indflydelse på squid???

Pinger jeg fra linuxboxen på mit interne netværk, kommer den ud og siger at det ikke er tilladt. Skal det være sådan???

Når jeg prøver at pinge til routeren fra linuxboxen, så \'dør\' den nærmest. Kan det ikke være noget med firewall opsætningen???
Avatar billede victor44 Nybegynder
02. januar 2001 - 15:53 #6
Det er med meget stor sandsynlighed din firewall opsætning der driller.
Prøv at lave en ipchains -L og dump det her så jeg kan se hvad din firewall laver.
Avatar billede jalle Nybegynder
02. januar 2001 - 16:55 #7
Den ser sådan ud:

Chain input (policy DENY):
target    prot    opt    source        destination    port
DENY    all    ----I-    server.lws.dk    anywhere    n/a
DENY    all    ----I-    server.lws.dk    anywhere    n/a
DENY    all    ----I-    10.0.0.0/8    anywhere    n/a
DENY    all    ----I-    172.16.0.0/16    anywhere    n/a
DENY    all    ----I-    224.0.0.0/4    anywhere    n/a
DENY    all    ----I-    240.0.0.0/5    anywhere    n/a
ACCEPT    all    ------    10.0.0.0/8    anywhere    n/a
ACCEPT    tcp    !y----    anywhere    server.lws.dk    any ->    55000:65535
REJECT    tcp    ------    anywhere    server.lws.dk    1024:65535 -> auth
ACCEPT    udp    ------    server.lws.dk    server.lws.dk    domain -> 55000:65535
ACCEPT    tcp    -y----    anywhere    server.lws.dk    ftp-data -> 55000:65535
ACCEPT    udp    ------    anywhere    server.lws.dk    6970:7170 -> 55000:65535
ACCEPT    udp    ------    anywhere    server.lws.dk    6970:7170 -> 55000:65535
ACCEPT    udp    ------    anywhere    server.lws.dk    26000 -> 55000:65535
ACCEPT    udp    ------    anywhere    server.lws.dk    1025:1200 -> 55000:65535
ACCPET    icmp    ------    anywhere    anywhere    echo-reply
ACCPET    icmp    ------    anywhere    anywhere    source-quench
ACCPET    icmp    ------    anywhere    anywhere    time-exceeded
ACCPET    icmp    ------    anywhere    anywhere    parameter-problem
ACCEPT    udp    ------    anywhere    server.lws.dk    any ->  55000:65535
Chain forward (policy REJECT)
target    prot    opt    source        destination    port
MASQ    all    ------    10.0.0.0/8    anywhere    n/a
Chain output (policy REJECT)
target    prot    opt    source        destination    port
ACCEPT    all    ------    anywhere    10.0.0.0/8    n/a
ACCEPT    tcp    ------    server.lws.dk    anywhere    55000:65535 -> any
ACCEPT    udp    ------    server.lws.dk    anywhere    55000:65535 -> any
ACCEPT    icmp    ------    server.lws.dk    anywhere    echo-request
ACCEPT    icmp    ------    server.lws.dk    anywhere    source-quench
ACCEPT    icmp    ------    server.lws.dk    anywhere    time-exceeded
ACCEPT    icmp    ------    server.lws.dk    anywhere    parameter-problem
ACCEPT    icmp    ------    server.lws.dk    anywhere    fragmentation-needed
ACCEPT    icmp    ------    server.lws.dk    anywhere    port-unreachable
Avatar billede victor44 Nybegynder
02. januar 2001 - 17:11 #8
Jeg sad lige og kiggede i scriptet, hvad har du defineret EXTIF og INTIF som ?

Avatar billede jalle Nybegynder
02. januar 2001 - 17:20 #9
Jeg har følgende:
EXTIF = eth1
INTIF = eth0
Avatar billede jalle Nybegynder
02. januar 2001 - 22:42 #10
Jeg har fået det til at virke med konfigurationen fra dette websted http://www.sslug.dk/sikkerhed/ipchains.html

Hvor også squid virker samt at kontakt til min webserver.

Men jeg kunne godt tænke mig at få det andet til at virke. Det virker som om at det er bedre.

En anden ting, hvis du stadig vil hjælpe mig med denne konfiguration, så ville jeg også gerne den squid som transparent proxy. Jeg har fundet denne linie \'ipchains -A input -p TCP -d any/0 www -j REDIRECT 8080\' - skal den bare indsættes sammen med det andet???

Lige en tredje ting - når jeg start dns-serveren op, får jeg denne besked: \'sysquery: findns error (NXDOMAIN) on nx.lws.dk?\' - betyder det noget???
Avatar billede victor44 Nybegynder
03. januar 2001 - 12:31 #11
Jeg har lidt svært ved at overskue det script som er lagt på sslug, men du skal tage højde for at reglerne udføres i den rækkefølge de laves. Så du skal finde et sted at sætte din linie ind hvor du ikke i forvejen har lukket for den.
Fejlen med DNS serveren kan jeg ikke på stående fod give et bud på.
Avatar billede jalle Nybegynder
03. januar 2001 - 20:16 #12
ok...

Jeg vil prøve mig frem på et tidspunkt i denne uge.

Jeg giver dig 50p. for tak for hjælpen, selvom den i var fuldkommen.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester