-
Bij deze output van de iptables-save
Code:
# Generated by iptables-save v1.4.4 on Sun Aug 8 11:04:35 2010
*mangle
:PREROUTING ACCEPT [74:5564]
:INPUT ACCEPT [65:4577]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [56:6708]
:POSTROUTING ACCEPT [56:6708]
COMMIT
# Completed on Sun Aug 8 11:04:35 2010
# Generated by iptables-save v1.4.4 on Sun Aug 8 11:04:35 2010
*filter
:INPUT ACCEPT [8207:873829]
:FORWARD ACCEPT [6:304]
:OUTPUT ACCEPT [1671:1495101]
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT ! -i eth0 -m state --state NEW -j ACCEPT
-A FORWARD -i eth0 -o eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i eth1 -o eth0 -j ACCEPT
-A FORWARD -d 192.168.3.10/32 -i eth0 -p tcp -m tcp --dport 90 -j ACCEPT
COMMIT
# Completed on Sun Aug 8 11:04:35 2010
# Generated by iptables-save v1.4.4 on Sun Aug 8 11:04:35 2010
*nat
:PREROUTING ACCEPT [31403:3342722]
:POSTROUTING ACCEPT [51:3388]
:OUTPUT ACCEPT [49:3284]
COMMIT
# Completed on Sun Aug 8 11:04:35 2010
-
Als je default policy op ACCEPT staat, hoef je maar twee dingen te doen:
1. Zorgt dat forwarding voor ipv4 aanstaat in de regels (echo 1 > /proc/sys/net/ipv4/ip_forward)
2. Maak een regel aan, zodat de firewall de forward inderdaad ook forward (iptables -A PREROUTING -t nat -i eth0 -p tcp --dport 3306 -j DNAT --to 192.168.3.10:3306 of iptables -A PREROUTING -t nat -i eth0 -p tcp --dport 90 -j DNAT --to 192.168.3.10:80)
Mocht je default policy op DROP staan, zul je de volgende regels nog moeten toevoegen.
1. iptables -A INPUT -i eth0 -d 100.100.100.100 -p tcp -m tcp --dport 3360 -j ACCEPT
2. iptables -A FORWARD -d 192.168.3.10 -i eth0 -o virbr0 -j ACCEPT
3. iptables -t nat -A POSTROUTING -o virbr0 -p tcp -m tcp --dport 3360 -j ACCEPT
4. iptables -A FORWARD -s 192.168.3.10 -i virbr0 -o eth0 -j ACCEPT
5. iptables -A OUTPUT -o virbr0 -d 192.168.3.10 -p tcp --sport 3360 -j ACCEPT
De regels 1, 2 en 3 zorgen ervoor dat het verkeer vanaf buiten naar binnen gestuurd worden.
De regels 4 en 5 zorgen ervoor dat het verkeer vanaf binnen weer naar buiten kan.
Mocht dit allemaal nog niet werken, dan raad ik je aan om logging aan te zetten, zodat je precies kan zien wat er foutgaat.
Voor logging voeg je de volgende regels toe aan het einde van alle regels:
1. iptables -A INPUT -j LOG
2. iptables -A FORWARD -j LOG
3. iptables -A OUTPUT -j LOG
4. iptables -t nat -A PREROUTING -j LOG
5. iptables -t nat -A POSTROUTING -j LOG
6. iptables -t nat -A OUTPUT -j LOG
-
Vergeet naast je mysql poort naar buiten ook niet dat je user vanaf buiten mag connecten :)