iptables und kernel 2.6.25

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
wranger
Beiträge: 21
Registriert: 25.11.2004 13:38:46

iptables und kernel 2.6.25

Beitrag von wranger » 11.08.2008 22:19:26

Moin,

wollte gerade meinen Server per iptables absichern, musste aber feststellen, das einige Funktionen nicht mehr wie gewohnt arbeiten.

Z.B. bei der angabe des Status:

Code: Alles auswählen

funktioniert
 iptables -A INPUT -i eth0 -p TCP --sport 1024:65535 --dport 80 -s 192.168.1.0/24 -d 192.168.1.2/32 -j ACCEPT

funktioniert nicht
iptables -A INPUT -i eth0 -p TCP --sport 1024:65535 --dport 80 -s 192.168.1.0/24 -d 192.168.1.2/32 -m state --state NEW -j ACCEPT
iptables: Invalid argument
Hab dann mal in der Manpage nachgelesen
MATCH EXTENSIONS
conntrack
This module, when combined with connection tracking, allows access to the connection tracking state for this packet/connection.

[!] --ctstate statelist
statelist is a comma separated list of the connection states to match. Possible states are listed below.

States for --ctstate:

INVALID
meaning that the packet is associated with no known connection

NEW meaning that the packet has started a new connection, or otherwise associated with a c
Hört sich doch nach dem an was ich suche ...

Code: Alles auswählen

iptables -A INPUT -i eth0 -p TCP --sport 1024:65535 --dport 80 -s 192.168.1.0/24 -d 192.168.1.2/32 -m conntrack --ctstate NEW -j ACCEPT
iptables: Invalid argument
Weiss einer was da los ist? Hat einer ein paar Tipps?

System:
debian sid
kernel: 2.6.25.8
iptables: iptables v1.4.1.1

cat /proc/modules

Code: Alles auswählen

ipt_ULOG
ipt_TTL
ipt_ttl
ipt_recent
ipt_ECN
ipt_ecn
xt_connlimit
xt_connbytes
xt_CLASSIFY
xt_connmark
xt_comment
xt_CONNMARK
xt_limit
xt_iprange
xt_length
xt_multiport
xt_time
xt_tcpmss
xt_sctp
xt_conntrack

Danielx
Beiträge: 6419
Registriert: 14.08.2003 17:52:23

Re: iptables und kernel 2.6.25

Beitrag von Danielx » 11.08.2008 23:24:59

Das Modul xt_state scheint nicht geladen zu sein, wird für "-m state" benötigt.

Gruß,
Daniel

wranger
Beiträge: 21
Registriert: 25.11.2004 13:38:46

Re: iptables und kernel 2.6.25

Beitrag von wranger » 12.08.2008 09:21:29

Es war wirklich nicht geladen .... habe ich mal gemacht

Code: Alles auswählen

cat /etc/modules | grep state
xt_state
Aber nach wie vor:

Code: Alles auswählen

iptables -A INPUT -i eth0 -p TCP --sport 1024:65535 --dport 80 -s 192.168.1.0/24 -d 192.168.1.2/32 -m state --state NEW -j ACCEPT
iptables: Invalid argument
Noch jemand eine Idee?

stinkstiefel
Beiträge: 382
Registriert: 13.06.2008 12:05:24

Re: iptables und kernel 2.6.25

Beitrag von stinkstiefel » 12.08.2008 11:45:16

Ich würde sagen das die Ausgabe iptables: Invalid argument am -d 192.168.1.2/32 liegt.

Danielx
Beiträge: 6419
Registriert: 14.08.2003 17:52:23

Re: iptables und kernel 2.6.25

Beitrag von Danielx » 12.08.2008 11:56:20

stinkstiefel hat geschrieben:Ich würde sagen das die Ausgabe iptables: Invalid argument am -d 192.168.1.2/32 liegt.
Gibt es dafür auch eine Begründung?
Denn mit "-d 192.168.1.2/32" funktioniert es ja, erst wenn "-m state --state NEW" hinzugefügt wird kommt doch die Fehlermeldung...
wranger hat geschrieben:Noch jemand eine Idee?
Hm, xt_state sollte automatisch x_tables und nf_conntrack nachladen.
xt_state ist auch das richtige Modul, siehe "modinfo x_tables":
description: ip[6]_tables connection tracking state match module
Mir fallen dann nur noch folgende Module ein:
  • xt_tcpudp
    x_tables
    nf_conntrack
    iptable_filter
    ip_tables
Gruß,
Daniel

stinkstiefel
Beiträge: 382
Registriert: 13.06.2008 12:05:24

Re: iptables und kernel 2.6.25

Beitrag von stinkstiefel » 12.08.2008 12:13:55

Danielx hat geschrieben:
stinkstiefel hat geschrieben:Gibt es dafür auch eine Begründung?
Nö, habe das in der Form nur noch nicht gesehen wenn man etwas auf einen lokalen Prozess weiterleitet.
Ich hätte es voher wohl mal ausprobieren sollen, was ich jetzt natürlich nachgeholt habe und bei mir meckert er bei der Zeile nicht.
Dann wirds wohl doch noch an einem Modul mangeln.

wranger
Beiträge: 21
Registriert: 25.11.2004 13:38:46

Re: iptables und kernel 2.6.25

Beitrag von wranger » 12.08.2008 13:25:50

Moin,

ersmal danke für die Antworten ...manche Sachen hab ich nicht als Module laufen so wie x_tables.

Ich habe gerade einen neuen Kernel gebaut 2.6.26.2 und werd das damit dann noch mal versuchen.

wranger
Beiträge: 21
Registriert: 25.11.2004 13:38:46

Re: iptables und kernel 2.6.25

Beitrag von wranger » 12.08.2008 17:50:13

So ich kann einen Erfolg vermelden, es funktioniert nun!

Kernel ist: uname -r 2.6.26.2

Habe jetzt auch ziemlich viel direkt in den Kernel kompiliert und nicht als Modul. Also fast alles was mit Iptables zu tun hat.

:D :D

Antworten