Précédent   Forum des professionnels en informatique > Systèmes > Linux > Sécurité
Sécurité Vos questions sur la sécurité sous Linux/Unix
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 11/11/2006, 12h22   #1
Futur Membre du Club
 
Inscription : juin 2006
Messages : 48
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : juin 2006
Messages : 48
Points : 19
Points : 19
Par défaut Accès ip public depuis le LAN avec iptables

Bonjour

J'ai un petit probleme de configuration iptables

Dans mon reseau je dispose d'un firewall iptables, d'un serveur de BDD et des postes, j'accède en SSH(port 2222) depuis n'importe quel post sur mon lan à mon firewall en utilisant mon ip public, et je voudrais pouvoir accéder en SSH(22) sur la BDD de la même façon mais ça ne marche pas (Depuis l'exterieur tout fonctionne bien, le port 22 etant rerouté vers le serveur BDD)

Donc ma question est comment rerouter du lan en passant par l'ip public vers la BDD sur le port 22

Merci pour votre aide
korben06 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/11/2006, 12h34   #2
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
au lieu de rajouter un règle, perso je modifierais celle qui reroute depuis l'extérieur... fais voir ta config,
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/11/2006, 12h43   #3
Futur Membre du Club
 
Inscription : juin 2006
Messages : 48
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : juin 2006
Messages : 48
Points : 19
Points : 19
Voici la regle de routage

Citation:
#connexion pierre et christophe CVS et acces direct ssh BDD
iptables -I PREROUTING -t nat -p tcp -i eth0 -s ipubdepierre --dport 2401 -j DNAT --to 192.168.0.200:2401
iptables -I FORWARD -p tcp -i eth0 -s ipubdepierre -d 192.168.0.200 --dport 2401 -j ACCEPT

iptables -I PREROUTING -t nat -p tcp -i eth0 -s ipubdechris --dport 2401 -j DNAT --to 192.168.0.200:2401
iptables -I FORWARD -p tcp -i eth0 -s ipubchris -d 192.168.0.200 --dport 2401 -j ACCEPT

iptables -I PREROUTING -t nat -p tcp -i eth0 -s ipubdepierre --dport 22 -j DNAT --to 192.168.0.200:22
iptables -I FORWARD -p tcp -i eth0 -s ipubdepierre -d 192.168.0.200 --dport 22 -j ACCEPT

iptables -I PREROUTING -t nat -p tcp -i eth0 -s ipubdechris --dport 22 -j DNAT --to 192.168.0.200:22
iptables -I FORWARD -p tcp -i eth0 -s ipubdechris -d 192.168.0.200 --dport 22 -j ACCEPT
Meci pour ton aide
korben06 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/11/2006, 13h19   #4
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
si tu supprimes le -i eth0, ça va le faire systématiquement.... enfin peut-être
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/11/2006, 13h58   #5
Futur Membre du Club
 
Inscription : juin 2006
Messages : 48
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : juin 2006
Messages : 48
Points : 19
Points : 19
Je viens de tester ça ne fonctionne pas

Merci de ton aide
korben06 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/11/2006, 14h04   #6
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
dans ce cas ajoutes la même règle en changeant eth0 par la bonne interface (eth1 ?)
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/11/2006, 14h40   #7
Futur Membre du Club
 
Inscription : juin 2006
Messages : 48
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : juin 2006
Messages : 48
Points : 19
Points : 19
Salut

eth0 etant mon interface public

Code :
1
2
3
4
5
iptables -I INPUT -s monippublic  -p tcp --dport 22 -i eth0 -j ACCEPT
iptables -I INPUT -s monippublic  -p tcp --dport 2222 -i eth0 -j ACCEPT
 
iptables -I PREROUTING -t nat -p tcp -i eth0 -s monippublic --dport 22 -j DNAT --to 192.168.0.200:22
iptables -I FORWARD -p tcp -i eth0 -s monippublic -d 192.168.0.200 --dport 22 -j ACCEPT
ça te semble correct ?
korben06 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/11/2006, 14h51   #8
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
pour le preroutinh le -s ippublique me semble bizarre...
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/11/2006, 15h33   #9
Futur Membre du Club
 
Inscription : juin 2006
Messages : 48
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : juin 2006
Messages : 48
Points : 19
Points : 19
j'air retirer le -s monippublic mais toujours pareil (-s fonctionne dans mes autres regles pour les acces interne depuis l'exterieur)

Merci
korben06 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2006, 13h30   #10
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
essaies cela...

Code :
$IPTABLES -A FORWARD -m state --state NEW -p tcp -s ${ZONE_INTERNE} --sport 1024 : -d $ippublique --dport 22 -i eth1 -j ACCEPT
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/11/2006, 10h31   #11
Futur Membre du Club
 
Inscription : juin 2006
Messages : 48
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : juin 2006
Messages : 48
Points : 19
Points : 19
Merci de ta reponse mais les ":" ne sont pas accepté, je les ai retiré pas d'erreur mais ça ne fonctionne toujours pas

Code :
$IPTABLES -A FORWARD -m state --state NEW -p tcp -s ${ZONE_INTERNE} --sport 1024 : -d $ippublique --dport 22 -i eth1 -j ACCEPT
Merci de ton aide
korben06 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/11/2006, 20h15   #12
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
euh... y a un espace en trop
Code :
1
2
 
$IPTABLES -A FORWARD -m state --state NEW -p tcp -s ${ZONE_INTERNE} --sport 1024: -d $ippublique --dport 22 -i eth1 -j ACCEPT
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 19/11/2006, 21h55   #13
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 944
Points : 4 944
Code :
$ipt -t nat -A PREROUTING -j DNAT -i $LOCAL -p TCP --dport 22 --to-destination IpPublique:22
renvoie TOUS les appels que tu fais sur un port 22 vers l'extérieur sur ton PC. Il en est de même quand tu enlèves la directive -i $LOCAL

Je choisirais un port inutile en temps normal pour faire cette redirection.

A+
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 15h09.


 
 
 
 
Partenaires

Hébergement Web