>> Delete Reply from No. 10114 article
No. RE: 마스커레이딩과 ipchains 조언 부탁드려요.

등록 2000-11-03 01:27:00 By localhost     조회 2
이름 IPCHAINS    

		: 
: kldp.org 에서 많은 정보를 얻고있는 한 회사의 네트워크 운영요원 입니다.
: 저희는 사내 네트워크와 공인 IP를 같이 쓰고 있기 때문에 공인 IP 단에다가
: 방화벽을 설치해서 쓰려고 리눅스를 도입했습니다.
:
: 기존에는 공인 IP중 한대에 MS익스체인지와 웹서버를 운영하고 있었습니다.
: 이번에 방화벽 설치로 로컬 IP를 얻게 되었지요.
:
: 처음 며칠간은 잘 작동하다가 그 다음부터는 나가거나 들어오는 데이터가
: 안되기 시작 하더군요.
:
: 첨부한 ipchains 설정 화일을 보시고 조언해 주시면 고맙겠습니다.
:
: 공인 IP  211.192.X.X ~     사설 192.168.1.1~
:
:
: /etc/rc.d/rc.local
:
: #!/bin/sh
: #
: # This script will be executed *after* all the other init scripts.
: # You can put your own initialization stuff in here if you don't
: # want to do the full Sys V style init stuff.
:
: if [ -f /etc/alzza-release ]; then
:     R=$(cat /etc/alzza-release)
:
:     arch=$(uname -m)
:     a="a"
:     case "_$arch" in
: 	    _a*) a="an";;
: 	    _i*) a="an";;
:     esac
:   
:     NUMPROC=`grep -cl "^cpu[0-9]+" /proc/stat`
:     if [ "$NUMPROC" -gt "1" ]; then
:         SMP="$NUMPROC-processor "
:         if [ "$NUMPROC" = "8" -o "$NUMPROC" = "11" ]; then
:             a="an"
: 	else
: 	    a="a"
:         fi
:     fi
:
:     # This will overwrite /etc/issue at every boot.  So, make any changes you
:     # want to make to /etc/issue here or you will lose them when you reboot.
:     echo "" > /etc/issue
:     echo "$R" >> /etc/issue
:     echo "Kernel $(uname -r) on $a $SMP$(uname -m)" >> /etc/issue
:
:     cp -f /etc/issue /etc/issue.net
:     echo >> /etc/issue
: fi
:
: # ALZZA Recommendation :-)
: # RedHat uses this /etc/rc.d/rc.local, which is for personal configuration
: # originally.
: # How about keeping your personal configuration in rc.local.mine,
: # for example. This makes post-upgrade process much easier.
: #
: # 알짜 리눅스 (6.2) 권장 사항:
: #
: # 레드햇 리눅스에서 rc.local 파일을 사용하기 때문에 패키지를 업그레이드하다
: # 보면 매번 /etc/rc.d/rc.local.rpmsave와 새롭게 만들어진 /etc/rc.d/rc.local를
: # 비교하느라 시간을 보냅니다.
: #
: # 그래서 아예 배포판에서 쓰지 않을 만한 /etc/rc.d/rc.local.mine과 같은
: # 파일을 만들어 개인 설정을 모두 그 안에 넣으십시오.  init 스크립트 패키지를
: # 업그레이드하더라도 다음과 같은 3 줄만 넣어주면 업그레이드 뒷처리가
: # 끝나게 됩니다.
: #
: if [ -x /etc/rc.d/rc.local.mine ]; then
: . /etc/rc.d/rc.local.mine
:
: fi
: # Masqurading List
: /sbin/modprobe ip_masq_cuseeme
: /sbin/modprobe ipip
: /sbin/modprobe ip_masq_irc
: /sbin/modprobe ip_masq_ftp
: /sbin/modprobe ip_masq_raudio
: /sbin/modprobe ip_masq_vdolive
: /sbin/modprobe ip_masq_quake
: /sbin/modprobe ip_masq_autofw
: /sbin/modprobe ip_masq_portfw
: /sbin/modprobe ip_masq_user
: #
: /sbin/ipchains -F DENY
: /sbin/ipchains -A forward -j MASQ -s 192.168.1.0/24 -d 0.0.0.0/0
: /sbin/ipchains -M -S 10000000000 120 300
: #
: /usr/sbin/ipmasqadm autofw -A -v -u -r udp 51200 51201 -c udp 7175   # 새롬 인터넷 폰
: /usr/sbin/ipmasqadm autofw -A -v -u -r tcp 51210 51210 -c tcp 7175     # 새롬 인터넷 폰
:
: # MS 익스체인지 서버와 웹 서버를 위한 설정
: /sbin/redir 192.168.1.2 80 80 &
: /sbin/redir 192.168.1.2 25 25 &
: /sbin/redir 192.168.1.2 21 21 &
: /sbin/redir 192.168.1.2 110 110 &
: /sbin/redir 192.168.1.2 143 143 &
 ===========================================================
 글을 읽어보니 님이 의도하고자는 것은...
 게이트웨이를 리눅스로 쓰고, 또한 그 리눅스에 ipchains의 방화벽을
통해... 해킹을 막고..
그리고,... 방화벽안에서 서버를 운영하고자하시는 건지요?
 그러하시다면 제가 아는 방법은 가상서버를 만드는겁니다.
 2가지의 방법이 있는것 같던데...
한가지방법은 제가 안써봤구요...
 제가 쓰는 방법은 ipmasqadm portfw 입니다.
 이건 아실지도 모르겠지만, 포트포워딩해주는 유틸입니다.
아마..잘하면 배포판에도 깔려있을지도 모르겠네요.
 이걸 사용하면 프락시안쪽의 사설망IP에서도 서버운영이 가능하거든요.
 물론, 서버와 사설망 둘다 HTTP운영을 할수도 있고,FTP,TELNET 등
서버,사설망 둘다 운영이 가능도 합니다.
 하지만..같은 포트를 쓰면 안되겠죠.
예를들자면 서버에서 리눅스로 아파치를 돌린다면 아파치는 80으로 돌리고,
사설망에서는 8080으로 포트포워딩해주면 되겠죠.
 그리고..님의 rc.local을 보니...
 : /usr/sbin/ipmasqadm autofw -A -v -u -r udp 51200 51201 -c udp 7175   # 새롬 인터넷 폰
: /usr/sbin/ipmasqadm autofw -A -v -u -r tcp 51210 51210 -c tcp 7175     # 새롬 인터넷 폰
 이런게 있던데....
 autofw는 문제가 많다고 kldp문서에서 보았습니다.
거기서 당부하더군요..결코 쓰지말라고....
 이걸로 님도 사설망에서 다이얼패드를 사용하시는것같은데...
 이것을 쓰지말고..위에 말씀드린.... portfw를 쓰십시요.
 portfw가 사용하기도 좋고.... 설정하기도 쉽습니다.
 저같은경우, 다이얼패드뿐만아니라... 텔넷프리,와우콜,버디폰,프리웹텔
그리고..심심할때 하는 화상채팅도 하지요 캬캬
 아시겠지만, 화상채팅을 매스커레이딩한 사설에서 하면,
 사설에서 음성데이타와 문자,그리고...화상데이타를 전혀 못받거든요.
 이런것도 모두 portfw로 해결할 수 있습니다.
 결국...제가 말씀드리는것은 portfw를 사용하라고 권하고 싶네요...
매스커레이딩할때 너무나도 욕이나게 쓰이는 것이니깐요...
 그리고,님이 하고자하시는 사설망에서 서버운영할때 쓰인다면... ^^;
 흠..그리고,데이타가 나가거나 들어오고 그런문제는...
제가 보기엔..ipchains문제인것같습니다.
 알짜6.2에는 님이 설정하지않은 ipchains 스크립트가 따로 실행됩니다.
 alzza-firewall 이지요.
 기본적인 세팅은 텔넷,imap2,imap3,ftp,ftp-data..기타 등등의 서비스에서
사설망이나 자신의 공인ip가 접근하는 것빼고는 모두 deny시켜버립니다.
 혹시..이 문제가 아닌지요???
 의심이 가신다면 님이 rc.local에서 설정하신
 : /sbin/ipchains -F DENY
: /sbin/ipchains -A forward -j MASQ -s 192.168.1.0/24 -d 0.0.0.0/0
: /sbin/ipchains -M -S 10000000000 120 300
 이거 외의 ipchains 사슬이 떠져있을겁니다.
 확인방법은 ipchains -L 하시면 되는거 아시죠?
 이렇게하면 위의 설정외에..꽤 많은 ipchains사슬이 떠있을겁니다.
 헌데..처음 며칠동안은 되셨다던데....사설망에서 말고...
외부망에서 실험해서 되셨다면..이 문제도 아닌듯 싶은데...
 혹시몰라서요.
 알짜파이월데몬을 띄우지않으실려면 ntsysv 하셔서 띄우지않도록하시면됩니다.
 저도 리눅스 시작한지... 2달밖에 되지않아서 모르는게 넘 많고..그런데..
혹시나 도움이 될까해서 적었습니다...
 그럼...이만..
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved