[Gelöst] iptables ds26-14.4 Portweiterleitung

martin_2485

Neuer User
Mitglied seit
28 Mai 2006
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,
ich bastele schon seit längerem an meiner Fritzbox rum und habe jetzt ein konkretes Problem:
Ich habe von DSL zu Kabel gewechselt. Mein Kabelmodem habe ich über LAN1 an meine FB 7170 angeschlossen. Internet funktioniert auch wunderbar. Nur gehen die Portweiterleitungen nicht mehr. Das Problem haben scheinbar noch mehr Leute, sobald das Internet nicht übers DSL-Modem kommt.
Naja - jedenfalls wollte ich mir mit iptables weiterhelfen -- allerdings habe ich in Linux nur grundlegende Kenntnisse und iptables kannte ich bis heute nur vom Namen. Portweiterleitung müsste doch ne Kleinigkeit für iptables sein, oder?

Ich habe jetzt das aktuelle mod (26-14.4) mit iptables,firewall-cgi und sämtlichen kernel-modules sowie libraries auf die Box gehauen. Soweit funktioniert alles gut.
Zur Laufzeit habe ich folgende kernel-modules geladen (siehe http://ting.ip-phone-forum.de/showpost.php?p=855154&postcount=32 ):
Code:
        modprobe ip_tables
        modprobe ip_conntrack hashsize=255
        modprobe ipt_LOG
        modprobe iptable_filter
        modprobe ipt_state
        modprobe ip_conntrack_ftp
        modprobe ipt_mac
        modprobe ipt_multiport
        modprobe ipt_iprange

und zusätzlich (bei google gefunden)
        modprobe iptable_nat

Dann habe ich mit Befehlen wie "iptables -t nat -A PREROUTING -p tcp -i eth0 --dport 80 -j DNAT --to-destination 192.168.0.10:80" rumexperimentiert (inspieriert durch: http://www.linuxforen.de/forums/showthread.php?t=81200 ).

Habs aber nicht hingekriegt... Ich würde gerne wissen wie ich ganz allgemein mit dieser Methode Portweiterleitungen von ankommenden Verbindungen an LAN1 ins interne Netz machen kann (analog zur eigentlichen Fritzbox Funktion, die mit Kabelmodem nicht funktioniert).
Muss ich noch irgendwas ins mod-image packen/vor dem compilieren ändern? Zusätzliche kernel-modules laden? Oder bin ich einfach nur zu blöd für iptables (ich befürchte und hoffe es ;) )...?

Vielen Dank schonmal,
Martin.
 
Zuletzt bearbeitet:
Lies mal im ATA-Forum ein bißchen, vielleicht findest Du dort was. Oder kennst du jenen Thread schon? Es gibt vielleicht noch andere. Das ist jedenfalls kein DS-Mod-Problem. Ich glaube nicht, daß zusätzliches Iptables die ohnehin schon komplexe Konfiguration vereinfacht.

Diesen Wiki-Artikel fand ich auch noch für Dich, nicht speziell zum Portforwarding aber zur Einrichtung der FBF am Kabelmodem: http://wiki.ip-phone-forum.de/gateways:avm:fbf:kabel
 
Guten Morgen!
Den Wiki-Artikel kannte ich schon. Den Thread noch nicht. Ja verdammt - es geht!! Danke!

Jetzt traue ich mich aber fast nicht zu schreiben woran es lag :)
Scheinbar werden Anfragen an die eigene Öffentliche IP abgelehnt. Zu meiner Verteidigung: das hatte früher (mit T-Online) funktioniert. Muss wohl durch KabelBW geblockt werden oder es hat doch was mit dem geänderten interface zu tun.

Ich habe mich per SSH auf unseren Uni-Server verbunden und von dort ein wget auf meinen öffentlichen HTTP gestartet...und das ging dann ;)

Aber falls irgendwer noch einen guten Link zur Iptables-Konfiguration hätte würde mich der auch interessieren...
 
Zuletzt bearbeitet:
Manchmal findet ein blindes Huhn auch ein Korn - mit ATA oder gar Kabelmodem hatte ich bisher nie was zu tun. Aber den Thread fand ich interessant, insbesondere auch bzgl. des von Dir angesprochenen "Features", daß nicht lokal geroutet wird auf die öffentliche IP. Freut mich, daß es geholfen hat. Bitte den Thread umbenennen in "[Gelöst] ..."
 
Ein tolles Frontend für iptables und viele weitere Firewalls (ipchains, pix, etc.) gibts hier:

http://www.fwbuilder.org/

an dem firewall-script, das dabei rauskommt, muss man aber evtl ein bisschen basteln, da vielleicht nicht alle verwendeten Befehle auch von der FB unterstützt werden.
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.