ip6tables und connection tracking - rev3017

crazyPower

Neuer User
Mitglied seit
2 Jul 2005
Beiträge
33
Punkte für Reaktionen
0
Punkte
0
Hallo,

ich habe mir heute die rev3017 mit IPv6 unterstützung gebaut. Der Tunnel kommt hoch, radvd verteilt das Prefix.

Jetzt möchte ich aber auf der FB die v6 Tables nutzen um den gesamten v6 Traffic stateful zu filtern. Dafür bräuchte ich ein conntrack oder state modul - die konnte ich zwar im "make menuconfig" auswählen, aber das modul x_tables fehlt...

Habe ich was übersehen, oder ist das noch Baustelle?

cp
 
Hi.
Warum hast du keine Signatur?

MfG Oliver
 
uups,

mich hat gerade ein Zaunpfahl getroffen ;)
 
Kernel 2.6.13.1 hat kein x_tables!?

MfG Oliver
 
Hi olistudent,

was kann ich tun, damit ich connectiontrackung mit ipv6 nutzen kann? Andere Revision auschecken?

cp
 
Ich kenn mich mit iptables nicht aus. Aber der Kernel kann connectiontracking, auch mit ipv6. Du musst dich nur schlau machen wie das funktioniert. ;-)

MfG Oliver
 
man muss alle module mit modprobe laden, bevor man iptables benutzen kann...

Code:
# modprobe x_tables
 
@crazyPower: Du weißt sicherlich, dass 7170 Probleme mit conntrack hat? Auf 7270 sollte laut cuma IPTABLES dagegen stabil laufen. Wäre es für dich nicht sinnvoller irgendwie an eine 7270 zu kommen? Die Box hat einen neueren Kernel, was man bei 7170 höchstwahrscheinlich nicht mehr bekommen wird.

MfG
 
man muss alle module mit modprobe laden, bevor man iptables benutzen kann...

Code:
# modprobe x_tables

Hallo,

x_tables ist nicht auf der Box (hatte ich im ersten Post schon geschrieben).

Offensichtlich hat der kernel entgegen der aussage von olistudent doch keine unterstützung für connectiontracking.
Ich habe mal auf der netfilter ml nach gefragt:
The new netfilter conntrack aka 'nf_conntrack' supporting IPv6 connection tracking was added in the mainline kernel version 2.6.15. However it lacked IPv4 NAT support (and support for "complex" protocols except FTP) until version 2.6.20, so meanwhile you had to choose between IPv6 connection tracking provided by 'nf_conntrack' and IPv4 NAT provided by the old IPv4-only conntrack aka 'ip_conntrack'.

For kernel versions earlier that 2.6.15, an 'nf_conntrack' patchlet was available in the patch-o-matic-ng until patch-o-matic-ng-20050918. However it probably had a number of bugs which were corrected after being merged in the mainline kernel.

x_tables was added in the mainline kernel version 2.6.16. It is not related to nf_conntrack.

also wohl keine Chance das hinzubekommen. Schade...

cp
 
Das heisst noch lange nicht, dass avm da nicht was verkrautet hat und doch irgendwas drin landet von ;) Um das rauszubekommen, hilft allerdings wirklich nur suchen und testen.
 
hi,
dann müsste aber das modul nf_conntrack vorhanden sein, oder nicht?

cp
 
Nur, wenn es auch gebaut wird ;)
 
Schon mal mit der option replace kernel und

Code:
 make kernel-dirclean
 make kernel-menuconfig
 make kernel-precompiled
probiert? ich habe bei meiner 7270 so den ULOG für iptables freischalten müssen.
 
Hi,
danke für den hinweis. Ich habe es mal probiert, aber keinerlei module gefunden die das ermöglichen. Ich schau mal ob ich was patchen kann...

cp
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.