• Wichtig für neu Mitglieder

    Aktuell haben wir das Problem dass Mail an GoogleMail nicht ankommen. Wenn du dich registrien möchtest gib bitte keine GoogleMail an.

    Euer Forenteam

  • Herzlich Willkommen bei den Konsolen-Senioren!

    Wir sind eine deutschsprachige Community, die Spielern über 30 Jahren seit 2007 ein Zuhause im Internet bietet, in dem sie sich mit gleichgesinnten und erwachsenen Spielern über ihr Hobby austauschen und zu gemeinsamen Aktivitäten verabreden können.

    Entstanden aus den Xbox-Senioren (früher: XBL-Senioren) und den PSN-Senioren bieten wir mittlerweile eine konsolenübergreifende Diskussions- und Verabredungsplattform, bei der das respektvolle Miteinander und der Spaß am Hobby im Vordergrund stehen.

    Neben konsolenspezifischen Unterforen und Multiplattform-Spielethreads bieten wir auch eine Retro-Ecke und einen Bereich, in dem sich für die immer größer werdende Anzahl Spielen, die Cross-Plattform-Play unterstützen, verabredet werden kann.

    Egal, ob Du einfach nur über Spiele diskutieren möchtest, Dich mit anderen Spielern verabredet willst oder einfach nur Deine Spielerfahrungen mit anderen teilen möchtest, bist Du bei uns herzlich willkommen.

    Natürlich kannst Du auch einfach weiter passiv bei uns mitlesen, aber warum schnappst Du Dir nicht einfach Deine Tastatur, registrierst Dich bei uns und gestaltest die Community durch Deine Teilnahme aktiv mit?

    Wir freuen uns auf Dich!

Technik für Noobs, only for Dimo und Stosi

Stosi

Pförtner des Altenheims
Herr @Dimo2006!

Dein PN-Fach ist voll, darum in den öffentlichen Bereich.
Und PN is doof!

Und ausserdem, mehr Technik für alle..... :top:

Also!

Hab den Eintrag gefunden, er ist in der /etc/init.d/squid

Code:
iptables -t nat -A SQUID -i $1 -p tcp -d `echo "$LINE" | awk -F, '{ print $13 }'` --dport 80 -j RETURN
        done < $FILE
        
        if [ "$RED_TYPE" == "STATIC" ]; then
            iptables -t nat -A SQUID -i $1 -p tcp -d $RED_NETADDRESS/$RED_NETMASK --dport 80 -j RETURN
        fi
        
        iptables -t nat -A SQUID -i $1 -p tcp -d $LOCALIP --dport 80 -j RETURN
        
        iptables -t nat -A SQUID -i $1 -p tcp --dport 80 -j REDIRECT --to-port "${TRANSPARENT_PORT}"
}

Der kompletten Eintrag für "Transparent" ist so:

Code:
ansparent() {
        DEVICE=$1


        eval $(/usr/local/bin/readhash /var/ipfire/ethernet/settings)
        eval $(/usr/local/bin/readhash /var/ipfire/proxy/settings)


        # If the proxy port is not set we set the default to 800.
        if [ -z "${TRANSPARENT_PORT}" ]; then
            TRANSPARENT_PORT=800
        fi


        LOCALIP=`cat /var/ipfire/red/local-ipaddress | tr -d \n`
        if [ -z $LOCALIP ]; then
            boot_mesg "Couldn't read local-ipaddress" ${FAILURE}
            exit 1
        fi


        COUNT=1
        FILE=/var/ipfire/vpn/config


        while read LINE; do
            let COUNT=$COUNT+1
            CONN_TYPE=`echo "$LINE" | awk -F, '{ print $5 }'`
            if [ "$CONN_TYPE" != "net" ]; then
                continue
            fi  
          iptables -t nat -A SQUID -i $1 -p tcp -d `echo "$LINE" | awk -F, '{ print $13 }'` --dport 80 -j RETURN
        done < $FILE


        if [ "$RED_TYPE" == "STATIC" ]; then
            iptables -t nat -A SQUID -i $1 -p tcp -d $RED_NETADDRESS/$RED_NETMASK --dport 80 -j RETURN
        fi


        iptables -t nat -A SQUID -i $1 -p tcp -d $LOCALIP --dport 80 -j RETURN


        iptables -t nat -A SQUID -i $1 -p tcp --dport 80 -j REDIRECT --to-port "${TRANSPARENT_PORT}"
}

Hab es jetzt mal geändert auf:

Code:
 while read LINE; do
            let COUNT=$COUNT+1
            CONN_TYPE=`echo "$LINE" | awk -F, '{ print $5 }'`
            if [ "$CONN_TYPE" != "net" ]; then
                continue
            fi  
          iptables -t nat -A SQUID -i $1 -p tcp -d `echo "$LINE" | awk -F, '{ print $13 }'` --dport 80 -j RETURN
        done < $FILE

        iptables -t nat -A PREROUTING -s 192.168.2.2 -j RETURN # AUSNAHME 1
        iptables -t nat -A PREROUTING -s 192.168.2.3 -j RETURN # AUSNAHME 2
        iptables -t nat -A PREROUTING -s 192.168.2.4 -j RETURN # AUSNAHME 3
        iptables -t nat -A PREROUTING -s 192.168.2.5 -j RETURN # AUSNAHME 4

        
        if [ "$RED_TYPE" == "STATIC" ]; then
            iptables -t nat -A SQUID -i $1 -p tcp -d $RED_NETADDRESS/$RED_NETMASK --dport 80 -j RETURN
        fi

        iptables -t nat -A SQUID -i $1 -p tcp -d $LOCALIP --dport 80 -j RETURN
        
        iptables -t nat -A SQUID -i $1 -p tcp --dport 80 -j REDIRECT --to-port "${TRANSPARENT_PORT}"
}

Dies scheint auch theoretisch zu funktionieren.

Chain PREROUTING (policy ACCEPT 30 packets, 2006 bytes)
pktsbytestargetprotoptinoutsourcedestination
164421360KCUSTOMPREROUTINGall--**0.0.0.0/00.0.0.0/0
164421360KSQUIDall--**0.0.0.0/00.0.0.0/0
164071358KNAT_DESTINATIONall--**0.0.0.0/00.0.0.0/0
160581305KUPNPFWall--**0.0.0.0/00.0.0.0/0
141028RETURNall--**192.168.2.20.0.0.0/0

Zumindest hab ich Traffic. :)
 
Zuletzt bearbeitet:

ToshBe

Senior
*Achtung- Trollbeitrag*
Klasse - ich wollte schon immer mal wissen, wie man sich in anderen Universen so unterhält :loool:
 

Stosi

Pförtner des Altenheims
Huhu! @Dimo2006

Das oben geht nicht, hab es jetzt in die /etc/init.d/firewall gehauen, dann sollte es immer vor dem Proxy geladen werden.
Da ist sogar schon ein " # Custom prerouting chains (for transparent proxy) " Eintrag. :victory:

Code:
    # Custom prerouting chains (for transparent proxy)
    iptables -t nat -A PREROUTING -s 192.168.2.2 -j RETURN # AUSNAHME 1
    iptables -t nat -A PREROUTING -s 192.168.2.3 -j RETURN # AUSNAHME 2
    iptables -t nat -A PREROUTING -s 192.168.2.4 -j RETURN # AUSNAHME 3
    iptables -t nat -A PREROUTING -s 192.168.2.5 -j RETURN # AUSNAHME 4

Nun scheint es zu gehen, nur weiß ich nicht ob da jetzt noch ne FW davor ist bzw. ob es nun noch alles so funktioniert, wie es soll.
Die Box sagt das alles O.K. ist, NAT geht, keine Fehlermeldung etc..
 
Zuletzt bearbeitet:

Dimo2006

Frührentner
Huhu! @Dimo2006

Das oben geht nicht, hab es jetzt in die /etc/init.d/firewall gehauen, dann sollte es immer vor dem Proxy geladen werden.
Da ist sogar schon eine " # Custom prerouting chains (for transparent proxy) " Eintrag. :victory:

Code:
          # Custom prerouting chains (for transparent proxy)
          iptables -t nat -A PREROUTING -s 192.168.2.2 -j RETURN # AUSNAHME 1
          iptables -t nat -A PREROUTING -s 192.168.2.3 -j RETURN # AUSNAHME 2
          iptables -t nat -A PREROUTING -s 192.168.2.4 -j RETURN # AUSNAHME 3
          iptables -t nat -A PREROUTING -s 192.168.2.5 -j RETURN # AUSNAHME 4

Nun scheint es zu gehen, nur weiß ich nicht ob da jetzt noch ne FW davor ist bzw. ob es nun noch alles so funktioniert, wie es soll.
Die Box sagt das alles O.K. ist, NAT geht, keine Fehlermeldung etc..


Na, zumindest umgehst Du nun die FW Einstellungen für Deinen transparenten Proxy (also Port 80 nach Außen). Nun müsstest Du schauen, was Du in der FW sonst noch so eingestellt hast.
Also: Werden alle anderen Ausgänge geblockt? So wie es aussieht nicht, da ansonsten Deine XBOX One nicht direkt ins Internet gehen könnte...

Best Practice ("You shall not pass"):
-> Alle ausgehende Ports schließen (eingehende verstehen sich erst mal von selbst). Nur der Router "darf alles"
-> (transparent) Proxy einrichten. Je nach Umgebung mit Spezialrechten versehen - bspw. bestimmte User oder IP-Adressen dürfen EXE.Files etc. downloaden der Rest darf nur surfen - hierbei die Ports 80 und 443 beachten
-> weitere Dienste öffnen (auf IP-Adressen oder deren Bereich beschränken) Also SMTP (25/587/465) oder POP3 (110/995) oder IMAP (143/993) für ausgehend
-> Xbox One Dienste nur für die XBone IP-Adresse öffnen... (kannste selbst suchen...)
-> bei Bedarf eingehende Ports öffnen - für Serveranwendungen oder RDP oder was auch immer

Warum macht man das so: Nun, so kann bspw. kein dubios Programm irgendwelche Ports nach außen öffnen, die nicht im Vorfeld erlaubt sind. So kann man sich schon ein paar Trojaner etc. vom Halse halten.

Gängige Praxis:
-> eingehende Ports schließen
-> der Rest wird i.d.R vernachlässigt, ist ja eh nur für den "persönlichen" Gebrauch... Traurig aber war...
 
Zuletzt bearbeitet:

Stosi

Pförtner des Altenheims
Na, zumindest umgehst Du nun die FW Einstellungen für Deinen transparenten Proxy (also Port 80 nach Außen). Nun müsstest Du schauen, was Du in der FW sonst noch so eingestellt hast.
Also: Werden alle anderen Ausgänge geblockt? So wie es aussieht nicht, da ansonsten Deine XBOX One nicht direkt ins Internet gehen könnte...

Forward wird geblockt, man muß explizit erlauben was durch darf.
Outgoing ist erlaubt, Verbindungen die selbst von der FW initialisiert wurden.

Standartverhalten der FW ist:
Forward: DROP
OUTGOING: DROP
Input: DROP

Die Boxen dürfen raus alles und jeden Port. Rein halt nur die bekannten Ports.

PCs nur die nötigen Dienste/Ports.

Nicht das ich mir nun irgendein Pinhole durch die FW gebaut hab.
Denke aber es ist alles tuti.


Best Practice ("You shall not pass"):
-> Alle ausgehende Ports schließen (eingehende verstehen sich erst mal von selbst). Nur der Router "darf alles"

Check

-> (transparent) Proxy einrichten. Je nach Umgebung mit Spezialrechten versehen - bspw. bestimmte User oder IP-Adressen dürfen EXE.Files etc. downloaden der Rest darf nur surfen - hierbei die Ports 80 und 443 beachten
-> weitere Dienste öffnen (auf IP-Adressen oder deren Bereich beschränken) Also SMTP (25/587/465) oder POP3 (110/995) oder IMAP (143/993) für ausgehend

Check, hast noch 53 vergessen.

-> Xbox One Dienste nur für die XBone IP-Adresse öffnen... (kannste selbst suchen...)
-> bei Bedarf eingehende Ports öffnen - für Serveranwendungen oder RDP oder was auch immer

Check, Ports kann ich auswendig.


Danke!!! Herr Dimo2006!
Wenn ich sie nicht hätte, dann würde ich noch immer Googlen....

@Rest
Wir hoffen die Reise hat ihnen gefallen und beehren sie uns wieder.
 

Dimo2006

Frührentner
*Achtung- Trollbeitrag*
Klasse - ich wollte schon immer mal wissen, wie man sich in anderen Universen so unterhält :loool:


Yo... kein Problem... Trolling wäre jetzt, wenn Du sagen würdest, dass die FW von [MENTION=898]Stosi[/MENTION] voll Assi ist und
er, der Stosi, sich lieber eine Fritzbox kaufen sollte, da er damit wohl umgehen könnte... :ugly::silly:
 

Dimo2006

Frührentner
Check, hast noch 53 vergessen.

DNS? Nö eigentlich nicht, da Deine Clients eigentlich die DNS Anfragen vom Router beantwortet bekommen sollen und
diese daher nicht nach außen gehen. So kann man bspw. bestimmte Seiten besser sperren etc. pp. weil DEIN Router
entscheidet, welche Sachen aufgelöst werden und nicht irgendein externer GOOGLE-DNS.... so haben wir mal einen
Bayern-Fan vor Jahren geärgert - er gelangte dann immer auf die Werder Bremen Seite... heute geht das nicht mehr,
da der Bayern-Webserver noch andere Seiten hostet und anhand der URL erkennt, welche Seite aufgerufen werden soll...
es gibt dann nur Fehlermeldungen <seufz> :silly::ugly:


Check, Ports kann ich auswendig.
Danke!!! Herr Dimo2006!
Wenn ich sie nicht hätte, dann würde ich noch immer Googlen....
@Rest
Wir hoffen die Reise hat ihnen gefallen und beehren sie uns wieder.


Ja,ja... aber es war immer die MS/Xbone schuld, wenn mal wieder die Party etc. nicht funktionierte.... :senior::boah:
 

Stosi

Pförtner des Altenheims
DNS? Nö eigentlich nicht, da Deine Clients eigentlich die DNS Anfragen vom Router beantwortet bekommen sollen und
diese daher nicht nach außen gehen.

Doch eigentlich schon, Forward ist geblockt, somit keine Anfrage an den DNS vom Router.

Ja,ja... aber es war immer die MS/Xbone schuld, wenn mal wieder die Party etc. nicht funktionierte.... :senior::boah:

Party geht nicht über Port 80.
Ich werde nur von den anderen Routern zugespammt mit ICMP (3) auf Port 3074.
Da gibts dann einen INPUT eintrag in der Iptables.
Und ja, MS ist Schuld!
Weil die One beim Netzwerktest nicht mit geänderten Headern umgehen kann.
 

Stosi

Pförtner des Altenheims
Yo... kein Problem... Trolling wäre jetzt, wenn Du sagen würdest, dass die FW von @Stosi voll Assi ist und
er, der Stosi, sich lieber eine Fritzbox kaufen sollte, da er damit wohl umgehen könnte... :ugly::silly:

Asi bin ich so oder so, frag mal den Phoenix! :fettes Grinsen:

Die Fritzbox überfordert mich..... :sleep:
Vorallem sind mir da zu viele Proxys, Virenscanner und anderer Schnickschnack drauf.
 

Dimo2006

Frührentner
Doch eigentlich schon, Forward ist geblockt, somit keine Anfrage an den DNS vom Router.



Party geht nicht über Port 80.
Ich werde nur von den anderen Routern zugespammt mit ICMP (3) auf Port 3074.
Da gibts dann einen INPUT eintrag in der Iptables.
Und ja, MS ist Schuld!
Weil die One beim Netzwerktest nicht mit geänderten Headern umgehen kann.

Nööööö.... kein Normalsterblicher hat zu Hause einen tranparenten Proxy laufen, das ist mehr etwas für
Firmen Netzwerke, daher muss die One damit nicht umgehen können. Zumal Du erst mal nachweisen musst,
das der Fehler bei der One und nicht bei Deinem Routergefrickel liegt :silly::ugly:

Außerdem könnte Dein "Zugespamme" einfach nur die Abfrage sein, ob Du noch da bist. Wenn Deine Kiste dann irgendwann nicht mehr antwortet => Verbindung kappen und gut ist...
 
Zuletzt bearbeitet:
Oben