Hi @ all,
Ich habe gestern in meinem Router(Suse 10.0) den Internetprovider im Yast geändert, da ich von T-Online zu Arcor gewechselt bin. Seit dem kann ich mich mit den Workstations (Win XP) im Intranet nicht mehr mit dem Internet verbinden. Nicht mal Ping geht.
Wenn ich allerdings mit SSH auf dem Router bin und da einen ping ("ping heise.de") absetze, funktioniert das ganze. Auch Surfen geht auf dem Router unter KDE. Masquerading usw. ist alles eingerichtet. Ging ja auch bei T-Online wunderbar.
Ich hab mal die Firewall.logs gecheckt und bin dabei auf u.a. folgende Zeilen gestoßen:
Das war gestern mein Versuch von meinem Windows PC (192.168.0.3) auf heise zu pingen. DNS Auflösung funktioniert übrigens.
In den IPTables ist die Regel "SFW2-FWDint-DROP-DEFLT" auch enthalten. Ich kann nur nicht nachvollziehen, warum er bis zu diesem Logging Eintrag kommt, da vorher ja zig ACCEPT Regeln zuschlagen müßten.
Vielleicht ja jemand Rat bevor ich den Router neu installieren darf, da ich absolut nicht weiterkomme.
Anbei ein Stück Logfile und ein IPTables Listing.
Was mich auch etwas wundert ist, daß das ganze auch bei ausgeschalteter Firewall nicht funktioniert.
Danke im voraus.
Gruß Benjamin
P.S. Router Config:
Suse 10.0
eth0 Connect zum DSL Modem Externe Zone
eth1 Intranet Interne Zone
dsl0 Arcor Verbindung Externe Zone
Firewall aktiv
IPTables Listing (iptables -L)
Ich habe gestern in meinem Router(Suse 10.0) den Internetprovider im Yast geändert, da ich von T-Online zu Arcor gewechselt bin. Seit dem kann ich mich mit den Workstations (Win XP) im Intranet nicht mehr mit dem Internet verbinden. Nicht mal Ping geht.
Wenn ich allerdings mit SSH auf dem Router bin und da einen ping ("ping heise.de") absetze, funktioniert das ganze. Auch Surfen geht auf dem Router unter KDE. Masquerading usw. ist alles eingerichtet. Ging ja auch bei T-Online wunderbar.
Ich hab mal die Firewall.logs gecheckt und bin dabei auf u.a. folgende Zeilen gestoßen:
Code:
May 10 20:59:55 router kernel: SFW2-FWDint-DROP-DEFLT IN=eth1 OUT=dsl0 SRC=192.168.0.3 DST=193.99.144.80 LEN=60 TOS=0x00 PREC=0x00 TTL=63 ID=28338 PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=256
Das war gestern mein Versuch von meinem Windows PC (192.168.0.3) auf heise zu pingen. DNS Auflösung funktioniert übrigens.
In den IPTables ist die Regel "SFW2-FWDint-DROP-DEFLT" auch enthalten. Ich kann nur nicht nachvollziehen, warum er bis zu diesem Logging Eintrag kommt, da vorher ja zig ACCEPT Regeln zuschlagen müßten.
Vielleicht ja jemand Rat bevor ich den Router neu installieren darf, da ich absolut nicht weiterkomme.
Anbei ein Stück Logfile und ein IPTables Listing.
Was mich auch etwas wundert ist, daß das ganze auch bei ausgeschalteter Firewall nicht funktioniert.
Danke im voraus.
Gruß Benjamin
P.S. Router Config:
Suse 10.0
eth0 Connect zum DSL Modem Externe Zone
eth1 Intranet Interne Zone
dsl0 Arcor Verbindung Externe Zone
Firewall aktiv
IPTables Listing (iptables -L)
Code:
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT all -- anywhere anywhere
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
input_int all -- anywhere anywhere
input_ext all -- anywhere anywhere
input_ext all -- anywhere anywhere
LOG all -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-IN-ILL-TARGET '
DROP all -- anywhere anywhere
Chain FORWARD (policy DROP)
target prot opt source destination
TCPMSS tcp -- anywhere anywhere tcp flags:SYN,RST/SYN TCPMSS clamp to PMTU
forward_int all -- anywhere anywhere
forward_ext all -- anywhere anywhere
forward_ext all -- anywhere anywhere
LOG all -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-FWD-ILL-ROUTING '
DROP all -- anywhere anywhere
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
ACCEPT all -- anywhere anywhere
ACCEPT all -- anywhere anywhere state NEW,RELATED,ESTABLISHED
LOG all -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-OUT-ERROR '
Chain forward_ext (2 references)
target prot opt source destination
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp echo-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp destination-unreachable
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp time-exceeded
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp parameter-problem
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp timestamp-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp address-mask-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp protocol-unreachable
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp redirect
LOG tcp -- anywhere anywhere limit: avg 3/min burst 5 tcp flags:FIN,SYN,RST,ACK/SYN LOG level warning tcp-options ip-options prefix `SFW2-FWDext-DROP-DEFLT '
LOG icmp -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-FWDext-DROP-DEFLT '
LOG udp -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-FWDext-DROP-DEFLT '
LOG all -- anywhere anywhere limit: avg 3/min burst 5 state INVALID LOG level warning tcp-options ip-options prefix `SFW2-FWDext-DROP-DEFLT-INV '
DROP all -- anywhere anywhere
Chain forward_int (1 references)
target prot opt source destination
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp echo-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp destination-unreachable
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp time-exceeded
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp parameter-problem
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp timestamp-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp address-mask-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp protocol-unreachable
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp redirect
LOG tcp -- anywhere anywhere limit: avg 3/min burst 5 tcp flags:FIN,SYN,RST,ACK/SYN LOG level warning tcp-options ip-options prefix `SFW2-FWDint-DROP-DEFLT '
LOG icmp -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-FWDint-DROP-DEFLT '
LOG udp -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-FWDint-DROP-DEFLT '
LOG all -- anywhere anywhere limit: avg 3/min burst 5 state INVALID LOG level warning tcp-options ip-options prefix `SFW2-FWDint-DROP-DEFLT-INV '
DROP all -- anywhere anywhere
Chain input_ext (2 references)
target prot opt source destination
DROP all -- anywhere anywhere PKTTYPE = broadcast
ACCEPT icmp -- anywhere anywhere icmp source-quench
ACCEPT icmp -- anywhere anywhere icmp echo-request
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp echo-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp destination-unreachable
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp time-exceeded
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp parameter-problem
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp timestamp-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp address-mask-reply
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp protocol-unreachable
ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED icmp redirect
ACCEPT esp -- anywhere anywhere
LOG tcp -- anywhere anywhere limit: avg 3/min burst 5 tcp dpt:ssh flags:FIN,SYN,RST,ACK/SYN LOG level warning tcp-options ip-options prefix `SFW2-INext-ACC-TCP '
ACCEPT tcp -- anywhere anywhere tcp dpt:ssh
ACCEPT udp -- anywhere anywhere udp dpt:ipsec-nat-t
ACCEPT udp -- anywhere anywhere udp dpt:isakmp
reject_func tcp -- anywhere anywhere tcp dpt:ident state NEW
LOG tcp -- anywhere anywhere limit: avg 3/min burst 5 tcp flags:FIN,SYN,RST,ACK/SYN LOG level warning tcp-options ip-options prefix `SFW2-INext-DROP-DEFLT '
LOG icmp -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-INext-DROP-DEFLT '
LOG udp -- anywhere anywhere limit: avg 3/min burst 5 LOG level warning tcp-options ip-options prefix `SFW2-INext-DROP-DEFLT '
LOG all -- anywhere anywhere limit: avg 3/min burst 5 state INVALID LOG level warning tcp-options ip-options prefix `SFW2-INext-DROP-DEFLT-INV '
DROP all -- anywhere anywhere
Chain input_int (1 references)
target prot opt source destination
ACCEPT all -- anywhere anywhere
Chain reject_func (1 references)
target prot opt source destination
REJECT tcp -- anywhere anywhere reject-with tcp-reset
REJECT udp -- anywhere anywhere reject-with icmp-port-unreachable
REJECT all -- anywhere anywhere reject-with icmp-proto-unreachable