<div dir="ltr">Hast du in den openwrt firewall einstellungen die jeweiligen zones richtig eingefuehrt? beim drueberblicken über meine Version klingelt es bei mir, dass dort es ein wenig "komplizierter" war. Wie gesacht, musste mich nicht an iptables und noch tiefer vergreifen.<div>Und leider weiss ich es nicht mehr genau.</div><div><br></div><div>Gruß</div><div><br></div><div>Rampone</div></div><div class="gmail_extra"><br><div class="gmail_quote">2014-12-05 13:56 GMT+01:00 hede <span dir="ltr"><<a href="mailto:ffunk5279@der-he.de" target="_blank">ffunk5279@der-he.de</a>></span>:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">Am Thu, 4 Dec 2014 20:08:38 +0100 schrieb Ramon Waldherr <<a href="mailto:rampone@gmail.com">rampone@gmail.com</a>>:<br>
<br>
> Woah. Genau weiss ich es nicht mehr, aber im grunde musst du die default<br>
> openwrt konfig verbauen.<br>
<br>
Ganz so einfach war es dann doch nicht. Ich weiß zwar nicht weshalb, aber ich muss hier conntrack im lokalen Interface aktivieren (in meinem Fall homelan), damit überhaupt irgend etwas über iptables läuft und er kein NOTRACK setzt. Nicht nur Masquerading, auch alle anderen rules werden ignoriert, sobald conntrack für ein interface nicht aktiviert ist (aka NOTRACK in der raw table). Die counter in den nat- und filter-tabellen erhöhen sich nicht, sobald conntrack auf homelan fehlt.<br>
<br>
Das führt witzigerweise dazu, dass Pakete selbst dann raus gehen, wenn diverse Regeln bestehen, die das Paket aufhalten sollten. Z.B. kann ich wunderbar via telnet ein syn-Paket quer durch den router (homelan->wan) schicken, obwohl in jeder Chain jeder Tabelle ein DROP für "--dport 23" drinne steht. (Natürlich kommt ohne masq keine Antwort zurück, aber das Paket erreicht tatsächlich den Rechner auf der anderen Seite.)<br>
<br>
Die firwewall-Seite im wiki bei <a href="http://openwrt.org" target="_blank">openwrt.org</a> warnt zwar davor, dass bei NOTRACK kein connection tracking mehr geht, aber dass iptables dann gar nicht mehr involviert wird und Pakete geforwarded werden ohne irgend eine Table/Chain zu durchlaufen... komisch...<br>
<br>
Ob das so im Sinne des Erfinders ist??<br>
<br>
Mit aktiviertem "option conntrack 1" im homelan funktioniert mein Vorhaben jedenfalls vorerst¹ (wohlgemerkt nicht nur an wan interface, an dem das automatisch durch masq aktiviert wird und bei dem das meinem Verständnis nach reichen sollte)<br>
<br>
¹) "vorerst", weil bisher nur via LAN-Kabel. Am zusätzlichen WPA-geschützen homewlan hab ich mich noch nicht versucht.<br>
<br>
Grüße<br>
<span class="HOEnZb"><font color="#888888">hede<br>
--<br>
_______________________________________________<br>
Freifunk-Bonn mailing list<br>
<a href="mailto:Freifunk-Bonn@lists.bonn.freifunk.net">Freifunk-Bonn@lists.bonn.freifunk.net</a><br>
<a href="http://lists.kbu.freifunk.net/cgi-bin/mailman/listinfo/freifunk-bonn" target="_blank">http://lists.kbu.freifunk.net/cgi-bin/mailman/listinfo/freifunk-bonn</a><br>
</font></span></blockquote></div><br></div>