You are not logged in.

#1 2011-05-29 15:54:31

bakerboy
Member
From: Manchester, UK
Registered: 2009-10-06
Posts: 24

samba and iptables

Hi, my problem  is I can't connect to my windows share when iptables is enabled, works fine when iptables is disabled. Can anyone show me where i am going wrong please?

# Generated by iptables-save v1.4.10 on Sun May 29 16:37:31 2011
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [2:104]
:TCP - [0:0]
:UDP - [0:0]
-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -m conntrack --ctstate INVALID -j DROP
-A INPUT -p icmp -m icmp --icmp-type 8 -m conntrack --ctstate NEW -j ACCEPT
-A INPUT -p udp -m conntrack --ctstate NEW -j UDP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m conntrack --ctstate NEW -j TCP
-A INPUT -p udp -j REJECT --reject-with icmp-port-unreachable
-A INPUT -p tcp -j REJECT --reject-with tcp-reset
-A INPUT -j REJECT --reject-with icmp-proto-unreachable
-A INPUT -p udp -m udp --dport 137 -j ACCEPT
-A INPUT -p udp -m udp --dport 138 -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 139 -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 445 -j ACCEPT
-A TCP -p tcp -m tcp --dport 80 -j ACCEPT
-A UDP -p udp -m udp --dport 53 -j ACCEPT
COMMIT
# Completed on Sun May 29 16:37:31 2011

Thanks in advance,

Gordy

Offline

#2 2011-05-29 23:30:36

fukawi2
Ex-Administratorino
From: .vic.au
Registered: 2007-09-28
Posts: 6,237
Website

Re: samba and iptables

-A INPUT -p udp -m conntrack --ctstate NEW -j UDP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m conntrack --ctstate NEW -j TCP
-A INPUT -p udp -j REJECT --reject-with icmp-port-unreachable
-A INPUT -p tcp -j REJECT --reject-with tcp-reset

You accept 80 and 53 in your TCP/UDP chains, but then you immediately reject anything else. You need to accept the SMB ports in your TCP/UDP chains also:
tcp ports 139,445
udp ports 135,137

EDIT: or move your rejects lower, AFTER the accepts for the above.... But seems to defeat the purpose of your TCP/UDP chains if you're not going to keep all the ACCEPT's in them.

Last edited by fukawi2 (2011-05-29 23:31:42)

Offline

Board footer

Powered by FluxBB