[gelöst] arno-iptables-firewall

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

[gelöst] arno-iptables-firewall

Beitrag von niesommer » 11.06.2015 13:55:25

Hallo,
Ich rächte dringend hilfe, ich habe hier einen alten Laptop von einem Bekannten auf dem habe ich von Debian Wheezy auf Jessie geupgraded läuft alles soweit so gut.
Auf dem Gerät läuft also ein 32bit Debian Jessie mit KDE. Nun sollte ich dort noch eine kleine Firewall draufpacken, da ich davon nicht soviel ahnung habe habe ich Debianarno-iptables-firewall installiert und konfiguriert. Soweit funktioniert auch alles, bis auf das die Firewall nicht gestartet wird wenn ich den Rechner Neustarte.
So ich Editiere gleich nochmal um ein paar infos noch nachzutragen, bitte einen kleinen Moment geduldt.

Code: Alles auswählen

/etc/init.d/arno-iptables-firewall status
● arno-iptables-firewall.service - LSB: Setup iptables firewall configuration
   Loaded: loaded (/etc/init.d/arno-iptables-firewall)
   Active: inactive (dead)

Code: Alles auswählen

iptables -L
Chain INPUT (policy ACCEPT)
target     prot opt source               destination         

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination   
Wenn ich die jetzt von BHand starte :

Code: Alles auswählen

/etc/init.d/arno-iptables-firewall start
[ ok ] Starting arno-iptables-firewall (via systemctl): arno-iptables-firewall.service.
Dann sieht das ergebniss so aus: pastebin.php?mode=view&s=38586

Ich habe noch andere Rechner bei denen ich das auch gleich nochmal überprüft habe, und alles ok ist.
Was muss ich nun tun damit arno-iptables-firewall auch beim nächsten rechnerstart mit gestartet wird?
Wenn ich noch infos nach liefern soll, müsst ihr mir das mitteilen.
Zuletzt geändert von niesommer am 11.06.2015 19:25:09, insgesamt 1-mal geändert.
Gruß niesommer

rendegast
Beiträge: 15041
Registriert: 27.02.2006 16:50:33
Lizenz eigener Beiträge: MIT Lizenz

Re: arno-iptables-firewall

Beitrag von rendegast » 11.06.2015 14:41:49

Ist vielleicht nicht aktiviert (systemd)

Code: Alles auswählen

systemctl enable arno-iptables-firewall
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")

Benutzeravatar
orcape
Beiträge: 1525
Registriert: 07.11.2008 18:37:24
Wohnort: 50°36'23.99"N / 12°10'20.66"E

Re: arno-iptables-firewall

Beitrag von orcape » 11.06.2015 14:46:30

Hi,
Was muss ich nun tun damit arno-iptables-firewall auch beim nächsten rechnerstart mit gestartet wird?
Arno startet bei aktivieren der Startfunktion bei hochfahren der Interfaces automatisch, wenn das so gewollt und einstellt ist.
Dazu sollten aber alle eventuell genutzten Interfaces eingetragen sein, wie z.B. eth0, wlan0, ppp0 etc..
Dabei kannst Du auch eventuelle Ports freigeben.
Für ganz normalen Internetbetrieb brauchst Du da gar nichts einstellen.
Gib einfach als Root.....

Code: Alles auswählen

dpkg-reconfigure arno-iptables-firewall
...ein.
Dann sollte das problemlos funktionieren.
Gruß orcape

Benutzeravatar
GregorS
Beiträge: 2626
Registriert: 05.06.2008 09:36:37
Wohnort: Freiburg
Kontaktdaten:

Re: arno-iptables-firewall

Beitrag von GregorS » 11.06.2015 14:54:32

Ahoi!

Vorweg: Wenn Du firewallen willst, solltest Du Dir unbedingt wenigstens ein paar Grundlagen aneignen (-> man iptables). Das ist absolut kein Hexenwerk, eher ziemlich simpel.

EDIT: Das Hardware-Setup ist simpel:

Internet (T-Würg-Router)<----->eth1 RPi eth0<-----> Lokales Netz


Ich habe bei mir einen RPi laufen, der mein (total liebes) Netzwerk vom (abgrundtief bösen) Internet trennt. Momentan habe ich dort noch keinerlei Regeln zum Filtern laufen, d. h. iptables -L ergibt

Code: Alles auswählen

Chain INPUT (policy ACCEPT)
target     prot opt source               destination         

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
Da wird schlichtweg nichts gefiltert oder verbogen. Damit die Chose läuft, ist wichtig, dass der Netzwerkverkehr maskiert wird (Stichworte „masquerade“ oder „NAT“ [Network-Address-Translation]). Somit sieht das externe Netz nur den RPi und es sieht von außen so aus, als würde alles nur von diesem einen Rechner kommen.

iptables -L -t nat ergibt

Code: Alles auswählen

Chain PREROUTING (policy ACCEPT)
target     prot opt source               destination         

Chain INPUT (policy ACCEPT)
target     prot opt source               destination         

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         

Chain POSTROUTING (policy ACCEPT)
target     prot opt source               destination         
MASQUERADE  all  --  localnet/24          anywhere            
MASQUERADE  all  --  192.168.0.0/24       localnet/24         
MASQUERADE  all  --  localnet/24          anywhere            
MASQUERADE  all  --  192.168.0.0/24       localnet/24         
MASQUERADE  all  --  192.168.0.0/24       anywhere            
MASQUERADE  all  --  192.168.0.0/24       192.168.0.0/24
Die Regeln, die dort stehen, bedeuten zum Beispiel (erste Regel der POSTROUTING-Chain), dass alle Pakete, die vom lokalen Netzwerk (das liebe) nach irgendwo (das böse anywhere) gehen, maskiert werden.

In /etc/rc.local stehen hierfür die Zeilen

Code: Alles auswählen

# Masquerading+Forwarding

sysctl net.ipv4.ip_forward=1
#iptables -A FORWARD -s 192.168.211.0 -o eth1 -j DENY
iptables -t nat -A POSTROUTING -s 192.168.205.0/24 -o eth1 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -d 192.168.205.0/24 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.0.2/24 -o eth2 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -d 192.168.0.0/24 -j MASQUERADE
Guck Dir nur mal eine iptables-Zeile vollständig an und guck in der Manpage von iptables nach, was das bedeutet. Ist für ein erstes funktionierendes Setup wirklich poplig.

HTH

Gregor
Zuletzt geändert von GregorS am 12.06.2015 17:59:01, insgesamt 2-mal geändert.
Wenn man keine Probleme hat, kann man sich welche machen. ("Großes Lötauge", Medizinmann der M3-Hopi [und sog. Maker])

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: arno-iptables-firewall

Beitrag von niesommer » 11.06.2015 15:08:20

rendegast hat geschrieben:Ist vielleicht nicht aktiviert (systemd)

Code: Alles auswählen

systemctl enable arno-iptables-firewall
Habe ich nochmal gemacht:

Code: Alles auswählen

systemctl enable arno-iptables-firewall
Synchronizing state for arno-iptables-firewall.service with sysvinit using update-rc.d...
Executing /usr/sbin/update-rc.d arno-iptables-firewall defaults
Executing /usr/sbin/update-rc.d arno-iptables-firewall enable
bringt leider keinen erfolg. Rechner neugestartet mit dem ergebnis das scheinbar arno-iptables-firewall nicht mit gestartet wird.

Allerdings bekomme ich folgende ausgabe:

Code: Alles auswählen

journalctl -b -p err
-- Logs begin at Do 2015-06-11 15:16:57 CEST, end at Do 2015-06-11 15:18:26 CEST. --
Jun 11 15:16:57 debian systemd[1]: Job rpcbind.service/start deleted to break ordering cycle starting with basic.target/start
Jun 11 15:16:57 debian systemd[1]: Job arno-iptables-firewall.service/start deleted to break ordering cycle starting with basic.target/start
Jun 11 15:17:03 debian laptop-mode[1525]: Failed.
Jun 11 15:17:10 debian pulseaudio[1759]: [autospawn] core-util.c: Home directory not accessible: Keine Berechtigung
Jun 11 15:17:10 debian pulseaudio[1759]: [pulseaudio] main.c: Failed to acquire autospawn lock
Jun 11 15:17:54 debian pulseaudio[3556]: [pulseaudio] authkey.c: Failed to truncate cookie file: Das Argument ist ungültig
Jun 11 15:17:56 debian pulseaudio[3559]: [pulseaudio] authkey.c: Failed to truncate cookie file: Das Argument ist ungültig
Hier gibt es also einige fehler, keine Ahnung wie ich die beheben soll.
Gruß niesommer

Benutzeravatar
GregorS
Beiträge: 2626
Registriert: 05.06.2008 09:36:37
Wohnort: Freiburg
Kontaktdaten:

Re: arno-iptables-firewall

Beitrag von GregorS » 11.06.2015 15:11:51

niesommer hat geschrieben:...
Hier gibt es also einige fehler, keine Ahnung wie ich die beheben soll.
Ganz egal. Wenn es um Sicherheit (oder auch nur Komfort) geht, solltest Du Dich wenigstens rudimentär damit auskennen. Und eine Abartszauberei ist das echt nicht.

Gruß

Gregor
Wenn man keine Probleme hat, kann man sich welche machen. ("Großes Lötauge", Medizinmann der M3-Hopi [und sog. Maker])

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: arno-iptables-firewall

Beitrag von niesommer » 11.06.2015 15:15:02

orcape hat geschrieben:Hi,
Was muss ich nun tun damit arno-iptables-firewall auch beim nächsten rechnerstart mit gestartet wird?
Arno startet bei aktivieren der Startfunktion bei hochfahren der Interfaces automatisch, wenn das so gewollt und einstellt ist.
Dazu sollten aber alle eventuell genutzten Interfaces eingetragen sein, wie z.B. eth0, wlan0, ppp0 etc..
Dabei kannst Du auch eventuelle Ports freigeben.
Für ganz normalen Internetbetrieb brauchst Du da gar nichts einstellen.
Gib einfach als Root.....

Code: Alles auswählen

dpkg-reconfigure arno-iptables-firewall
...ein.
Dann sollte das problemlos funktionieren.
Gruß orcape
Ja, das habe ich auch nochmal abgearbeitet und jetzt nur noch eine Externe Schnittstelle angegeben eth0
vorher hatte ich zwei angegeben eth0 wlan0
Der Laptop besitzt noch eine WLAN karte. An erlaubten Ports/Protokollen habe ich nichts angegeben da niemand von aussen auf den Rechner soll, der Rechner ist auch nicht anpingbar. Interne schnittstelle habe ich leer gelassen der rechner besitzt nur eine LAN und WLAN karte.
Das ergebnis ist nach wievor das selbe + Fehlerausgabe bei journalctl (siehe vorige antwort), arno-iptables-firewall wird nicht gestartet. Von hand funktioniert alles.
Gruß niesommer

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: arno-iptables-firewall

Beitrag von niesommer » 11.06.2015 15:25:47

GregorS hat geschrieben:
niesommer hat geschrieben:...
Hier gibt es also einige fehler, keine Ahnung wie ich die beheben soll.
Ganz egal. Wenn es um Sicherheit (oder auch nur Komfort) geht, solltest Du Dich wenigstens rudimentär damit auskennen. Und eine Abartszauberei ist das echt nicht.

Gruß

Gregor
Als erstes nein ich möchte kein Router aufbauen, zum anderen bin ich schon in der Lage die Konfiguration von arno-iptables-firewall erfolgreich zu absolvieren, das mache ich schon ein paar jahre.
Früher habe ich mich versucht damit auseinanderzusetzen, und habe mir diverse Bücher gekauft und damit so wie es dort beschrieben war mir eine Firewall zu bauen, alles leider ohne erfolg, bis ich es irgendwann aufgegeben habe und mir sachen gesucht habe die mir meine konfiguration generieren, damit bin ich in den letzten jahren sehr gut gefahren.

Der Punkt hier ist ja auch eher das die Firewall von systemd nicht gestartet wird, was aber sicher nicht schuld von systemd ist denn die machen immer alles richtig gut. :oops:
Denn wenn ich das ganze von hand starte dann funktioniert es ja auch so wie es soll:

Code: Alles auswählen

systemctl status arno-iptables-firewall
● arno-iptables-firewall.service - LSB: Setup iptables firewall configuration
   Loaded: loaded (/etc/init.d/arno-iptables-firewall)
   Active: active (exited) since Do 2015-06-11 15:42:25 CEST; 28s ago
  Process: 6003 ExecStart=/etc/init.d/arno-iptables-firewall start (code=exited, status=0/SUCCESS)

Jun 11 15:42:25 debian arno-iptables-firewall[6003]: Starting Arno's Iptables Firewall: arno-iptables-firewall.
Gruß niesommer

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: arno-iptables-firewall

Beitrag von niesommer » 11.06.2015 16:00:04

Also ich habe jetzt noch mal eine bisschen gesucht im Netz mit verschiedenen Maschinen, die mir alle in etwa das gleiche resultat brachten, ob das so richtig dazu gehört weiß ich nicht, da ich kein englisch kann.
Es scheint sich aber um einen Bug zu handeln, vielleicht. Vielleicht kann das ja mal jemand aufklären:
https://www.mail-archive.com/debian-bug ... 28591.html
https://bugs.debian.org/cgi-bin/bugrepo ... bug=634472
https://bugs.debian.org/cgi-bin/bugrepo ... bug=665720
https://www.mail-archive.com/pkg-utopia ... 13481.html

Das war mein suchbegriff:

Code: Alles auswählen

debian systemd[1]: Job arno-iptables-firewall.service/start deleted to break ordering cycle starting with basic.target/start
Gruß niesommer

guennid

Re: arno-iptables-firewall

Beitrag von guennid » 11.06.2015 16:03:15

GregorS hat geschrieben:Das ist absolut kein Hexenwerk, eher ziemlich simpel.
Woraus wir messerscharf schließen, dass, wer's nicht hinkriegt, wohl etwas beschränkt sein muss, was uns dann retour wieder darin bestätigt, wie fähig wir doch sind. 8)

Mann, Mann, Mann, ich liebe solche Denke.

@niesommer:

Schon mal Debianshorewall probiert? Vielleicht kommt systemd ja damit zurecht.

Grüße, Günther

Benutzeravatar
GregorS
Beiträge: 2626
Registriert: 05.06.2008 09:36:37
Wohnort: Freiburg
Kontaktdaten:

Re: arno-iptables-firewall

Beitrag von GregorS » 11.06.2015 16:05:55

guennid hat geschrieben:
GregorS hat geschrieben:Das ist absolut kein Hexenwerk, eher ziemlich simpel.
Woraus wir messerscharf schließen, dass, wer's nicht hinkriegt, wohl etwas beschränkt sein muss, was uns dann retour wieder darin bestätigt, wie fähig wir doch sind. 8)
Mann, Mann, Mann, ich liebe solche Denke.
Dann denk’ halt nicht so. Nachdem ich mich vor >15 Jahren da mal reingelesen und immer wieder mit der Konfiguration solcher Dinge beschäftigt habe, finde ich es wirklich nicht sonderlich schwer. Zumindest ein Start-Setup ist ja wohl wirklich nicht so schlimm. Oder etwa doch?!

Gruß

Gregor
Wenn man keine Probleme hat, kann man sich welche machen. ("Großes Lötauge", Medizinmann der M3-Hopi [und sog. Maker])

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: arno-iptables-firewall

Beitrag von niesommer » 11.06.2015 16:07:07

guennid hat geschrieben:
Schon mal Debianshorewall probiert? Vielleicht kommt systemd ja damit zurecht.

Grüße, Günther
Noch nicht werde ich probieren. :D
Gruß niesommer

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: arno-iptables-firewall

Beitrag von niesommer » 11.06.2015 16:43:02

So ich habe jetzt erst einmal shorewall ausprobiert mit einer beispielkonfiguration für eine Netzwerkkarte mit folgendem ergebnis:

Code: Alles auswählen

systemctl status shorewall
● shorewall.service - LSB: Configure the firewall at boot time
   Loaded: loaded (/etc/init.d/shorewall)
   Active: inactive (dead)

Code: Alles auswählen

journalctl -b -p err
-- Logs begin at Do 2015-06-11 16:52:38 CEST, end at Do 2015-06-11 16:53:44 CEST. --
Jun 11 16:52:38 debian systemd[1]: Job shorewall.service/start deleted to break ordering cycle starting with basic.target/start
Jun 11 16:52:38 debian systemd[1]: Job rpcbind.service/start deleted to break ordering cycle starting with basic.target/start
Jun 11 16:52:52 debian pulseaudio[1159]: [autospawn] core-util.c: Home directory not accessible: Keine Berechtigung
Jun 11 16:52:52 debian pulseaudio[1159]: [pulseaudio] main.c: Failed to acquire autospawn lock
Jun 11 16:53:35 debian pulseaudio[2954]: [pulseaudio] authkey.c: Failed to truncate cookie file: Das Argument ist ungültig
Jun 11 16:53:37 debian pulseaudio[2957]: [pulseaudio] authkey.c: Failed to truncate cookie file: Das Argument ist ungültig
Für mich sieht das genauso aus wie mit arno-iptables-firewall. Das scheint alles nicht mit dem neuen init-system zu funktionieren.
Warum nur muss ich immer diese blöden Bugs abkriegen. :facepalm:
Gruß niesommer

rendegast
Beiträge: 15041
Registriert: 27.02.2006 16:50:33
Lizenz eigener Beiträge: MIT Lizenz

Re: arno-iptables-firewall

Beitrag von rendegast » 11.06.2015 17:44:14

viewtopic.php?f=9&t=155902#p1046281
in dem Thread hat es zwar nicht geholfen, aber vielleicht ....

/etc/systemd/system/arno-iptables-firewall.service.d/blafoo.conf

Code: Alles auswählen

    [Unit]
    Wants=network.target network-online.target
    After=network.target network-online.target
(zumindest in die Richtung)


Ansonsten mal probeweise auf sysv als init-System umstellen.
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: arno-iptables-firewall

Beitrag von niesommer » 11.06.2015 19:24:16

Entschuldige bitte, das ich dich habe warten lassen, ich musste noch mal los und dann erst mal testen. :)
rendegast hat geschrieben:viewtopic.php?f=9&t=155902#p1046281
in dem Thread hat es zwar nicht geholfen, aber vielleicht ....

/etc/systemd/system/arno-iptables-firewall.service.d/blafoo.conf

Code: Alles auswählen

    [Unit]
    Wants=network.target network-online.target
    After=network.target network-online.target
(zumindest in die Richtung).
Nein das hat leider auch nicht funktioniert.
rendegast hat geschrieben: Ansonsten mal probeweise auf sysv als init-System umstellen.
Aber das hat funktioniert, nachdem ich vor kurzem hier gelesen habe das im grubmenü noch ein eintrag zu sysv habe ich mal nachgesehen und siehe da er war vorhanden, also den rechner kurzerhand mal damit gestartet.
Jetzt wird das arno-iptables-firewall ordnungsgemäß gestartet. danke :THX:

So ich setzt das dann erstmal auf gelößt.
Aber eine frage hätte ich da dann noch, wenn das ein Bug ist dann wird der doch irgendwann behoben oder?
Und dann sollte das doch mit systemd gehen in jessie, oder sollte ich eher davon ausgehen das es in jessie nicht mehr behoben wird?
Ich frage deshalb, weil ich dann dem bekannten entweder zeige wie er das system starten kann um die firewall aktiv zu bekommen, oder ob ich den eintrag aus dem erweiterten grub menü nach oben hole und er dann eben immer mit sysv arbeitet, sowie es bisher ja auch der fall war.

Denn wenn der Bug behoben wird dann kann ich ja die konfiguration auch so lassen es funktioniert dann eben nach irgendeinem update.
Was meint ihr dazu, wie würdet ihr euch entscheiden?
Gruß niesommer

Benutzeravatar
GregorS
Beiträge: 2626
Registriert: 05.06.2008 09:36:37
Wohnort: Freiburg
Kontaktdaten:

Re: arno-iptables-firewall

Beitrag von GregorS » 11.06.2015 21:17:51

niesommer hat geschrieben:... Was meint ihr dazu, wie würdet ihr euch entscheiden?
Sorry vorweg :-)

Ich würde es so wie ich machen ... hihi. Ich habe heute Nachmittag mal mein erstes Posting zum Thema auf einer Virtuellen Maschine „durchexerziert“: Das waren zwei Zeilen in /etc/rc.local – reboot (unnötig aber für etwas anderes war ich zu faul) – fertig. Hat keine fünf Minuten gedauert :-D

Aber es freut mich, dass es doch noch geklappt hat bei Dir.

Gruß

Gregor
Wenn man keine Probleme hat, kann man sich welche machen. ("Großes Lötauge", Medizinmann der M3-Hopi [und sog. Maker])

rendegast
Beiträge: 15041
Registriert: 27.02.2006 16:50:33
Lizenz eigener Beiträge: MIT Lizenz

Re: [gelöst] arno-iptables-firewall

Beitrag von rendegast » 11.06.2015 22:08:32

niesommer hat geschrieben: Aber eine frage hätte ich da dann noch, wenn das ein Bug ist dann wird der doch irgendwann behoben oder?
Von debian aus in jessie nicht mehr.
Vielleicht wird ein aktuelleres Paket mal in jessie-backports angeboten,
ein aktualisiertes aus stretch / sid dürfte auch verwendbar sein
(ist ja "nur" eine Skriptsammlung).


Andererseits könnte der Lösungsweg
bla.service.d/foo.conf
weiter ausgearbeitet werden,
ist ja nicht das einzige Paket, das (noch) nicht systemd-kompatibel ist.
Nach Einsendung sollte das eine ehrenvolle Erwähnung in changelog.Debian geben.
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: [gelöst] arno-iptables-firewall

Beitrag von niesommer » 12.06.2015 08:16:48

rendegast hat geschrieben:
niesommer hat geschrieben: Aber eine frage hätte ich da dann noch, wenn das ein Bug ist dann wird der doch irgendwann behoben oder?
Von debian aus in jessie nicht mehr.
Vielleicht wird ein aktuelleres Paket mal in jessie-backports angeboten,
ein aktualisiertes aus stretch / sid dürfte auch verwendbar sein
(ist ja "nur" eine Skriptsammlung).
So ich habe jetzt den Rechner wieder auf sysvinit zurückgestellt:

Code: Alles auswählen

ps -p1
  PID TTY          TIME CMD
    1 ?        00:00:01 init

Code: Alles auswählen

cat /etc/default/grub 
# If you change this file, run 'update-grub' afterwards to update
# /boot/grub/grub.cfg.
# For full documentation of the options in this file, see:
#   info -f grub -n 'Simple configuration'

GRUB_DEFAULT=0
GRUB_TIMEOUT=5
GRUB_DISTRIBUTOR=`lsb_release -i -s 2> /dev/null || echo Debian`
GRUB_CMDLINE_LINUX_DEFAULT="quiet splash init=/lib/sysvinit/init"
GRUB_CMDLINE_LINUX=""
rendegast hat geschrieben: Andererseits könnte der Lösungsweg
bla.service.d/foo.conf
weiter ausgearbeitet werden,
ist ja nicht das einzige Paket, das (noch) nicht systemd-kompatibel ist.
Nach Einsendung sollte das eine ehrenvolle Erwähnung in changelog.Debian geben.
Das darfst du gerne übernehmen, da ich eh kein englisch kann wird das mit der Einsendung auch nichts, und solange der Rechner noch nicht abgeholt wurde können wir das gerne daran testen.
Denn was ich nicht verstehe ist das das ganze auf meinem Laptop problemlos funktioniert mit anro-iptables-firewall und systemd. Dazu kann ich nachher noch ein paar angaben von dem Rechner machen wenn bedarf besteht. Vielleicht soll ich ja auch etwas bestimmtes posten was vielleicht den Hinweis auf eine Lösung bringt, aber mir sind bis jetzt keine unterschiede aufgefallen, außer das auf dem einen funktioniert und auf dem anderen nicht.
Gruß niesommer

guennid

Re: [gelöst] arno-iptables-firewall

Beitrag von guennid » 12.06.2015 10:21:47

rendegast hat geschrieben:Ansonsten mal probeweise auf sysv als init-System umstellen.
Das zu empfehlen, hätte ich mich nicht getraut. :wink:

Ob das Nebeneinander der beiden init-Systeme auf Dauer gutgeht? Machen ja offenbar einige.

Grüße, Günther

niesommer
Beiträge: 2493
Registriert: 01.10.2006 13:19:37
Lizenz eigener Beiträge: GNU General Public License

Re: [gelöst] arno-iptables-firewall

Beitrag von niesommer » 12.06.2015 11:01:27

guennid hat geschrieben:
rendegast hat geschrieben:Ansonsten mal probeweise auf sysv als init-System umstellen.
Das zu empfehlen, hätte ich mich nicht getraut. :wink:
Ich auch nicht. :D
War aber dann doch einfacher als ich gedacht hätte.
guennid hat geschrieben: Ob das Nebeneinander der beiden init-Systeme auf Dauer gutgeht? Machen ja offenbar einige.

Grüße, Günther
Keine Ahnung aber solange das neue nicht ordentlich funktioniert glaube ich muss das wohl gehen, und im Moment sieht das ganz gut aus.
Popcon habe ich auch dem Rechner auch aktiviert, dann findet das Eingang in die Benutzerstatistik.
Gruß niesommer

tmp94723
Beiträge: 1
Registriert: 17.09.2016 13:24:53

Re: [gelöst] arno-iptables-firewall

Beitrag von tmp94723 » 17.09.2016 13:37:24

Das Problem scheint in unstable noch immer zu bestehen: [edit: in testing/unstable genügt es das service zu enablen und zu starten...]

https://bugs.debian.org/cgi-bin/bugrepo ... bug=824684

Fix: (getestet mit stable)

Unter /lib/systemd/system das file arno-iptables-firewall.service erstellen mit folgendem inhalt:

Code: Alles auswählen

[Unit]
Description=Arno's Iptables Firewall
DefaultDependencies=no
Wants=network-pre.target
Before=network-pre.target shutdown.target
Conflicts=shutdown.target

[Service]
Type=oneshot
ExecStart=/usr/sbin/arno-iptables-firewall start
ExecStop=/usr/sbin/arno-iptables-firewall stop
ExecReload=/usr/sbin/arno-iptables-firewall force-reload
RemainAfterExit=yes

[Install]
WantedBy=multi-user.target
(Quelle: https://github.com/arno-iptables-firewa ... ll.service, pfade an debian angepasst)

Code: Alles auswählen

# chmod 644 arno-iptables-firewall.service

# systemctl enable arno-iptables-firewall

# systemctl start arno-iptables-firewall
ggf. # dpkg-reconfigure arno-iptables-firewall

Kontrolle:

Code: Alles auswählen

systemctl status arno-iptables-firewall

Antworten