 |
|
Voir le sujet précédent :: Voir le sujet suivant |
Auteur |
Message |
Dumboton Membre indispensable


Inscrit le: 20 Juin 2005 Messages: 10316 Localisation: 95170
|
Posté le: Sam 01 Oct 2005 pm 21:11 Sujet du message: Etablissement d'une connexion iChat AV + Tecom |
|
|
Message d'Alastorne : en voulant diviser le sujet pour plus de clarté, j'ai séparé le post initial de Yebmal du reste du topic. Mes excuses. Voici donc ce post greffé au "début" du sujet
Ce message a été initialement lancé depuis le sujet suivant : http://forum.clubnews.fr/viewtopic.php?t=102&start=60
Message initiateur de la discution par Yebmal
Citation: | Bonsoir à tous,
La lecture de vos contributions me font penser que des éléments de réponse à mes questions peuvent être trouvées ici…
Je cherche depuis plusieurs semaines la solution à un pb de configuration du Tecom pour les usagers de iChat A/V avec Tiger sur un Mac. J'ai trouvé des propositions chez nos voisins de Macbidouilles, mais elles concernent d'autres modem/routeurs. L'un de vous pourrait-il (Dumboton ?) traduire en code Terminal ou dans l'interface du Tecom, une proposition faite pour un Speed Touch, trouvée ici et dont j'ai besoin pour mon AH4021 :
(voir http://forum.macbidouille.com/index.php?showtopic=121442&st=120)
La voici, comprise entre le mot Code et le mot Commentaire (désolé, c'est long !) :
"La marche à suivre est de lancer l'application Terminal et de taper les lignes de codes suivantes l'une après l'autre :
CODE
telnet 10.0.0.138 (+ enter)
Your username (+ enter)
Your password (+ enter)
nat unbind application=SIP port=5060 (+ enter)
config save (+ enter)
system reboot (+ enter)
Commentaire :
10.0.0.138 est l'adresse par défaut du routeur ST510, si comme xxx vous l'avez changée vous utilisez bien sûr cette adresse (c'est la même que celle qu'on rentre pour avoir l'interface HTML de configuration du routeur).
username = le login d'administration du ST510
password = le mot de passe
la ligne suivante (nat unbind....) réalise la déconfiguration du ST510 pour SIP
puis on sauvegarde la configuration
et on redémarre le modem ST510"
Voilà ! La traduction demandée concerne évidemment surtout la ligne commençant pas "nat". Ça paraît simple, mais ça ne l'est pas pour les béotiens…
Ce qui me fait penser qu'on est sur la bonne voie, c'est un autre post du même forum, qui dit :
"Pour les membres qui utilisent un routeur sans fil Philips (SNA6500), notamment celui qui est vendu par l'ISP belge Skynet, il y a également un problème. Mai,s j'ai la solution (testée sous Tiger, avec correspondant Win-MacTiger-MacPanther). Tout d'abord, il ne faut pas se contenter du firmware fourni par belgacom mais récupérer celui qui est disponible sur le site de Philips. Lorsque vous l'avez installé (via le menu maintenance de l'interface HTML de votre modem), de nouvelles fonctionnalités sont ajoutées. Allez maintenant dans la section Security-->Firewall-->Intrusion Détection. Et décochez la case " SPI and Anti-DoS firewall protection ".
Cliquez en bas sur SAVE.
Et voilà, normalement, cela doit marcher."
Eux, évidemment, ne connaissent pas le Tecom, d'où mon retour vers vous. Si les experts du Tecom et les as de l'interface veulent bien m'aider, ils auront leur place dans le Panthéon de CI parmi les martyrs du Mac.
Par ailleurs, pour ceux qui s'interrogent là-dessus, le port 5190 est ouvert sur les Mac pour les besoins de l'accès au serveur " login.oscar.aol.com " et joue un rôle obscur dans les échanges audio-vidéo conférences de iChat. |
J'ai lu ton message et le forum en question.
Sur ton message j'ai compris que dans l'exemple du ST510 la commande défaisait une règle nat pour le port 5060 établi pour le protocole SIP
Dans le forum c'est assez confus d'autant que les ports cités varient d'un post à l'autre.
reaim fait des règles sur les ports tcp 1863,1864,4443,5190,5566 et 40000:40099
De ce que j'ai compris le blocage viendrait du fait que tu as besoin de fixer une règle NAT pour le port 5190.
Donc il te faut déconstruire celle présente pour reaim. pour cela tu te connectes par telnet dans une fenetre dos (executer cdm)
puis tu tapes telnet 192.168.1.1
root/clubadmin à la question (user/password)
puis tu tapes
iptables -t nat -D PREROUTING -i br0 -p tcp --dport 5190 -j REDIRECT --to-ports 5190
iptables -D INPUT -p tcp --dport 5190 -i ppp_8_35_1 -j ACCEPT
puis logout pour quitter proprement le modem
Hélas ces deux commandes ne libèrent le port 5190 tcp tant qu'il n'y a pas une resynchro du modem. En cas de resynchro il faut recommencer.
Tu peux déjà essayer cela puis imposer les règles NAT de ichat.
As-tu essayé yahoo messenger qui semble proposer video + son pour mac ?
Une autre solution est de te placer en DMZ (direct sur le réseau) avec le menu advanced setup /DMZ (là tu mets l'ip privé de ton poste). Il n'est pas sur que cela fonctionne car les règles NAT déjà existantes sont respectées donc tu ne peux recevoir de paquets pour les ports de ces règles. Autre inconvénient, tu perds la VOIP et tu n'es plus protégé par la fonction routeur du modem et son firewall donc il te faut une config de sécurité costaud. _________________
CI c'était des hommes, un service et de la qualité |
|
Revenir en haut de page |
|
 |
Yebmal Nouveau Membre


Inscrit le: 22 Juin 2005 Messages: 33 Localisation: Biarritz
|
Posté le: Sam 01 Oct 2005 pm 23:18 Sujet du message: |
|
|
[quote="Dumboton"]J'ai lu ton message et le forum en question.
Sur ton message j'ai compris que dans l'exemple du ST510 la commande défaisait une règle nat pour le port 5060 établi pour le protocole SIP
De ce que j'ai compris le blocage viendrait du fait que tu as besoin de fixer une règle NAT pour le port 5190.
Merci Dumboton, de toute la peine prise pour comprendre mon post trop confus ; mais voilà, je me suis mal exprimé. Je ne souhaite pour l'instant que la "traduction" de la règle indiquée ci-après écrite pour un ST dans une fenêtre du Terminal :
telnet 10.0.0.138 (+ enter)
Your username (+ enter)
Your password (+ enter)
nat unbind application=SIP port=5060 (+ enter)
config save (+ enter)
system reboot (+ enter)
Il s'agit bien pour moi de traiter le problème posé par SIP et le port 5060. Sous Mac OS, nous disposons d'un Terminal qui nous permet d'entrer ce type de code pour modifier la config du Tecom. C'est dans ce "Terminal" que je compte introduire ta "traduction" pour un Tecom ; en l'occurence la ligne "nat unbind application=SIP port=5060" écrite pour le ST a-t-elle un équivalent pour le Tecom ? Ou bien peut-on traiter ce problème qlqpart dans l'interface du Tecom ? Merci de ton aide.
Bien cordialement
P.S. Désolé, je n'ai parlé du port 5190 que pour ceux qui semblaient s'interroger par ailleurs sur son usage. _________________ Cordialement, Y.
iMac G5 sous Mac OS X 10.4.2, 2 GHz PowerPC G5, Mémoire installée: 768 Mo, (iSight) — Ethernet intégré et modem AH4021 - v39 — Lg. ligne = 1350 m ; affaibl. = 27.5 db — up = 640 kbps ; down=7808 kbps (Adsl Max 10 M Club-Internet + VoIp) |
|
Revenir en haut de page |
|
 |
Dumboton Membre indispensable


Inscrit le: 20 Juin 2005 Messages: 10316 Localisation: 95170
|
Posté le: Dim 02 Oct 2005 am 09:30 Sujet du message: |
|
|
Yebmal a écrit: |
Je ne souhaite pour l'instant que la "traduction" de la règle indiquée ci-après écrite pour un ST dans une fenêtre du Terminal :
telnet 10.0.0.138 (+ enter)
Your username (+ enter)
Your password (+ enter)
nat unbind application=SIP port=5060 (+ enter)
config save (+ enter)
system reboot (+ enter)
|
la transcription est l'équivalent de ce que je t'ai donné pour le port 5190
iptables -t nat -D PREROUTING -i br0 -p tcp --dport 5060 -j REDIRECT --to-ports 5060
iptables -D INPUT -p tcp --dport 5060 -i ppp_8_35_1 -j ACCEPT
le protocole SIP est présent mais non activé dans le tecom. Maintenant si le protocole SIP t'est indispensable tu peux avec cette page
http://192.168.1.1/siproxdcfg.html
activer un proxysip (non testé)
Autre info le port 113 identd indispensable pour faire de l'IRC est bloqué par le parefeu logiciel de CI de l'option sécurité (niveau fort et moyen)
Citation: | P.S. Désolé, je n'ai parlé du port 5190 que pour ceux qui semblaient s'interroger par ailleurs sur son usage. |
Je t'ai parlé du port 5190 car dans le forum il était indiqué que les ports utilisés par ichat étatient 5190 5298 TCP&UD
P 5220 5222 16384:16834 TCP 5060 5297 5333 5678 udp
si cette liste est exacte, le port 5190 doit être libre _________________
CI c'était des hommes, un service et de la qualité |
|
Revenir en haut de page |
|
 |
Yebmal Nouveau Membre


Inscrit le: 22 Juin 2005 Messages: 33 Localisation: Biarritz
|
Posté le: Dim 02 Oct 2005 pm 13:35 Sujet du message: |
|
|
Je suis confus. Quelquechose a du m'échapper ; après frappe de la première ligne après le passeport, le terminal me renvoit :" iptables: Bad rule (does a matching rule exist in that chain?)". Qu'est-ce que je dois faire? Merci Dumboton _________________ Cordialement, Y.
iMac G5 sous Mac OS X 10.4.2, 2 GHz PowerPC G5, Mémoire installée: 768 Mo, (iSight) — Ethernet intégré et modem AH4021 - v39 — Lg. ligne = 1350 m ; affaibl. = 27.5 db — up = 640 kbps ; down=7808 kbps (Adsl Max 10 M Club-Internet + VoIp) |
|
Revenir en haut de page |
|
 |
Dumboton Membre indispensable


Inscrit le: 20 Juin 2005 Messages: 10316 Localisation: 95170
|
Posté le: Dim 02 Oct 2005 pm 15:57 Sujet du message: |
|
|
Ce qui prouve que le port 5060 n'est pas affecté par une une règle NAT. Pour voir les règles en cours tapes iptables -L _________________
CI c'était des hommes, un service et de la qualité |
|
Revenir en haut de page |
|
 |
Yebmal Nouveau Membre


Inscrit le: 22 Juin 2005 Messages: 33 Localisation: Biarritz
|
Posté le: Dim 02 Oct 2005 pm 16:34 Sujet du message: |
|
|
Alors, voilà l'histoire ! Dis-moi que c'est normal …
Réponse à la sollicitation iptables -L :
Chain INPUT (policy ACCEPT)
target prot opt source destination
ACCEPT udp -- anywhere anywhere udp dpts:16384:16389
ACCEPT udp -- anywhere anywhere udp dpt:2427
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
ACCEPT 2 -- anywhere anywhere
Chain FORWARD (policy ACCEPT)
target prot opt source destination
ACCEPT all -- anywhere 239.255.255.253
ACCEPT tcp -- anywhere monadresse tcp dpt:https
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
ACCEPT all -- anywhere 224.0.0.0/3
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
J'ai remplacé mon adresse IP par "monadresse"
Mais qu'est-ce donc que l'adresse 239.255.255.253 ?
2427 est apparemment le port ouvert pour la VoIP (vérifié dans voice)
Mais qu'est-ce donc que l'adresse 224.0.0.0/3 ?
Bref, cette incursion dans mon Tecom me plonge dans un abîme d'incompréhension ; mais l'exotisme est toujours plaisant !
Cordialmt, DL _________________ Cordialement, Y.
iMac G5 sous Mac OS X 10.4.2, 2 GHz PowerPC G5, Mémoire installée: 768 Mo, (iSight) — Ethernet intégré et modem AH4021 - v39 — Lg. ligne = 1350 m ; affaibl. = 27.5 db — up = 640 kbps ; down=7808 kbps (Adsl Max 10 M Club-Internet + VoIp) |
|
Revenir en haut de page |
|
 |
Dumboton Membre indispensable


Inscrit le: 20 Juin 2005 Messages: 10316 Localisation: 95170
|
Posté le: Dim 02 Oct 2005 pm 17:01 Sujet du message: |
|
|
J'ai quelque chose de plus complet complexe :
> iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
ACCEPT udp -- anywhere anywhere udp dpts:16384:16389
ACCEPT icmp -- anywhere anywhere icmp echo-request
ACCEPT 2 -- anywhere anywhere
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
ACCEPT tcp -- anywhere anywhere tcp dpts:1863:1864
ACCEPT tcp -- anywhere anywhere tcp dpt:4443
ACCEPT tcp -- anywhere anywhere tcp dpt:5190
ACCEPT tcp -- anywhere anywhere tcp dpt:5566
ACCEPT tcp -- anywhere anywhere tcp dpts:40000:40099
LOG tcp -- anywhere anywhere tcp flags:SYN,RST,ACK/SYN limit: avg 6/hour burst 5 LOG level alert prefix `Intrusion -> '
DROP all -- anywhere anywhere
Chain FORWARD (policy ACCEPT)
target prot opt source destination
ACCEPT all -- anywhere 239.255.255.250
ACCEPT all -- anywhere 224.0.0.0/3
TCPMSS tcp -- anywhere anywhere tcp flags:SYN,RST/SYN TCPMSS clamp to PMTU
TCPMSS tcp -- anywhere anywhere tcp flags:SYN,RST/SYN TCPMSS clamp to PMTU
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
LOG tcp -- anywhere anywhere tcp flags:SYN,RST,ACK/SYN limit: avg 6/hour burst 5 LOG level alert prefix `Intrusion -> '
DROP all -- anywhere anywhere
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
DROP all -- anywhere 239.255.255.250
L'IP 239.255.255.250 et 239.255.255.253 sont des adresses utilisées en broadcast pour la découverte de machines ou devices plug and play
224.0.0.0/3 est associé à du multicast
Dans les deux cas il s'agit de ne pas répondre à des requêtes externes globales
ACCEPT 2 -- anywhere anywhere
c'est pour le protocole igmp
Toujours est-il que à part les ports de la VOIP tu n'as rien de spécial lié à reaim (heureux mac) donc tu peux peut-être essayer de mettre des règles NAT pour les ports de ichat tels que déclarés dans le forum
Avec les infos échangées le topic verse plutôt dans l'insécurité _________________
CI c'était des hommes, un service et de la qualité |
|
Revenir en haut de page |
|
 |
Yebmal Nouveau Membre


Inscrit le: 22 Juin 2005 Messages: 33 Localisation: Biarritz
|
Posté le: Dim 02 Oct 2005 pm 18:18 Sujet du message: |
|
|
Ainsi, tu me crois sur la bonne voie ?
Peux-tu maintenant, me donner un exemple de ces fameuses règles nat pour un port 5060, mais dans l'interface, cette fois ; est-ce dans les "virtual servers setup" ? Si oui, quel nom dois-je donner au custom server ?
Cette manip n'a évidemment aucun effet sur la VoIP ... ?
Merci encore
Cordialmt
DL  _________________ Cordialement, Y.
iMac G5 sous Mac OS X 10.4.2, 2 GHz PowerPC G5, Mémoire installée: 768 Mo, (iSight) — Ethernet intégré et modem AH4021 - v39 — Lg. ligne = 1350 m ; affaibl. = 27.5 db — up = 640 kbps ; down=7808 kbps (Adsl Max 10 M Club-Internet + VoIp) |
|
Revenir en haut de page |
|
 |
Yebmal Nouveau Membre


Inscrit le: 22 Juin 2005 Messages: 33 Localisation: Biarritz
|
Posté le: Dim 02 Oct 2005 pm 18:24 Sujet du message: Sécurité… |
|
|
Je te suis particulièrement reconnaissant des risques que tu prends pour ta sécurité Mais j'imagine que les mauvaises gens ne s'aventurent pas dans ce type d'échanges. Cependant, si tu préfères poursuivre en messages privés, dis-le moi ; c'est dommage pour les autres, mais je m'en voudrais de te faire courir des risques inutiles.  _________________ Cordialement, Y.
iMac G5 sous Mac OS X 10.4.2, 2 GHz PowerPC G5, Mémoire installée: 768 Mo, (iSight) — Ethernet intégré et modem AH4021 - v39 — Lg. ligne = 1350 m ; affaibl. = 27.5 db — up = 640 kbps ; down=7808 kbps (Adsl Max 10 M Club-Internet + VoIp) |
|
Revenir en haut de page |
|
 |
jxh Coordinateur du forum


Inscrit le: 20 Juin 2005 Messages: 9420 Localisation: montpellier
|
Posté le: Dim 02 Oct 2005 pm 19:28 Sujet du message: Re: Sécurité… |
|
|
Yebmal a écrit: | Je te suis particulièrement reconnaissant des risques que tu prends pour ta sécurité Mais j'imagine que les mauvaises gens ne s'aventurent pas dans ce type d'échanges. Cependant, si tu préfères poursuivre en messages privés, dis-le moi ; c'est dommage pour les autres, mais je m'en voudrais de te faire courir des risques inutiles.  |
les mauvaises gens je ne sais pas mais ce qui ne comprennent rien à ce que vous essayez de faire (dont moi ) c'est sur  _________________ When I was just a baby my mama told me. Son,
always be a good boy, don't ever play with guns.
But I shot a man in Reno just to watch him die
now every time I hear that whistle I hang my head and cry.. |
|
Revenir en haut de page |
|
 |
Dumboton Membre indispensable


Inscrit le: 20 Juin 2005 Messages: 10316 Localisation: 95170
|
Posté le: Dim 02 Oct 2005 pm 22:05 Sujet du message: |
|
|
Si la résultat de iptables -L est inchangé
il te faut ouvrir les ports
5060, 5190, 5220, 5222, 5297, 5298, 5353, 5678, 16384-16403
All iChat AV traffic is UDP except for ports 5190 and 5298, which need to be open for both TCP and UDP; and 5220, 5222, and 16384-16403, which need to be open for TCP only.
source : http://docs.info.apple.com/article.html?artnum=93208
A priori aucune interaction avec la VOIP
Il te faut aussi ouvrir les ports sur le firewall du mac :
To chat with the Mac OS X Firewall active, follow these steps to add the necessary ports:
1. From the Apple menu, choose System Preferences.
2. From the View, choose Sharing.
3. Click the Firewall tab.
4. Click New.
5. From the Port Name pop-up menu, choose Other.
6. In the Port Number, Range or Series field, type in:
5060, 5190, 5297, 5298, 5678
7. In the Description field type in: iChat AV
8. Click OK.
Pour les déclarer tu vas dans advanced setup /NAT/Virtuals servers et tu fais comme sur l'image (vérifies si cela correspond au texte, je ne suis pas infaillible) et tu mets l'adresse ip privée du mac à la place de 192.168.1.x
ce n'est pas ma sécurité particulière qui est en cause mais celle de tous les tecoms qui ont les ports cités ouverts.
 _________________
CI c'était des hommes, un service et de la qualité |
|
Revenir en haut de page |
|
 |
Yebmal Nouveau Membre


Inscrit le: 22 Juin 2005 Messages: 33 Localisation: Biarritz
|
Posté le: Lun 03 Oct 2005 am 01:25 Sujet du message: iChat A/V — iSight, etc… & le Tecom AH4021 |
|
|
Voilà, c'est fait… Cette fois, avec tout ce que Dumboton a pu me donner, je crois que j'ai de quoi réfléchir, apprendre et travailler sur le monde étrange et impitoyable des réseaux pendant des mois. Si vous avez des infos à me demander pour la suite, n'hésitez pas. De toutes façons, je vous tiendrai au courant des progrès que j'ai pu faire et des liaisons A/V que j'aurais pu établir avec iChat et ma si belle machine. C'est quand même une grande aventure que l'Internet et ses réseaux quand on ne s'y sent pas trop seul. Si en outre Club-Internet nous donne ce qu'il promet, on va s'éclater quand on aura des bandes passantes mieux équilibrées. Et bien sûr, merci des tas de fois à Dumboton et Alastorne dont les conseils avisés m'ont stimulé et encouragé. À bientôt, je pense. Yebmal  _________________ Cordialement, Y.
iMac G5 sous Mac OS X 10.4.2, 2 GHz PowerPC G5, Mémoire installée: 768 Mo, (iSight) — Ethernet intégré et modem AH4021 - v39 — Lg. ligne = 1350 m ; affaibl. = 27.5 db — up = 640 kbps ; down=7808 kbps (Adsl Max 10 M Club-Internet + VoIp) |
|
Revenir en haut de page |
|
 |
Dumboton Membre indispensable


Inscrit le: 20 Juin 2005 Messages: 10316 Localisation: 95170
|
Posté le: Lun 03 Oct 2005 am 07:53 Sujet du message: |
|
|
Espérons que tu auras ta connection. Je suis cependant intrigué par la différence de résultat de la commande iptables -L entre mon modem et le tien. Est-ce spécifique aux macs ? A première vue ta config n'est pas encombrée par ce boulet de reaim, mais inversement tu n'as rien concernant le log. Pour ce dernier point c'est peut-être parce que j'ai activé le firewall.
Est-ce qu'un autre propriétaire de mac pourrai donner son résultat, soit ici, soit par mail ?
Merci d'avance. _________________
CI c'était des hommes, un service et de la qualité |
|
Revenir en haut de page |
|
 |
Alastorne Membre régulier


Inscrit le: 17 Juin 2005 Messages: 323
|
Posté le: Lun 03 Oct 2005 pm 22:55 Sujet du message: |
|
|
Pas d'iSight à domicile...
Et vu le prix de la bête, je ne suis pas prêt d'en avoir une à moins que son utilité de se fasse vraiment sentir.
Je savais que tu pourrais donner à Yebmal des conseils bien plus poussés que je ne peux le faire, j'espère qu'il finira par trouver le "hic".  _________________ SFR ADSL+Mobile : Anciennement sur CI 3 - Mac OS X Leopard |
|
Revenir en haut de page |
|
 |
Dumboton Membre indispensable


Inscrit le: 20 Juin 2005 Messages: 10316 Localisation: 95170
|
Posté le: Lun 03 Oct 2005 pm 23:03 Sujet du message: |
|
|
quand tu fais un iptables -L sous terminal
As-tu quelque chose sur le port 5190 et ses acolytes de reaim comme moi ou rien comme Yebmal ? _________________
CI c'était des hommes, un service et de la qualité |
|
Revenir en haut de page |
|
 |
|
|
|
Vous ne pouvez pas poster de nouveaux sujets dans ce forum Vous ne pouvez pas répondre aux sujets dans ce forum Vous ne pouvez pas éditer vos messages dans ce forum Vous ne pouvez pas supprimer vos messages dans ce forum Vous ne pouvez pas voter dans les sondages de ce forum
|
|