Toon posts:

ipf + ipnat

Pagina: 1
Acties:

Verwijderd

Topicstarter
Vreemd iets met ipf/ipnat. Ik dacht altijd dat ipnat VOOR ipf kwam wat betreft de afhandeling van uitgaande packets. Met ipchains/iptables iig, en ik dacht ook met deze combi. Maaruh, het probleem is dus dat als ik uitgaand verkeer blok met iprange van m'n lokale net (192.168.1.0/24), dat-ie dan de masqueraded connections ook blocked. Hij ziet het dus als uitgaand verkeer met ip van interne netwerk. DaarNA vindt dus pas de NAT plaats.
NAT werkt prima zonder die block van het lokale verkeer, maar dat is natuurlijk niet de bedoeling..
Iemand een suggestie?

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
Die blok van het lokale verkeer is volgens mij niet nodig, waarom gebruik je die ? Nat verandert pas het ip-adres van je uitgaande verkeer nadat de fw regels zijn doorlopen.

Verwijderd

Topicstarter
Op donderdag 11 januari 2001 17:49 schreef Prozaq het volgende:
Die blok van het lokale verkeer is volgens mij niet nodig, waarom gebruik je die ? Nat verandert pas het ip-adres van je uitgaande verkeer nadat de fw regels zijn doorlopen.
eerst even bedankt voor je hulp! Bij m'n andere topic had je ook al gereageerd, thx :)
Uhm wat ik dan als antwoord geef is niet om jou af te vallen of te beledigen ofzo, maar gewoon om tot een oplossing te komen.. Anyway :)

edit:

je hebt gelijk op sommige punten, het is aangepast met een quote uit de howto


Ik gebruik't omdat ik niet wil dat'r gespoofde adressen (of gewoon door een of andere instelling verkeerde adressen) via mijn netwerk naar buiten gaan. Dit schijnt wel zo netjes te zijn (niet superbelangrijk in mijn geval, maar goed).
Als tweede, misschien is dat maar een woordje, maar je gebruikt "forward" in je zinnen, maar dat komt voor zover ik weet alleen bij ipchains voor. Dit is ipf, die heeft alleen in/out.
[fout]
Derde: ipchains controleert ook pas NAdat masquerading heeft plaatsgevonden. Dacht ik. Maar tis al een tijdje geleden dat ik met ipchains/iptables heb gewerkt :)
[/fout]
hier een quote. Hieruit kan ik alleen maar afleiden dat je gelijk heb, alhoewel de mogelijkheid er nog steeds is dat't andersom is (ik ga nog doorlezen in andere docs) omdat ze't hier nergens over de combo ipf/ipnat hebben.
Very simple. Whenever a packet goes out the tun0 interface
with a source address matching the CIDR network mask of
192.168.1.0/24 this packet will be rewritten within the IP
stack such that its source address is 20.20.20.1, and it
Vierde: argh :)
hehehe
Mjah ik heb die regel gewoon geremarked, maar't hoort niet zo. Ik zal nog eens de docs erop nakijken (kon't gister niet vinden maar had niet echt tijd)
Nogmaals bedankt, ik waardeer't echt.
Reply gerust als je't niet eens ben met wat ik zeg, zo leer ik nog wat :)

Verwijderd

Topicstarter
Ohja
:)
Uhm
in de ipf-howto staat zelf ook telkens de regel om uitgaand verkeer van de private networks te blocken..
Het wordt dus steeds waziger :]
damnit :)

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
Dat pakketjes met prive addressen naar buiten gaan wordt door nat tegengegaan, deze vervangt het source adress van het origineel met het ip adres van je NAT interface (nw kaart die aan het internet kan).

oh ik gebruik geen forward, maar fw, daar bedoelde ik firewall mee ;)
in de ipf-howto staat zelf ook telkens de regel om uitgaand verkeer van de private networks te blocken..
Tuurlijk kan dat, maar je wil toch kunnen internetten op je prive netwerk ? :)

block in quick on tun0 from 192.168.0.0/16 to any

En ik denk dat je deze regel bedoelt. Die staat er om verkeer met prive adressen dat VANAF het internet komt te blokken. Dus iemand die een pakketje naar je stuurt met een prive adress, terwijl deze zender niet bij jou netwerk hoort.


Het begint vaag te worden ja %)

Verwijderd

Topicstarter
Hmmm ja je hebt gelijk! Ik heb nog eens goed gekeken, maar ze blokken idd nergens de range van het interne netwerk als source-adres met destination het uitgaande netwerk.
Hehe ze negeren de hele kwestie gewoon
oh well :)
Dan laat ik't wel zo :)
Nu alleen nog't probleem met de updates van BSD en dan kan't werkelijk half onbeheerd gaan draaien :)
Nu draait't alleen als ik'r op zit te werken en als ik al't dataverkeer via m'n demos-kabelmodem kan controleren (rxd/txd lampjes roelen :))
Thx again :)
Weet jij nog een suggestie voor die andere vraag? of toevallig hoe groot jouw /usr/src-dir is? :)
Mzzl!
DLN

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
Op mijn FreeBSD machine is de kernel volgens mij 60 mb, kan op het moment niet onder obsd

Koop anders een hd, een file servertje voor je mp3's, ftp e.d. is best handig :) En erg duur zijn die dingen nou ook niet meer.

Verwijderd

Topicstarter
Dat gaat niet, tis een laptop :)
Pagina: 1