Zyxel 2602HW NAT en firewall problemen

Pagina: 1
Acties:
  • 2.661 views sinds 30-01-2008
  • Reageer

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 09-01 12:29
Hoi,

Ik heb hier een Zyxel 2602HW modem/router staan icm een Demon adsl lijn.
Na wat geëtter met de NAT en firewall regels werken al m'n p2p programma's en andere dingen, mijn FTP server blijft echter weigeren.
Op de screenshots hier onder kun je zien hoe de boel staat ingesteld. Zo ver ik kan zien staat alles goed, en toch blijft poort 21 dicht, evenals 3000-3100 voor passive connecties.

NAT:
http://i6.tinypic.com/1zc0p6w.jpg

Firewall regel 1:
http://i6.tinypic.com/1zc23dl.jpg

Firewall regel 2:
http://i6.tinypic.com/1zc2440.jpg

Verder gebruik ik FileZilla Server, al is dat niet van belang aangezien er toch niets door de firewall heen komt. :{
Iemand enig idee?

  • willyfreak
  • Registratie: September 2005
  • Laatst online: 07-04 09:01
Kipcorn schreef op zaterdag 08 juli 2006 @ 05:45:

Verder gebruik ik FileZilla Server, al is dat niet van belang aangezien er toch niets door de firewall heen komt. :{
Iemand enig idee?
Ik ben helemaal niet thuis op dit gebied maar kun je dan niet gewoon de firewall uitschakelen? of die FileZilla toestaan in je firewall?

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 09-01 12:29
willyfreak schreef op zaterdag 08 juli 2006 @ 06:28:
[...]


Ik ben helemaal niet thuis op dit gebied maar kun je dan niet gewoon de firewall uitschakelen? of die FileZilla toestaan in je firewall?
Nee, helaas is het niet zo simpel.
Ik heb al een regel in de firewall en NAT config gemaakt die port 21 en 3000 t/m 3100 open zou moeten zetten. Ze blijven echter dicht/steath.
Vreemd genoeg werken andere programma's zoals LimeWire en Bittorrent wel.

Deze modem/router is sowieso nogal vreemd.
Normaal is het genoeg om een NAT regeltje te maken, oftewel een simpele port forward. Bij dit apparaat moet je naast die NAT regel ook een firewall regel maken anders gebeurt er nog niks. 8)7

  • Blisterin_Bull
  • Registratie: Juni 2000
  • Laatst online: 13:12

Blisterin_Bull

⭐⭐⭐⭐⭐

Heb je in de configuratie van FileZilla Server ook je externe IP ingevuld onder "Passive Mode Settings"?
Vul bij "Use the following IP" je externe IP adres in. Ook bij "use custom port range" moet je de PASV poorten instellen die je in je router open gezet hebt.

Systeem specs


  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 09-01 12:29
Blisterin_Bull schreef op zaterdag 08 juli 2006 @ 07:55:
Heb je in de configuratie van FileZilla Server ook je externe IP ingevuld onder "Passive Mode Settings"?
Vul bij "Use the following IP" je externe IP adres in. Ook bij "use custom port range" moet je de PASV poorten instellen die je in je router open gezet hebt.
Yep, de instellingen van FileZilla staan ook goed.
Maar als dat niet het geval was zou het niets aan de situatie veranderen.
Het probleem zit echt in het modem/router die de poorten niet open zet.

Wanneer ik met de portscan van www.grc.com een custom scan doe op port 21 is het resultaat 'stealth', het zelfde geldt voor de passive port range.

Ik heb werkelijk geen idee waar ik moet zoeken aangezien mijn andere NAT en firewall regels het wél doen.

  • bjck
  • Registratie: Mei 2000
  • Laatst online: 03-01 20:09
Je FW van je ZyXEL al eventjes uitgezet om te testen of het dan wel werkt? Ik zou het eerst aan de gang krijgen met alleen de forwards in je ZyXEL en daarna aan de FW rules beginnen/testen.

Een onderschrift moet altijd zinvol zijn.


  • vanaalten
  • Registratie: September 2002
  • Laatst online: 15:10
Ik heb ook zo'n ding (2602HW-61) en eigenlijk (op dat gebied) geen problemen.

De tip van bjck is een goede om mee te beginnen, daarmee sluit je uit dat het aan andere apparatuur ligt en weet je zeker dat de firewall van de 2602HW de schuldige is.

Wat je screenshots betreft: dat is eigenlijk precies zoals ik het ook ingesteld heb, daar ligt het volgens mij niet aan.

Wat ik mij wel afvroeg: hoe heb je precies getest? Vanaf een machine van buiten je netwerk naar binnen toe, of heb je getest vanaf de ene PC op je LAN naar de server op je LAN? In het eerste geval weet ik het verder ook niet, in het tweede geval denk ik dat je NAT Loopback aan moet zetten.

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 09-01 12:29
Firewall uit gezet --> internet dood.
Na het modem een aantal keer opnieuw opgestart te hebben werkte de boel weer. Double U Tee Ef mate?!
Ik word onderhand schijtziek van dat modem. Sinds de dag dat dit apparaat hier staat heeft het al last van dit soort vreemde kwaaltjes.
Dit werkt niet, dat werkt niet, paar keer opnieuw opstarten en dan werkt het nog maar voor de helft.
Hier voor had ik een ander Zyxel modem en daar heb ik ook zo veel gezeik mee gehad. Binnenkort maar kijken voor een degelijk modem, en dan gaan deze en m'n oude Zyxel modem op de brandstapel.

Maar goed, weer even testen hoe het nu gaat.
Port scan laat zien dat alle poorten nu 'closed' zijn. Dat lijkt me ook niet helemaal de bedoeling aangezien enkele poorten in de NAT setup zijn open gezet. :?

-edit-

Ondanks dat de poorten dicht zaten volgens ShieldsUP, is mijn ftp server wel vanaf het internet bereikbaar. Een portscan direct na de ftp verbinding laat ook zien dat poort 21 open staat.
Ik ben alleen niet van plan om mijn firewall uit te laten voor zoiets stoms...

-edit 2-

Dit is werkelijk niet te geloven.
Ik ben of gigantisch aan het kloten, wat ik betwijfel, of dat modem heeft ergens een draadje los zitten.
Zojuist maak ik één wijziging in de NAT configuratie. Bij nader inzien bleek dat fout te zijn en wil ik het ongedaan maken. Het resultaat: ERROR: An Error Was Detected On The Previous Page HTML Item value:
3 keer opnieuw opgestart maar zodra ik in de NAT config op Apply druk krijg ik deze foutmelding naar mijn hoofd geslingerd.
Weer zo'n typisch Zyxel kwaaltje? Een soort gelijke error heb ik namelijk ook gehad bij het aanpassen van andere instellingen binnen het modem. Vreemd genoeg ging het na tig keer proberen wél goed. Dit lijkt me echter niet de normale gang van zaken.
Sterker nog, op dit moment doet het modem meer fout dan goed.

Het eerste wat ik ga kopen van mijn aankomende salaris is een fatsoendelijk modem. Die Zyxel bende komt er hier niet meer in.

[ Voor 50% gewijzigd door Kipcorn op 08-07-2006 19:30 ]


Verwijderd

Kipcorn schreef op zaterdag 08 juli 2006 @ 18:44:
Het eerste wat ik ga kopen van mijn aankomende salaris is een fatsoendelijk modem. Die Zyxel bende komt er hier niet meer in.
je bent werkelijk gek. die modems zijn stukken beter dan wat je op de markt meer tegenkomt.
Wel is het handig als je de laatste firmware er in flitst.

je probleem is trouwens eenvoudig. ook port 20 moet je in de NAT table open hebben staan.

als je voet bij stuk houdt dan wil ik 'm wel hebben, die 2602HW, maakt niet uit of het annex a of b is.

't is niet persoonlijk bedoeld maar ik denk dat je het idee achter de router/firewall nog een beetje mist.

als je de NAT table alleen vult met de firewall off (die inderdaad alle connecties verbreekt als je 'm uit zet, klopt helemaal, staat in de documentatie) en dat werkend maakt, dan kun je daarna de firewall rules er in gaan zetten.

je weet ook vast wel dat je firewall gemiddeld genomen niet luistert als je portscans, shields up, grc flauwekul loslaat ? die dingen zetten je IP address even in een strafbankje zodat de outcome van zo'n test niet echt deugt.

[ Voor 34% gewijzigd door Verwijderd op 09-07-2006 16:19 ]


  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 09-01 12:29
Verwijderd schreef op zondag 09 juli 2006 @ 16:15:
[...]


je bent werkelijk gek. die modems zijn stukken beter dan wat je op de markt meer tegenkomt.
Wel is het handig als je de laatste firmware er in flitst.
Als jij het zegt... :P Dit is echter het tweede Zyxel apparaat waar ik problemen mee heb.
Overigens heb ik geen nieuwere firmware gevonden op de site van Demon. Als ik die van Zyxel zelf er in hang moet ik vast weer allerlei settings aanpassen?
je probleem is trouwens eenvoudig. ook port 20 moet je in de NAT table open hebben staan.
Dat is nieuw voor mij. Ik heb voor geen enkele FTP server ooit een extra poort hoeven openen buiten de standaard (meestal 21,maar het maakt niet uit welke) en soms wat passive poortjes.
als je voet bij stuk houdt dan wil ik 'm wel hebben, die 2602HW, maakt niet uit of het annex a of b is.

't is niet persoonlijk bedoeld maar ik denk dat je het idee achter de router/firewall nog een beetje mist.

als je de NAT table alleen vult met de firewall off (die inderdaad alle connecties verbreekt als je 'm uit zet, klopt helemaal, staat in de documentatie) en dat werkend maakt, dan kun je daarna de firewall rules er in gaan zetten.
Bedoel je nou dat ik de firewall eerst uit moet zetten, dan NAT regels moet maken, en daarna pas firewall rules maken en de firewall aanzetten?
Lijkt me enigzins omslachtig, maar goed. :P
je weet ook vast wel dat je firewall gemiddeld genomen niet luistert als je portscans, shields up, grc flauwekul loslaat ? die dingen zetten je IP address even in een strafbankje zodat de outcome van zo'n test niet echt deugt.
Geen idee wat je hier bedoelt eigenlijk...

Anyway, ik zal toch eens de handleiding lezen want er zijn te veel dingen aan dit modem die naar mijn idee niet lekker werken.
Zoals het NAT gebeuren. Bij mijn oude router (vigor 2200E) was het genoeg om een NAT regel te maken. Firewall werd vanzelf aangepast.
Ik hoefde altijd maar één poort open te zetten voor m'n ftp server (buiten wat passive poorten).
Tevens vind ik die hele NAT config veel te omslachtig voor wat het doet. Kan allemaal veel simpeler.
En dan ontbreekt ook nog eens de mogelijkheid om bijvoorbeeld poort 555 naar port 21 te forwarden.
De WAN en LAN port moeten altijd gelijk zijn, of heb ik daar ook weer overheen gekeken?

*handleiding lezen gaat*

Verwijderd

Kipcorn schreef op maandag 10 juli 2006 @ 05:47:
Als jij het zegt... :P Dit is echter het tweede Zyxel apparaat waar ik problemen mee heb.
Overigens heb ik geen nieuwere firmware gevonden op de site van Demon. Als ik die van Zyxel zelf er in hang moet ik vast weer allerlei settings aanpassen?
Ik weet niet welke ADSL aanbieder je precies hebt. In jouw geval is het voorlopig dan het beste dat je 't zo laat for the time being.

voor het open zetten van de ports: (active) FTP gebruikt port 21 en 20. ALs je port 20 niet open hebt staan,d an heb je geen data connection (21 is de control/command connection) en dan zal FTP niet werken. Het lijkt mij geen goed idee als een router denkt 'port 21 is open dus doen we 20 ook maar'.

Met het maken van de rules bedoel ik dit:

je zet je firewall af, je SUA/NAT setup is leeg. Dan open je alle ports die nodig zijn voor jouw situatie en verwijst die naar de juiste internal host.

Hierdoor kan iedereen dan die ports gebruiken. Dit kun j edan testen en als alle ports open zijn die je nodig hebt, dan gaan we naar deel 2 en dat is de firewall zelf optuigen.

Wat je hiermee doet is een stateful inspection component toevoegen, je zorgt er tevens voor dat niet iedereen er meer bij kan omdat je op IP address kunt limiteren wie wel en niet bij jouw serverports kan en mag komen.

De firewall kan ook in de pakketjes naar de commands kijken en flikkert de verbinding opzij als er een fout command tussen zit, om te voorkomen dat iemand probeert binnen te komen bij jou.

Zoals het NAT gebeuren. Bij mijn oude router (vigor 2200E) was het genoeg om een NAT regel te maken. Firewall werd vanzelf aangepast.

De firewall in een NAT router is niks anders dan dat: een NAT router; een stateful inspection firewall doet veel meer en is een extra layer. Als je gewoon alleen bepaalde ports open wilt hebben staan, zonder extra's, limits op IP adressen enzovoort, dan is SUA/NAT voldoende en kan je firewall dus uit blijven. Je bent dan net zo veilig als elke andere NAT router.
Ik hoefde altijd maar één poort open te zetten voor m'n ftp server (buiten wat passive poorten).
support het ding geen active FTP, dan is dat begrijpelijk.

Het niet kunnen forwarden naar andere ports op je locale net kan een omissie zijn maar in een normale SOHO situatie is dat eigenlijk vrijwel nooit van belang.


Ik zou het stukje over de firewall maar eens goed lezen en wat in ieder geval aan te raden is: doe het stapje voor stapje.

Dus eerst NAT table, zonder firewall. Als de NAT table leeg is, dan komt zowiezo niemand binnen ook al staat je firewall AF. Dat is iets wat je goed moet realisereren.

NAT only is ook een defense.

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 09-01 12:29
Thanks!
Hier ga ik later even naar kijken.
E.e.a. wordt nu wel duidelijk. :)

Verwijderd

Kipcorn schreef op maandag 10 juli 2006 @ 22:49:
Thanks!
Hier ga ik later even naar kijken.
E.e.a. wordt nu wel duidelijk. :)
als je een vraag hebt, stel 'm gerust...
Pagina: 1