Toon posts:

Firewall vraag

Pagina: 1
Acties:

Verwijderd

Topicstarter
Is het mogelijk om verkeer binnen je eigen lan te reguleren met een iptables firewall?

Ik heb bijv 2 computers in een 192.168.1.0/24 range.
Nu wil ik dat ip 192.168.1.10 niet mag connecten naar 192.168.1.11 poort 80

Ik heb een wndr3700v2 router met openwrt.

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 03-02 15:51

CrankyGamerOG

Assumption is the mother.....

iptables -I INPUT -s 192.168.1.10 -dport 80 -j DROP (dacht ik) op de .11

[ Voor 27% gewijzigd door CrankyGamerOG op 02-08-2012 14:19 ]

KPN - Vodafone Ziggo Partner


  • Paul
  • Registratie: September 2000
  • Laatst online: 17:32
Intern verkeer gaat niet over je router (zelfs niet als beide netwerkkabels in dat apparaat steken).

Je zult dat dus met een firewall op één van beide computers moeten regelen.

Edit1: Def!ance: Daarmee kan 192.168.1.10 helemaal niks meer op die PC, ik zou er (uit mijn hoofd) --proto tcp --dport 80 bijzetten :P

Edit2: Ah, jij zit ook te editen :P

[ Voor 34% gewijzigd door Paul op 02-08-2012 14:22 ]

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 03-02 15:51

CrankyGamerOG

Assumption is the mother.....

Paul schreef op donderdag 02 augustus 2012 @ 14:18:
Intern verkeer gaat niet over je router (zelfs niet als beide netwerkkabels in dat apparaat steken).

Je zult dat dus met een firewall op één van beide computers moeten regelen.

Edit1: Def!ance: Daarmee kan 192.168.1.10 helemaal niks meer op die PC, ik zou er (uit mijn hoofd) een --proto TCP --dport 80 bijzetten :P

Edit2: Ah, jij zit ook te editen :P
Ik ben ziek dus ik mag fouten maken :X

KPN - Vodafone Ziggo Partner


  • Osiris
  • Registratie: Januari 2000
  • Niet online
En áls je al iets in de router zou willen met `iptables`, wat verder geen relatie heeft met de router zelf, dan moet je niet INPUT of OUTPUT gebruiken, maar FORWARD ;)

Verwijderd

Topicstarter
Paul schreef op donderdag 02 augustus 2012 @ 14:18:
Je zult dat dus met een firewall op één van beide computers moeten regelen.
Dat wil ik niet :)
Het verkeer gaat altijd 1 kant op dus van 192.168.1.10 naar 192.168.1.11
Kan ik niet 2 vlans maken (voor beide poorten 1) en dan al het verkeer van de 1.10 vlan doorsturen naar de 1.11 vlan?

Daarna firewall rules aanmaken op het de 1.11 vlan?

  • Paul
  • Registratie: September 2000
  • Laatst online: 17:32
Met VLANs (en dan ieder poortje van de switch in een ander VLAN) kan het inderdaad, je krijgt echter wel meer interfaces en meet subnetten. Het gaan dan dus niet meer om verkeer van 192.168.1.10 naar 192.168.1.11 maar om 10.1.2.3 naar 172.16.31.12 (of zo, net wat je aan RFC1918-adressen uitdeelt)

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Verwijderd

Topicstarter
Maar als het ik goed begrijp is het niet mogelijk om verkeer binnen 1 vlan te blokkeren of forwarden naar een andere host in het vlan?

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

je kan een host route maken op de 192.168.1.10 voor de 192.168.1.11 via de firewall. Wel op de firewall ICMP redirects uitzetten. Dan zou het moeten werken met de iptables op de firewall.


Je kan ook een switch kopen die access-lists op de switchpoort ondersteunt maar dat is best duur :p

  • Paul
  • Registratie: September 2000
  • Laatst online: 17:32
Misschien met een hele dure switch die ACL's heeft, maar anders moet je dat echt op een router doen (en dat gaat dus niet op voor verkeer dat binnen je broadcast domain blijft) of op een filtering bridge (heb je ook niet) of op de computers zelf.

Wat is het probleem met het installeren van een firewall op je webserver? Als het goed is heeft deze er al één overigens :X

Edit: Of een route inderdaad, maar ook dan pas je dus iets aan op je webserver en het lijkt erop dat je dat niet wilt of kunt?

[ Voor 14% gewijzigd door Paul op 02-08-2012 14:53 ]

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • Pauwl
  • Registratie: September 2001
  • Laatst online: 20-02 15:08
TrailBlazer schreef op donderdag 02 augustus 2012 @ 14:52:
je kan een host route maken op de 192.168.1.10 voor de 192.168.1.11 via de firewall. Wel op de firewall ICMP redirects uitzetten. Dan zou het moeten werken met de iptables op de firewall.


Je kan ook een switch kopen die access-lists op de switchpoort ondersteunt maar dat is best duur :p
Dat lijkt me niet echt een geweldige oplossing. Als er op wat voor manier dan ook de routering wordt aangepast wordt er niets meer gefilterd. Ik denk dat je 3 keuzes hebt (die alledrie al genoemd zijn overigens).

Hosts in aparte netwerken en al het verkeer door de firewall laten verlopen
Switch aanschaffen die kan filteren op poort/vlan niveau
Host firewall gebruiken (lijkt me de meest logische keuze)

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Tuurlijk weet ik dat het een baggermethode is maarhet werkt wel :p
Pagina: 1