Probleem management firewall

Pagina: 1
Acties:

  • de echte flush
  • Registratie: September 2007
  • Laatst online: 08:34
Hey Tweakers,

Ik heb hier een vreemd probleemje voor, een frisse kijk van jullie helpt me misschien met wat ik over het hoofd zie.
Snelle situatie schets:
Afbeeldingslocatie: https://secure.tweakers.net/ext/f/45x7zvYSZT7qEZzrFmg5tKq6/full.png?nohitcount=1

Juniper 5XP firewall die aan het internet hangt:
- heeft als interne IP adres: 192.168.7.254/24 en een secundary IP adres van 192.168.2.254/24 (ja geen nette oplossing, maar hij wordt ook vervangen ;) )

Hiertussen hangt een switch (5XP heeft maar 2 poorten: trust-untrust) maar laten we deze switch gewoon even wegdenken.
(heb de switch er al tussen uit gehaald en de 5GT rechtsstreeks verbonden en dit helpt niet.)

Nu:
Lanceer ik een ping van de client (IP via DHCP van 5GT) naar 192.168.7.254 (5XP) of 192.168.7.254 (5XP) dan krijg ik gewoon een reply.

Wil ik naar de webgui gaan van de 5XP via de client dan wordt de pagina gewoon niet geladen??
(http://192.168.7.254)

--> als ik logging aanzet op de 5GT dan zie ik: "close age out" volgens mij een fout als: geen reply = connection closed.

Maar het vreemde is dat als ik de 5GT een static IP geef: 192.168.2.113 (kies maar iets...) en een route toevoeg van 0.0.0.0/0 met gateway 192.168.2.254 dan kan ik gewoon pingen en op de webgui!

Terwijl er via DHCP ook gewoon de route 0.0.0.0/0 gateway 192.168.7.254 is. En in de arp-cache van de 5XP staat ook het dhcp ip adres van de 5GT.


edit vergeten: Zelfs een policy op de 5GT van
trust --> untrust
any - any - accept
untrust --> trust
any - any - accept
helpen niet...
(deze policy's zijn ondertussen ook al gewoon terug weg ;) )


Wie ziet het??

[ Voor 6% gewijzigd door de echte flush op 01-05-2013 14:06 ]


  • WhizzCat
  • Registratie: November 2001
  • Laatst online: 03-10 00:20

WhizzCat

www.lichtsignaal.nl

Misschien iets met VLAN's? Geen idee wat dat secondary IP doet, maar allicht ook iets met Metrics die niet goed staan waardoor verkeerde rules/routes ontstaan?

Gezocht: netwerkbeheerder
Als je het niet aan een 6-jarige kan uitleggen, snap je er zelf ook niks van! - A. Einstein


  • de echte flush
  • Registratie: September 2007
  • Laatst online: 08:34
thanks voor de reply, de 5XP doet geen VLAN's dacht ik maar zal daar de routes wel eens op controleren.

Op de 5GT heb ik wel 2 VLAN's (192.168.6.X en 192.168.4.X). Achter de 5GT hangt dan ook nog een L2 managed switch waar de client aan hangt, maar deze hebben geen invloed op het probleem. De client in een andere poort steken (vlan) doet ook geen verschil.

Zou ook niet mogen:

client opent connectie
192.168.6.1:57817 (source IP/port)
met
192.168.7.254:80 (destination IP/port)

translated Source Address/Port:
192.168.7.1:1577 (externe IP 5GT)
destination nog steeds hetzelfde natuurlijk:
192.168.7.254:80 (destination IP/port)

(NAT lijkt het goed te doen ;) )

  • MindStorm
  • Registratie: Juli 2002
  • Laatst online: 16-01-2024
Heeft je 5XP firewall destination route voor het subnet wat achter je 5GT firewall hangt (dwz, voor de binnenste range)?

Als die 5XP niet weet waar 'ie het verkeer laten moet gaat het naar de default gateway, en dat zal wel het netwerk van je ISP zijn.

edit: Of lees ik verkeerd en is het dubbel NAT?

[ Voor 9% gewijzigd door MindStorm op 02-05-2013 13:53 ]


  • de echte flush
  • Registratie: September 2007
  • Laatst online: 08:34
Aha thanks voor de reply's, heb het ui!teindelijk kunnen vinden...
je moet altijd aan het stomste eerst denken:
permitted ip's....

(was al vreemd dat alles ging, op management na. De .2.x range was toegelaten iets anders niet.).