Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Hulp nodig met 2 Monowalls achter een Monowall

Pagina: 1
Acties:

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Hallo mede-tweakers,

Nog steeds ben ik aan het stoeien met het netwerk hier.
Ik heb nieuwe Monowalls gemaakt, versie 1.8.1 met vmxnet3 ondersteuning.
Nu probeer ik het spul aan de gang te krijgen, maar dat wil nog niet echt.
Alles heeft netjes zijn eigen IP.
DHCP en IPv6 prefix delegatie verloopt zoals het moet.

Schetsje hoe het moet gaan worden.:

de GW's zijn de monowalls. heb er nu dus 3 actief.

GW1 heeft:
als subnet 192.168.1.0 /24
WAN, via XS4all
LAN, 192.168.1.1

GW13 heeft:
als subnet 192.168.13.0 /24
WAN, 192.168.1.13
LAN, 192.168.13.1

GW16 heeft:
als subnet 192.168.16.0/24
WAN, 192.168.1.16
LAN, 192.168.16.1


Afbeeldingslocatie: http://i.imgur.com/q4Bb1YM.jpg


Wat heb ik ingesteld.
GW1 heeft 2 static routes.
subnet van GW13 heeft als gateway de WAN van GW13
subnet van GW16 heeft als gateway de WAN van GW16

Wat wil niet lukken.
Op Wifi-Visitor (is nu tijdelijk mijn laptop) heb ik een webserver draaien op poort 8080.
deze zit dus in het subnet van de GW1 LAN (192.168.1.5).
Achter GW13, heb ik op de LAN een windows pc staan. Deze heeft een ip adres in het subnet van GW13 (192.168.13.10)
Als ik vanaf die windows PC 192.168.13.10 in de webbrowser naar 192.168.1.5:8080 ga, krijg ik niet de webserver te zien.

Ik zie wel in de firewall log van GW13 dat deze doorgelaten wordt:
Source: 192.168.13.10, port 49402.
Destination: 192.168.1.5, port 8080
Protocol TCP.

In de firewall van GW1 komt hier niets in voor.

Wat doe ik fout? of waar moet ik naar kijken?

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Ter aanvulling,

Een tracert van de 192.168.13.10 pc naar 192.168.1.5 verloopt zoals verwacht.
Hop #1, 192.168.13.1
Hop #2, 192.168.1.1
Hop #3, 192.168.1.5

Waarbij zelfs de naam van 192.168.1.5 en 192.168.13.1 wordt herkent.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 17-11 13:54
waarom niet gewoon 1 monowal met meer interfaces?

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
_-= Erikje =-_ schreef op dinsdag 25 november 2014 @ 14:52:
waarom niet gewoon 1 monowal met meer interfaces?
Had ik geprobeerd, maar kreeg dat helemaal niet aan de praat.

Doel is dat pc's in het 13 subnet wel bij het 16 subnet kunnen, maar pc's van het 16 subnet alleen naar port 80 van 1 ipadres van het 13 subnet kunnen.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 17-11 13:54
Kan nooit ingewikkeld zijn (overigens vind ik zelf pfsense fijner, maar dat terzijde).

Kun je ook even laten zien welke VM hosts je hebt en hoe je het netwerk daar geconfigureerd hebt?

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Momenteel draait er alleen een testopstelling.

WAN GW1 zit op Virtual switch1
LAN GW1 zit op Virtualswitch GWMain
WAN GW13 en WAN GW16 zitten op virtualswitch GWMain
LAN GW13 zit op Virtualswitch Net13
LAN GW16 zit op Virtualswitch NET16
Laptop (192.168.1.5) zit via een NIC op de virtualswitch GWMain.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Dat ziet er dus zo uit:

Afbeeldingslocatie: http://i.imgur.com/jDcuSNG.jpg

Waar de WAN van de GW1 niet op de afbeelding staat, maar op een zelfde mannier zit, maar dan een andere switch natuurlijk ;)
En m'n laptop zit dus op vmnic0

[ Voor 7% gewijzigd door HellStorm666 op 25-11-2014 15:27 ]

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
In GW13 wordt alles geblokked van WAN richting LAN. Daar een accept rule inzetten met TCP 8080 en IP 192.168.1.5 ?

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
GW13 heeft in WAN, tijdelijk, Protocol *, Source *, Port *, Destination *, port * staan.
aka, alles van alles toestaan.
LAN van GW13 en LAN van GW1 staan ook zo.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
Ik zit te denken aan de optie "Promiscuous Mode" in de vSwitch properties. ipv Reject naar Accept zetten.
Je kan dit even uittesten, al denk ik dat het daar niet aan ligt, dat is meer voor intrusion detection en sniffers enzo...


Heb je dit ook uitgevinkt op de WAN interface van GW13 :

Block private networks
When set, this option blocks traffic from IP addresses that are reserved for private networks as per RFC 1918 (10/8, 172.16/12, 192.168/16) as well as loopback addresses (127/8). You should generally leave this option turned on, unless your WAN network lies in such a private address space, too.

[ Voor 47% gewijzigd door EverLast2002 op 25-11-2014 20:43 ]


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
Doel is dat pc's in het 13 subnet wel bij het 16 subnet kunnen, maar pc's van het 16 subnet alleen naar port 80 van 1 ipadres van het 13 subnet kunnen.
...waarom test je dan vanuit het .1 netwerk en niet tussen .13 en .16 ?

Vraagje : hoe zien die 2 static routes eruit in GW1 ?

[ Voor 10% gewijzigd door EverLast2002 op 25-11-2014 20:09 ]


  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
EverLast2002 schreef op dinsdag 25 november 2014 @ 16:04:
Ik zit te denken aan de optie "Promiscuous Mode" in de vSwitch properties. ipv Reject naar Accept zetten.
Je kan dit even uittesten, al denk ik dat het daar niet aan ligt, dat is meer voor intrusion detection en sniffers enzo...


Heb je dit ook uitgevinkt op de WAN interface van GW13 :

Block private networks
When set, this option blocks traffic from IP addresses that are reserved for private networks as per RFC 1918 (10/8, 172.16/12, 192.168/16) as well as loopback addresses (127/8). You should generally leave this option turned on, unless your WAN network lies in such a private address space, too.
Ja, die staat bij GW13 en GW16 uitgevinkt.

Ik test op het .1 netwerk omdat er dan maar 1 stap tussen zit ipv2.
Zodra dat werkt, kan ik vanuit het .16 netwerk testen.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
Draait er eventueel op die Windows 10 pc een Firewall die 8080 blokkeert ?
Ik ben je situatie aan het nabootsen in mijn eigen ESXi, maar ik krijg niet eens een connectie naar de .13 monowall vanuit m'n reguliere LAN....
-edit: denk dat een Untangle vm die ertussen draait de oorzaak is. :+

[ Voor 14% gewijzigd door EverLast2002 op 26-11-2014 09:32 ]


  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
De webserver (usbwebserver) draait op m'n laptop.
Die vroeg om firewall aanpassingen, en die heb ik toegestaan.

Zet nu eerst al het spul op een andere (reserve) ESXi server en ga daar alles opnieuw testen (wat makkelijker te doen).
Dan zal ik van het 13 subnet naar het 16 subnet in één keer proberen zonder het .1 netwerk te gebruiken.

Maar het zou dus ook met 1 m0n0wall moeten kunnen met 1x WAN en 2x LAN?
Of werkt, zoals ik het nu heb, met 3 monowall's en daardoor dus 3 gateways beter/makkelijker?

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
HellStorm666 schreef op dinsdag 25 november 2014 @ 14:53:
[...]


Had ik geprobeerd, maar kreeg dat helemaal niet aan de praat.
Gezien deze reactie zou 3x aparte m0n0wall vm's de keuze zijn.
Maar wat kreeg je eigenlijk niet aan de praat met 1x m0n0wall ?

  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 17-11 13:54
HellStorm666 schreef op woensdag 26 november 2014 @ 10:08:
De webserver (usbwebserver) draait op m'n laptop.
Die vroeg om firewall aanpassingen, en die heb ik toegestaan.

Zet nu eerst al het spul op een andere (reserve) ESXi server en ga daar alles opnieuw testen (wat makkelijker te doen).
Dan zal ik van het 13 subnet naar het 16 subnet in één keer proberen zonder het .1 netwerk te gebruiken.

Maar het zou dus ook met 1 m0n0wall moeten kunnen met 1x WAN en 2x LAN?
Of werkt, zoals ik het nu heb, met 3 monowall's en daardoor dus 3 gateways beter/makkelijker?
1 monowall met X interfaces werkt handiger, je hebt dan maar 1 ding om te beheren ipv 3 en ook maar 1 plek om te routeren

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
EverLast2002 schreef op woensdag 26 november 2014 @ 12:10:
[...]


Gezien deze reactie zou 3x aparte m0n0wall vm's de keuze zijn.
Maar wat kreeg je eigenlijk niet aan de praat met 1x m0n0wall ?
Het lukte niet om vanaf het 16 net iets te bereiken (webserver) op het 13 net.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
HellStorm666 schreef op woensdag 26 november 2014 @ 12:41:
[...]


Het lukte niet om vanaf het 16 net iets te bereiken (webserver) op het 13 net.
Wat ik al eerder vroeg, hoe zien de 2 static routes eruit die je in GW1 hebt gedefinieerd ?

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Bij GW1:
Interface LAN
network: 192.168.16.0\24
gateway: 192.168.1.16

interface LAN
network: 192.168.13.0\24
gateway: 192.168.1.13

GW13 en GW16 hebben geen static route

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
ps.
ben nu ook aan het kijken naar:
Sophos UTM Free
Untangle Free
, maar dat terzijde, M0n0wall zou dit ook gewoon moeten kunnen.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Net met Sophos bezig geweest.
En daar krijg ik het wel voor elkaar, zonder enige rare vorm van instellen.

Gewoon 1x WAN, 2x LAN.
Firewall rule voor LAN16 naar LAN13 en vv. en hij doet t.
Waarschijnlijk dus iets raars in monowall waardoor het niet wil.

(zou wel graag willen weten hoe het wél zou moeten in monowall trouwens.)

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
HellStorm666 schreef op donderdag 27 november 2014 @ 13:24:
Net met Sophos bezig geweest.
En daar krijg ik het wel voor elkaar, zonder enige rare vorm van instellen.

Gewoon 1x WAN, 2x LAN.
Firewall rule voor LAN16 naar LAN13 en vv. en hij doet t.
Waarschijnlijk dus iets raars in monowall waardoor het niet wil.

(zou wel graag willen weten hoe het wél zou moeten in monowall trouwens.)
Hm, opvallend inderdaad...
Sophos heeft onboard nog andere faciliteiten, misschien dat dit in zijn firewall rules is aangepast.
m0n0wall is een firewall pur sang, je leest wel overal dat het 1 van de betere is.
Maar los daarvan, waarom het met m0n0wall niet werkt en met Sophos wel...... ??? :?

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Net Untangle geprobeerd, en direct weer verwijdert. Wat een onoverzichtelijk en traag iets.
Daarna PFSense geinstalleerd.
En ook hier werkt het verkeer van net16 naar net13 prima.

Doorvoer van Sophos is 5Gbit up en 3,5Gbit down (tussen net13 en net16)
van PFsense is dat 800Mbit up en 800Mbit down.


EDIT:
En nu monowall nog maar eens geprobeerd.
En ja hor, nu doet ie t wel.


Anyway's
Heel erg bedankt voor het mee denken en de hulp!!

[ Voor 19% gewijzigd door HellStorm666 op 27-11-2014 16:29 ]

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
HellStorm666 schreef op donderdag 27 november 2014 @ 15:59:
Net Untangle geprobeerd, en direct weer verwijdert. Wat een onoverzichtelijk en traag iets.
Daarna PFSense geinstalleerd.
En ook hier werkt het verkeer van net16 naar net13 prima.

Doorvoer van Sophos is 5Gbit up en 3,5Gbit down (tussen net13 en net16)
van PFsense is dat 800Mbit up en 800Mbit down.


EDIT:
En nu monowall nog maar eens geprobeerd.
En ja hor, nu doet ie t wel.


Anyway's
Heel erg bedankt voor het mee denken en de hulp!!
- je kan pfSense (FreeBSD) nog tweaken zodat ie ook o.a. hogere doorvoersnelheden kan verwerken.
- Untangle vind ik zelf best een leuke oplossing, al gebruik ik alleen de adblock en antivirus ervan.
- Het zou leuk zijn als je nog kan achterhalen waarom m0n0wall het nu wel doet.... :)

[ Voor 3% gewijzigd door EverLast2002 op 27-11-2014 19:18 ]


  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 17-11 13:54
pfSense kun je ook voorzien van vmxnet3, dan red je iets van 8 Gbit afhankelijk van je hardware

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
_-= Erikje =-_ schreef op donderdag 27 november 2014 @ 19:00:
pfSense kun je ook voorzien van vmxnet3, dan red je iets van 8 Gbit afhankelijk van je hardware
Wanneer ik verander van E1000 naar vmxnet3 dan vindt pfSense geen lan/wan nic meer (of ligt dat aan mijn hardware??).

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
_-= Erikje =-_ schreef op donderdag 27 november 2014 @ 19:00:
pfSense kun je ook voorzien van vmxnet3, dan red je iets van 8 Gbit afhankelijk van je hardware
Uiteraard draai ik ze allemaal met vmxnet3 ;-)
Hardware is steeds het zelfde.
2,4ghz. 2x vcpu, 2gb, 80gb script, 3x vmxnet3 (mtu 9000)

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

EverLast2002 schreef op donderdag 27 november 2014 @ 19:39:
[...]


Wanneer ik verander van E1000 naar vmxnet3 dan vindt pfSense geen lan/wan nic meer (of ligt dat aan mijn hardware??).
http://blog.groundx.se/vmxnet3-network-adapter-pfsense/ , of https://forum.pfsense.org...68478.msg376805#msg376805 om wat directer te linken.

[ Voor 14% gewijzigd door Raven op 27-11-2014 20:25 ]

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
Mooie uitleg, thanks voor de link d:)b
-edit :
er staan wel enkele foutjes in die uitleg, ik Google me scheel maar tot op heden lukt het wel.
Bijv stap 1 gaat al fout met "pkg_add -rv perl". Hiervoor moet je een repository aanmaken : setenv PACKAGESITE http://ftp-archive.freebs...kages-8.3-release/Latest/
En verder moet je oppassen met copy/paste "--" (dubbel min teken), in PuTTY wordt dat een spatie.... :/
En ik moest de VMware Tools setup 2x draaien voordat het in ESXi werd herkend...
Maar nu draait pfSense ook met vmx3net drivers en VMware Tools erbij :)

[ Voor 48% gewijzigd door EverLast2002 op 27-11-2014 21:46 ]


  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
bij PFsense heb je ook gewoon onder de tools(add-ons of hoe het ook precies heet) de VM-tools staan.
Dat werkt makkelijker ;)

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
HellStorm666 schreef op vrijdag 28 november 2014 @ 08:42:
bij PFsense heb je ook gewoon onder de tools(add-ons of hoe het ook precies heet) de VM-tools staan.
Dat werkt makkelijker ;)
Klopt, die had ik eerst ook draaien. Echter is dit een 3rd party driver. De vmtools die je via de iso installeert zijn native vmware. Niet dat dit waarschijnlijk iets uitmaakt :O
Het staat wel tof nu ie een groen vinkje weergeeft :P

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 27-11 18:51

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Dat sowieso ;)
Zelf had ik het al via SSH geinstalleerd (moest ivm vmxnet3).
Daarna zag ik pas dat het ook kon via de add-ons

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 30-11 00:29
pfSense is in dat opzicht wel beter uitgerust met allerlei packages die je via een paar muisklikken erbij kunt installeren. Zo is de zabbix-agent voor mijn thuis setup erg prettig.
- In een ander topic meldde ik dat pfSense op 38% vastliep tijdens de installatie. Vanochtend opnieuw geprobeerd en nu werkt het ineens wel.
Pagina: 1