Firewalld ICMP verkeer naar specifieke host

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Tommienator
  • Registratie: Maart 2011
  • Laatst online: 10-05-2024
Goedenavond iedereen,

Ben een beetje aan het spelen met een zelf opgezet netwerkje (firewall, dhcp server (CentOS7) en 2 fedora-20 clients). Nu zou ik graag ICMP verkeer enkel willen toelaten tussen 2 hosts (bv. enkel pingen van client1 naar firewall).

Wat ik eerst in gedachte had was om ICMP verkeer op de verschillende zones zelf te blokken (zowel bij de servers als clients) (dus in firewalld) maar om eerlijk te zijn is dit een beetje omslachtig en dat zou willen zeggen dat zowel op de hosts als servers de firewall actief zou moeten zijn (terwijl ik hem op de hosts zou willen uitschakelen). Dan zou ik bv. een volledige icmp block op client2 kunnen aanbrengen, op de firewall enkel een echo-reply toelaten en op client enkel een echo-request.
Als je dit zou gaan doortrekken op een groter netwerk om allemaal manueel in te stellen zoals ik al zei vrij omslachtig..

Is er een manier om dit efficiënter te doen door het icmp verkeer te "forwarden" van a naar b? Heb me letterlijk al rot zitten zoeken voor eventuele commando's in te geven maar dit bracht helaas niets op.
dus eigenlijk al het icmp verkeer blocken maar een echo-request (van a) forwarden voor een echo-reply (van b) te verkrijgen.

Alvast bedankt :)!

"Small minds discuss persons. Average minds discuss events. Great minds discuss ideas. Really great minds discuss mathematics."


Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 11-07 17:41
Voor zover ik weet is ICMP een diagnose tool en geen transport protocol. Je kan het blokkeren of toelaten, op node en netwerkapparatuur niveau.
Het is wel onderdeel van TCP, wat mijn 1e zin verwarrend maakt.
Ik denk dat wat jij wilt niet kan. Correct me if I'm wrong...

Acties:
  • 0 Henk 'm!

  • ShadowAS1
  • Registratie: September 2010
  • Laatst online: 25-06 21:20

ShadowAS1

IT Security Nerd

ICMP is een protocol wat je gewoon kan blokkeren. Als die centOS machine de firewall is (er vanuit gaande dat alles rechtstreeks op de firewall zit) dan zou je gewoon in iptables kunnen zeggen:
REJECT proto ICMP dest: <ip van machine>

PA-ACE / RHCE / SCE // Any post or advice is provided as is, and comes with no warranty at all.


Acties:
  • 0 Henk 'm!

  • Tommienator
  • Registratie: Maart 2011
  • Laatst online: 10-05-2024
Perfect, dit laatste had ik nodig :)! Bedankt hiervoor!

"Small minds discuss persons. Average minds discuss events. Great minds discuss ideas. Really great minds discuss mathematics."