Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[pfSense] Transparant Firewall, DHCP en DNS

Pagina: 1
Acties:

  • tim427
  • Registratie: September 2006
  • Laatst online: 29-11 12:41

tim427

Turbulence!

Topicstarter
De situatie:

Bij onze studentenflat krijgen we via DHCP extern routeerbare IP-adressen die zonder beperkingen (firewall, etc.) het internet opgaan. Het is praktisch: hier heb je internet en de rest regel je zelf.

Als netwerknestor heb ik toegang tot de technische ruimtes waarbij we een aantal servers beheren voor de medebewoners.

Nu willen we een semi intern netwerkje opbouwen op de volgende manier: severs/clients krijgen gewoon netjes de IP-adressen via DHCP echter zijn deze geplaatst achter een firewall als pfSense.

Het idee hier achter is dat hoewel de IP-adressen extern routeerbaar zijn, bepaalde servers/poorten enkel intern te bereiken zijn. Uiteraard is dit simpelweg ook met lokale firewalls/iptables op te lossen..

Bovenstaande is volgens de documentatie van pfSense, prima te doen.

Echter zouden we ook graag een DHCP-forwarding en DNS-relay willen gebruiken waarbij we de volgende optie kunnen gebruiken "DNS forwarder can register hostnames from DHCP leases so that local hostnames can be resolved via DNS"

Dat tweede kan ik nergens vinden. Iemand ervaring mee? Is het ook mogelijk om extra DHCP options toe te voegen bij de DHCP forwarding (denk hierbij aan domain, pxe boot, etc.)

  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 30-11 10:42

CAPSLOCK2000

zie teletekst pagina 888

Echter zouden we ook graag een DHCP-forwarding en DNS-relay
Er loopt wat terminologie door elkaar.
Dhcp forwarden doe je met een dhcp-relay, bv met de software van ISC. Een beetje professionele switch/router heeft dat ingebouwd.

Een DNS-relay noemen we meestal een resolver. Technische gezien bestaan er ook wel echte relays, maar een resolver doet waarschijnlijk beter wat je wil. Mijn favoriete resolver is Unbound maar voor jouw doel is Bind (ook van ISC) waarschijnlijk een beter keuze om redenen waar we zo bij komen.
"DNS forwarder can register hostnames from DHCP leases so that local hostnames can be resolved via DNS"
De zoekterm die je moet gebruiken is Dynamic DNS. Ik heb nog nooit gezien dat een dhcp-relay dat doet. Normaal gesproken laat je dat door de DHCP-server doen. Er is overigens ook een mogelijkheid om de clients direct met de DNS-server te laten praten om hun adresgegevens door te geven. Dat is volgens mij de enige oplossing in jouw situatie.

Als je toegang hebt tot de servers is het misschien makkelijker om vaste adressen te configureren op je DHCP-server en die in DNS te zetten.

This post is warranted for the full amount you paid me for it.


  • Killah_Priest
  • Registratie: Augustus 2001
  • Laatst online: 20:17
Dmv iphelpers (iets om op te googlen) kun je je extra opties zoals pxe boot correct werkend krijgen via dhcp relaying (zonder ook wel maar dan werkt vaak bv autodetect tussen bios/uefi en dat soort dingen weer niet lekker op bepaalde OSen).

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 17:11

Koffie

Koffiebierbrouwer

Braaimeneer

Move PNS > NT

Tijd voor een nieuwe sig..


  • tim427
  • Registratie: September 2006
  • Laatst online: 29-11 12:41

tim427

Turbulence!

Topicstarter
CAPSLOCK2000 schreef op dinsdag 27 januari 2015 @ 01:11:
[...]

Er loopt wat terminologie door elkaar.
Dhcp forwarden doe je met een dhcp-relay, bv met de software van ISC. Een beetje professionele switch/router heeft dat ingebouwd.

[...]
My bad, bedoel idd het omgekeerde. (DHCP relay en DNS forwarding/resolving).
Killah_Priest schreef op dinsdag 27 januari 2015 @ 01:38:
Dmv iphelpers (iets om op te googlen) kun je je extra opties zoals pxe boot correct werkend krijgen via dhcp relaying (zonder ook wel maar dan werkt vaak bv autodetect tussen bios/uefi en dat soort dingen weer niet lekker op bepaalde OSen).
Ik heb gisteren innderdaad eventjes in de DHCP documentatie zitten zoeken voor de juiste DHCP-options. PXE lijkt nogal vaag qua advertising, bijna alles is "vendor specific" en verschilt ook nog eens per OS/BIOS etc.
offtopic:
Merci. Kwam er te laat achter..


----

Het gaat hier om twee verschillende uitdagingen, misschien niet heel tactisch om dit samen in hetzelfde draadje te stoppen.

Eigenlijk is de vraag: Is het mogelijk om een DHCP-relay op te zetten die extra DHCP-options advertised? Correct me if i'm wrong, maar zo werkt die "Dynamic DNS" ook toch? Na een succesvolle DHCP release, meldt de client zich bij de DHCP-server, die vervolgens de hostname+IP registreert in de DNS.

  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 30-11 10:42

CAPSLOCK2000

zie teletekst pagina 888

tim427 schreef op dinsdag 27 januari 2015 @ 11:11:
Eigenlijk is de vraag: Is het mogelijk om een DHCP-relay op te zetten die extra DHCP-options advertised?
Volgens mij niet. In theorie zou het moeten kunnen, maar de relay server die ik gebruik kan het niet. Althans, niet in het algemeen. Er is een veldje dat bedoeld is om door de relay aan te laten passen zodat je kan zien dat er een relay tussen zit, maar daar blijft het bij en voor jouw toepassing is dat niet van belang.
Correct me if i'm wrong, maar zo werkt die "Dynamic DNS" ook toch?
Eh... you're wrong! Een relay is een doorgeefluik, dat heeft niks met Dynamic DNS te maken, in de meeste kleine netwerken heb je niet eens een relay.
Na een succesvolle DHCP release, meldt de client zich bij de DHCP-server, die vervolgens de hostname+IP registreert in de DNS.
Er zijn twee mogelijkheden, de DHCP-server doet het of de client doet het zelf. In de eerste situatie is er geen apart signaaltje van de client nodig. Zodra de server een adres heeft uitgedeeld wordt het in DNS geregistreerd.
In theorie* zou je het ook door de relay kunnen laten doen, maar ik heb dat nog nooit gezien.
De andere optie is dat de client op eigen houtje met de DNS-server gaat praten om een hostname te registreren.

Technisch gezien werken beide systemen op dezelfde manier. De keuze wordt meestal bepaald door vertrouwen. Als jij de baas bent over de DHCP-server en DNS maar niet over de clients dan laat je het door de servers doen. Deze optie wordt meestal gebruikt in volledige beheerde netwerken.
Als jij de baas bent over de client(s) maar niet over de DHCP-server dan laat je het de clients doen. Deze optie wordt veel gebruikt door diensten die je een hostname geven om je PC op internet terug te kunnen vinden wanneer je geen statisch IP krijgt van je ISP.


* in theorie, zoals je in theorie ook Tetris kan inbouwen in je dhcp-relay ;)

This post is warranted for the full amount you paid me for it.


  • tim427
  • Registratie: September 2006
  • Laatst online: 29-11 12:41

tim427

Turbulence!

Topicstarter
CAPSLOCK2000 schreef op dinsdag 27 januari 2015 @ 18:26:

Eh... you're wrong! Een relay is een doorgeefluik, dat heeft niks met Dynamic DNS te maken, in de meeste kleine netwerken heb je niet eens een relay.
Had het in dit geval niet over een relay :) Ik dacht namelijk dat er een feedback was naar de DHCP die vervolgens op zijn beurt de informatie doorgeeft aan de DNS.

In het geval "de client meldt zichzelf aan", moet dit wel gebeuren d.m.v. DHCP options (DNS server address).

Hoe dan ook, mijn hersenspinsel gaat niet zo 123 werken. Zou opzich wel gaaf zijn als je op basis van een DHCP relay extra options mee kunt geven.

Nevermind dan. Zoveel werk is het niet om een DNS record aan te maken :+ En zo vaak komt het ook niet voor dat er een nieuwe VM/Server/Client/whatever zich aanmeld in "mijn territorium".

Thanks voor het meedenken :)

Heb voor nu een leuk knutsel/hobby projectje met de tijd: "DHCP relay with extra advertising options" }:O
Pagina: 1