Hulp gevraagd instellen router RH6.2

Pagina: 1
Acties:
  • 105 views sinds 30-01-2008
  • Reageer

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 08:16

Erhnam

het Hardware-Hondje :]

Topicstarter
Ik probeer een router op te zetten onder RH6.2 ik zal eerst even mijn filetjes laten zien:

network:

NETWORKING=yes
FORWARD_IPV4=yes
HOSTNAME=server
DOMAINNAME=quicknet.nl
GATEWAYDEV=eth0
GATEWAY=192.168.0.1


ifcfg-eth0:

DEVICE=eth0
BOOTPROTO=dhcp
ONBOOT=yes

ifcfg-eth1:

DEVICE=eth1
BOOTPROTO=static
BROADCAST=192.168.0.255
IPADDR=192.168.0.1
NETMASK=255.255.255.0
NETWORK=192.168.0.0
ONBOOT=yes

resolv.conf:

search quicknet.nl
nameserver 213.73.255.254

Nadat ik alle filetjes heb aangepast heb ik de volgende commando's ingeramd:

route add -net 192.168.0.0 netmask 255.255.255.0 eth1
echo 1 > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -F
/sbin/ipchains -P forward DENY
/sbin/ipchains -A forward -s 192.168.0.0/24 -j MASQ

'route' geeft het volgende weer:

Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use
Iface
192.168.0.1 * 255.255.255.255 UH 0 0 0
eth1
192.168.0.0 * 255.255.255.0 U 0 0 0
eth1
213.73.142.0 * 255.255.255.0 U 0 0 0
eth0
127.0.0.0 * 255.0.0.0 U 0 0 0 lo
default qn-213-73-142-1 0.0.0.0 UG 0 0 0
eth0

'ifconfig' dit:

eth0 Link encap:Ethernet HWaddr 00:48:54:62:AA:74
inet addr:213.73.142.30 Bcast:213.73.142.255
Mask:255.255.255.0
UP BROADCAST RUNNING MTU:1500 Metric:1
RX packets:26916 errors:0 dropped:0 overruns:0 frame:0
TX packets:18 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:100
Interrupt:9 Base address:0xd400

eth1 Link encap:Ethernet HWaddr 00:50:FC:0E:C4:1C
inet addr:192.168.0.1 Bcast:192.168.0.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:2684 errors:15 dropped:0 overruns:0 frame:0
TX packets:9 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:100
Interrupt:9 Base address:0xd000

lo Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
UP LOOPBACK RUNNING MTU:3924 Metric:1
RX packets:18 errors:0 dropped:0 overruns:0 frame:0
TX packets:18 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0


Iemand nog een idee ? Volgens mij staat alles goed ? Het is de bedoeling dat de server als een router fungeert ( voor de mensen die dit nog niet door hadden ), later wil ik er meer mee. Het DNS Address van sonera is 213.73.255.254 en de Server heeft als IP 192.168.0.1

Het is mogelijk vanaf client(s) ( met ip 192.168.0.2 en met als gateway 192.168.0.1 en dns van sonera ) de server te pingen. De server heeft gewoon verbinding met internet dus eth0 lijkt me goed ingesteld.

Bedankt voor alle hulp.

http://www.xbmcfreak.nl/


Verwijderd

Ik werk nog niet zolang met Linux, maar probeer dit eens:

INTERFACE_LOCAL='eth1'
INTERFACE_REMOTE='eth0'

echo "Turning on IP masquerading on local network..."
/sbin/ipchains -F forward
/sbin/ipchains -P forward DENY
/sbin/ipchains -A forward -j MASQ -i $INTERFACE_REMOTE
echo 1 > /proc/sys/net/ipv4/ip_forward

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 13:09

odysseus

Debian GNU/Linux Sid

code:
1
2
3
echo "1" > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -P forward DENY
/sbin/ipchains -A forward -s 192.168.0.14/24 -j MASQ

Dit laat je pc als router werken voor 192.168.0.14. Voor elke extra pc gewoon een extra regel bijzetten. Voor de rest wil je waarschijnlijk wat modules laden, zoals hier:
code:
1
2
3
4
 /sbin/depmod -a
/sbin/modprobe ip_masq_ftp
/sbin/modprobe ip_masq_irc
/sbin/modprobe ip_masq_user

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


Verwijderd

Mag ik je er even op wijzen dat redhat 6.2 een distro versie waar behoorlijk veel security exploits voor zijn. Ik noem even Bind, en wuftpd uit mijn hoofd. Kijk voor een compleet lijstje op www.securityfocus.com (vulnerabilities-> advisories). Ik zou deze versie van redhat nooit ongepatched 24h per dag aan een kabelmodem hangen.

Nu heb je weer het voordeel dat Sonera alle poorten onder de 1000 blocked, maar toch.
Better be safe not sorry.

Verwijderd

/sbin/ipchains -A forward -s 192.168.0.14/24 -j MASQ

Dit laat je pc als router werken voor 192.168.0.14
Vraagje, waarom nu een masker van 24 bits? Een IP adres is 4 x 8-bits ? Als je dan steeds een nieuwe entry maakt, is 32 dan niet van toepassing? (ofwel helemaal weglaten)

Verwijderd

Ik zie dat toch nog wel wat mensen op NOS een beetje moeite hebben met ip classes en subnet berekenen. (ondanks de goede uitleg van Nelske op dit gebied). Misschien is deze pdf van 3com wel aardig. Hier wordt duidelijk uitgelegd hoe subnetting werkt: http://www.3com.com/other/pdfs/infra/corpinfo/en_US/501302.pdf

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 08:16

Erhnam

het Hardware-Hondje :]

Topicstarter
Nadat ik ipchains -A forward -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 -i eth0 -j MASQ heb gerunt pakt ie wel alles.. Daarnet meteen ff Dhcpd 2.0 er op geknalt en alles draait als een tiet.. Moet hem inderdaad nog patchen.. Maar sonera heeft alles onder 1000 geblocked :P

http://www.xbmcfreak.nl/


Verwijderd

Op woensdag 01 augustus 2001 23:27 schreef balou het volgende:

Ik zie dat toch nog wel wat mensen op NOS een beetje moeite hebben met ip classes en subnet berekenen. (ondanks de goede uitleg van Nelske op dit gebied). Misschien is deze pdf van 3com wel aardig. Hier wordt duidelijk uitgelegd hoe subnetting werkt: http://www.3com.com/other/pdfs/infra/corpinfo/en_US/501302.pdf
Yep, dat valt mij ook op. En voor een beetje fantsoenlijke beveiliging, moet je dat toch wel een beetje in de gaten hebben. Ik neem aan dat odysseus 32 als netmask bedoelde ;) .

Een draadje waarin ik de opbouw van ip's/netmask probeer uit te leggen:
http://gathering.tweakers.net/forum/list_messages/186981
Op woensdag 01 augustus 2001 23:54 schreef Erhnam het volgende:

Nadat ik ipchains -A forward -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 -i eth0 -j MASQ heb gerunt pakt ie wel alles.. Daarnet meteen ff Dhcpd 2.0 er op geknalt en alles draait als een tiet.. Moet hem inderdaad nog patchen.. Maar sonera heeft alles onder 1000 geblocked :P
Euhm ik stel even voor, dat je bovenstaande link maar even leest, voordat je nog meer van dat soort regels in je firewall gaat opnemen.

Weet je wat bovenstaande regel doet?

Nu zul je waarschijnlijk het geluk hebben, dat dit een thuisnetwerkje zal zijn, waarop je iedere gebruiker kent.

Je zei zelf dat je het ip-adres van de DNS-server van je ISP kon pingen vanaf de clients. Dan lijkt het me toch wel een logische conclusie, dat DNS gewoonweg niet werkt op de clients.

Immers je kan geen hostnamen bereiken, maar wel IP's pingen. Of heb ik het nou zo verkeerd gelezen.

Iig was de masq regel die je eerst had beter dan degene die je nu hebt.

Die eerste ff aanpassen met de goede interface erbij en hij is helemaal fantastisch.

De installatie van DHCPD zal dan ook waarschijnlijk mede de oplossing van je probleem verzorgd hebben.

Verwijderd

Je zei zelf dat je het ip-adres van de DNS-server van je ISP kon pingen vanaf de clients. Dan lijkt het me toch wel een logische conclusie, dat DNS gewoonweg niet werkt op de clients.
Het kan een kwestie van interpretatie zijn maar ik zie dat anders.
Het is mogelijk vanaf client(s) ( met ip 192.168.0.2 en met als gateway 192.168.0.1 en dns van sonera ) de server te pingen.
hij bedoeld mijns inziens dat hij de DNS ingevuld heeft, en zijn netwerk-gateway (aka server) kan pingen. En daarmee bedoeld dat ie niet verder komt dan zijn eigen LAN.

Ach... tis laat, en het werkt al :)

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 08:16

Erhnam

het Hardware-Hondje :]

Topicstarter
Eerst kon ik inderdaad alleen de server pingen. Niet de host. Nadat ik dit heb ingevoerd en eigen alles open heb gezet: "ipchains -A forward -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 -i eth0 -j MASQ" konden alle clients op internet. Alles werkte. Voor het gemak heb ik er meteen Dhcpd naast geinstalleerd. Ik zal me nu moeten verdiepen in het beveiligen van het zaakje want nu staat ALLES OPEN. Gelukkig heeft sonera alles onder de 1000 ( behalve ident ) dicht gegooid. Mijn clients krijgen op dit moment de ip-addressen 192.168.0.10 en 11 enz. Als iemand mij kan vertellen wat een betere ipchain is zou die mij dat graag mogen vertellen. In de tussen tijd ga ik mij weer wat verder verdiepen. Bedankt voor alle moeite tot nu toe.

http://www.xbmcfreak.nl/


Verwijderd

"ipchains -A forward -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 -i eth0 -j MASQ"
vertaald: accepteer alles van iedereen, ook van buitenaf, en maskeer het als mijn IP!

Een mooie traditionele relay! iemand stelt jouw machine in als gateway, en plotseling schiet je internetverbruik omhoog, en beginnen bedrijven sonera aan te vallen omdat er zoveel spam van een van hun IP's afkomen.

Grens het tenminste in op je eigen interne subdomain :) dat voorkomt een paar probleempjes.

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 08:16

Erhnam

het Hardware-Hondje :]

Topicstarter
Nog een vraag.. Hoe haal je alle ipchains weg ? Met "/sbin/ipchains -F" ?

http://www.xbmcfreak.nl/


  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 08:16

Erhnam

het Hardware-Hondje :]

Topicstarter
En stel mijn Clients hebben het Ip address van 192.168.0.x wat kan ik dan het beste nemen als ipchains ?

met 'ipchains -A forward -s 192.168.0.0/24 -j MASQ'

Bedankt voor de moeite..

http://www.xbmcfreak.nl/


  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 13:09

odysseus

Debian GNU/Linux Sid

Op donderdag 02 augustus 2001 02:25 schreef nelske het volgende:

[..]

Yep, dat valt mij ook op. En voor een beetje fantsoenlijke beveiliging, moet je dat toch wel een beetje in de gaten hebben. Ik neem aan dat odysseus 32 als netmask bedoelde ;) .

Een draadje waarin ik de opbouw van ip's/netmask probeer uit te leggen:
http://gathering.tweakers.net/forum/list_messages/186981

[..]
Ehm...die rule stamt nog uit een tijd dat ik je gapend aankeek als je het over iets had als 'ipchains' en net wist dat een class C-netwerk niet vanaf het internet te bereiken is...mijn neef heeft die toen in elkaar gezet en ik heb die regel voor mijn reply gewoon van de backup gekopieerd...niet op gelet dus :7
Overigens is die PDF van 3com wel erg interessant. De basis van netwerken wist ik wel, maar hier staat toch nog wel aardig wat meer in...zal het misschien op vakantie meenemen ;)

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.

Pagina: 1