Toon posts:

IPF-rules voor OpenBSD/MXSTREAM

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,
Ik heb onder OpenBSD 2.9 mijn router geinstalleerd en met de pptp-verbinding kan ik probleemloos werken. Ook IPNAT werkt in principe zonder problemen.

Ik heb alleen een vraagje over IPF.
Welke interface moet ik nu filteren/blokkeren?
Mijn fysieke netwerkkaart (ne0) die aan het ADSL-modem gekoppeld is, of de virtuele (ppp0 ) verbinding? Of misschien zelfs allebei?

Ik heb de FAQ van Openbsd aandachtig doorgelezen en ik snap hoe het werkt, maar of ik nu ne0 of ppp0 moet filteren/blocken, kom ik niet 1-2-3 uit.

Overigens zijn voorbeelden van ipf.rules en evt ipnat.rules welkom.

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

[forum=4] -> [forum=19]

Het zal wel niet, maar het zou maar wel.


  • blender
  • Registratie: Juni 2001
  • Niet online
je ppp0 verbinding loopt over de NIC die je aan je ADSL modem hebt hangen. Met ipnat heb je als het goed is mappings gemaakt van ppp0 naar de NIC die aan je interne netwerk hebt hangen.

Is het zo duidelijk?

Verwijderd

Topicstarter
In ipnat heb in inderdaad een mapping naar ppp0 gemaakt. Dat werkt prima (anders zou ik nu niet kunnen tweaken ;-)

Waar het mij om gaat is ipf:
Dat ik de ppp0 interface moet filteren is duidelijk, maar moet ik ook de fysieke interface (mijn ne0 die naar het adsl-modem gaat) ook filteren?

Logisch gezien komt natuurlijk alles binnen over de ppp0 interface, maar fysiek gezien is het natuurlijk de ne0-interface waar alles om binnen komt.

Vraag blijft dan:
moet ik de ne0 (die dus aan het adsl-modem hangt) nu ook filteren of niet ?

Verwijderd

Je moet het filteren op je ppp0 verbinding hierop komt je data binnen die je vraagt door je modem.

ne0 wordt gebruikt voor je 'lokale' netwerk dus het netwerkje tussen je modem en je comp. aangezien hier dus maar twee apps op zitten en je modem niet direct communiceert met je comp is het niet nodig om dit te filteren.

Stel dat je je modem met pptp verbinding op je hub zet en er dan nog een andere comp aan je hub hangt zodat je met beide kan adslen maar dan niet tergelijkertijd ;) dan is het wel verstandig om ne0 te laten filteren aangezien je dan een actief component op je 'lokale' netwerk krijgt.

Hopelijk is dit alles redelijk duidelijk.

Verwijderd

Topicstarter
Op dinsdag 14 augustus 2001 00:52 schreef Halon 1202 het volgende:
Je moet het filteren op je ppp0 verbinding hierop komt je data binnen die je vraagt door je modem.

ne0 wordt gebruikt voor je 'lokale' netwerk dus het netwerkje tussen je modem en je comp. aangezien hier dus maar twee apps op zitten en je modem niet direct communiceert met je comp is het niet nodig om dit te filteren.

Stel dat je je modem met pptp verbinding op je hub zet en er dan nog een andere comp aan je hub hangt zodat je met beide kan adslen maar dan niet tergelijkertijd ;) dan is het wel verstandig om ne0 te laten filteren aangezien je dan een actief component op je 'lokale' netwerk krijgt.

Hopelijk is dit alles redelijk duidelijk.
Bedankt voor je bericht. Ik werk nu aan een nette IPF.rules
voor mijn ppp0 verbinding. Overigens gebruik ik op mijn werkstations ook nog een software-firewall (beetje paranoia, maar ja...). Daarin zag ik laatst ook een verdacht pakketje vanaf met ip-adres 10.0.0.150 komen (de ne0 die naar mijn ADSL-modem gaat). Dus toch lijkt het mij dan ook zinnig/veilig om de ne0 te filteren of in ieder geval de reeks te 10.0.0.x te blocken (ik gebruik intern 10.0.1.x en
10.0.2.x als subnetten).
Pagina: 1