Toon posts:

[BC3] Vage oplossing

Pagina: 1
Acties:
  • 1.852 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb hier 2 servers staan.

            |--|         |--|
Inet ----|   |------|   |----Local network
            |__|        |__|
            Firewall   Proxy

Deze 2 servers draaien onder FreeBSD 4.2.
Op de Firewall draait alleen de firewall (incl. NAT) en hier zit ook de inetverbinding aan (DUH :9).
Op de proxy draait een SOCKS proxy (nog niet geconfigureerd en SQUID.

Nu wil ik dat client via de proxyserver (SQUID of SOCKS) op het internet kunnen komen.

Nu is mijn vraag of ik MASQ/NAT uit moet voeren voor het uitgaande verkeer.
De client connecten aan de proxyserver --> de proxyserver met de firewall en die is verbonden met het internet.

Als ik niet wil dat ze zonder proxyserver kunnen internetten moet ik geen MASQ/NAT gebruiken. Als ik dat wel wil moet ik zeker op de proxyserver EN op de firewall NAT uitvoeren.... of zit ik nu helemaal fout?

Ik wil dus niet dat client de firewall kunnen benaderen.

Ja, een heel verhaal maar ik hoop dat iemand mij kan helpen. :? :?

THANX

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

''t Is wel een lastige oplossing.
Het mooist zou zijn als je dan 3 internet ip''s hebt. Twee voor je firewall en een voor je proxy, dan kun je gewoon "forwarden zonder NAT/MASQ" maar wel zelfde firewalling gebruiken.

Ik verwacht niet echt dat socks5 verder echt goed werkt als je dat weer gaat MASQ''en en ook over Squid twijfel ik.

Masq over Masq zal opzich wel goed lopen, maar is wel een beetje nutteloos denk ik.

Mocht je een extra ip-tje kunnen regelen dan is dit een hele mooie oplossing, anders is het waarschijnlijk erg lastig en werkt het erg slecht.

Verwijderd

ALS ik je begrijp kan het allemaal wat jij wil hoor geen probleem. Alleen snap ik niet dat je proxy en firewall apert hebt draaien.. wat een luxe zeg!!:)

/me is nog op zoek naar een nieuwe server maarja:)

oke..wat je moet doen is op de proxy geen nat draaien. op de firewall zet je neer dat je alleen verkeer van de proxy accepteerd
code:
1
ipchains -A input -p tcp --dport 80 -i eth1 -s 192.168.1.x -j ACCEPT

en je moet hem daarnaast laten masq-en.:)

je zou op die proxy server ook nog alle internet verkeer kunnen doorsluizen naar 8080
code:
1
ipchains -A input -p tcp --dport 80 -i ethx -s 192.168.1.x/24 -j REDIRECT 8080

dan hoe je niet op alle clients de proxy instellingen in te vullen maar gewoon de proxy als gateway en alles op blok behalve 80

oja...let op het woordje ALS in den beginne :)

Verwijderd

Topicstarter
Het zal ook moeten kunnen (en wat een luxe he! :))

Gila... je kan wel eens gelijk hebben (althans als ik het zo snel lees).

Maareh.. FreeBSD gebruikt geen IPCHAINS :P

Wordt alle verkeer die binnenkomt bij SQUID of SOCKS gewoon naar de default route geexproteerd?

PS. Als ik de firewall een IP-adres geef uit dezelfde range als de client kunnen de clients de firewall niet benaderen toch? omdat de proxy ertussen zit... toch? :?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op donderdag 10 mei 2001 09:43 schreef quinty het volgende:
PS. Als ik de firewall een IP-adres geef uit dezelfde range als de client kunnen de clients de firewall niet benaderen toch? omdat de proxy ertussen zit... toch? :?
Dat hangt van je proxy af.
Maar ik zou dat niet doen, aangezien het een onwijs gedoe met route''s is.
Gewoon de firewall+proxy een andere range geven.

Verwijderd

Op donderdag 10 mei 2001 09:43 schreef quinty het volgende:
Maareh.. FreeBSD gebruikt geen IPCHAINS :P
Nee dom dom |:( ipfadm ofzo toch :? die kan het ook wel :)

Verwijderd

als je zonder proxy wilt surfen zul je idd NAT op beide moeten draaien, tenzij je werkstation een rechtstreekste verbinging heeft met de 1e server. Dus 3 NIC''s in je 1e server, 2 in je 2e (proxyserver) en 2 in je werkstation. Je kunt natuurlijk ook een brug oid leggen op je 2e proxy server.

Verwijderd

Schrijf een kleine firewall op de proxy! moet je gewoon altijd doen. geef aan dat de clients alleen naar buiten mogen via de proxy port. Squid standaard 3128. geen nat gewoon op de eerste. NAt toepassen op de firewall. dit is allemaal te regelen met een firewall ipfilter is een goeie. Op de firewall alle ip''s van de workstations blokken op de inkomende interface.
En de rest is zelf makelijk te bedenken

Sebastiaan

Verwijderd

Topicstarter
NU nog een ding.....

Ik moet ook mail op kunnen halen.... dit kan niet via een proxy-server toch? Hoe moet ik dat dan nou weer doen?

Volgens mij moet ik echt 2 keer masq''en :'(

Ennehh... moet ik deze regel hebben voor masq''en?

-redirect_address tcp 0.0.0.0 192.168.0.0/24

PS. de range tussen servers is de 10.0.0 range en de andere de 192.168.0

Verwijderd

[b]Op woensdag 16 mei 2001 13:44 volgens mij moet ik echt 2 keer masq''en :'(
nee hoor, portfwd is wat je zoekt op freshmeat ;)

Verwijderd

Topicstarter
Op woensdag 16 mei 2001 15:55 schreef Gila het volgende:

[..]

nee hoor, portfwd is wat je zoekt op freshmeat ;)
"portfwd"? Maar ik moet alle servers ook gewoon kunnen benaderen.

Wat is trouwens de meest veilige manier om een firewall in te zetten? Zoals ik heb of maakt het niet uit (dus rechtstreeks in de switch drukken) :?

Verwijderd

je wou je mail van de bak halen waar de proxy op draait :? dan moet je dus OF sendmail slim configgen..OF portfwd gebruiken. :) als ik het mis heb qua jouwn bedoelingen hoor ik het wel..:)

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

Ben je een beetje paranoide :? Of is dit gewoon als testopstelling bedoelt?

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

Topicstarter
Ik wil mail ophalen vanaf de proxyserver/firewall en ik wil gewoon mail van de provider ophalen.

Hier staat een Win2K bak die dat moet kunnen.

Dus alle servers moeten bereikbaar zijn vanuit het internet netwerk (de firewall via een portforward voor SSH).

Vanaf internet moet de firewall en de proxy te benaderen zijn (proxu weer via een portforward).

Maaaaar.... als je alle poorten forward kun je niet meer op die bak komen waarvan de poorten zijn geforward.

/me wordt al bijna gek van dit gedoe :)

Verwijderd

Topicstarter
Op vrijdag 18 mei 2001 10:46 schreef imdos het volgende:
Ben je een beetje paranoide :? Of is dit gewoon als testopstelling bedoelt?
Wat is dan de veiligste oplossing? Dit is toch echt veilig :)
Pagina: 1