[BC3] Firewall integratie vraag

Pagina: 1
Acties:
  • 116 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • timothee
  • Registratie: Oktober 2000
  • Laatst online: 10-09 17:08
Hoi,

Ik heb hier thuis het volgende netwerkje:
3 win98 pc''s
1 e-smith linux gateway en server
alles gekoppeld dmv een 10/100mbit switch.
Die linux bak deelt dus mijn inet verbinding maar is tevens mailserver/printserver/webserver/ftpserver en als het goed is ook firewall.
Nu heb ik nog een oude 486dx2 80mhz over met 24mb ram en twee 10mbit isa kaarten (kan helaas geen pci in).
Nu zag ik net iets over smoothwall. Dat is dus ook een linux distro''tje die als firewall te gebruiken is en verder niets. Als het goed is fungeert mijn e-smith bak ook al als firewall maar nu wilde ik toch eens proberen om die smoothwall in te gaan zetten als puur firewall.
Nou komt mijn vraag....waar moet ik dat ding plaatsen? Mij leek het het meest logisch als ik hem tussen de e-smith bak en het netwerk in zet aangezien die e-smith bak open staat op sommige punten voor bijv. webserver. Maar dan betekent het dus dat ik het volgende krijg:

@home(10mbit)-->esmith(100mbit)-->smoothwall(10mbit)-->switch(10/100mbit)-->clients(100mbit)

Dit lijkt me niet echt geweldig omdat ik dan het internet verkeer beperk tot 10mbit naar de switch toe. Dat is op zich wel genoeg maar nu komt er 100mbit vanuit de server.

Als ik die e-smith bak en die smoothwall bak omdraai zou dat probleem wel opgelost zijn maar wat kan ik dan voor problemen verwachten? Ik neem aan dat ik hem dan weer net zo open moet zetten als nu het geval is omdat je anders de webserver op de esmith bak niet meer kunt bereiken. Dus op deze manier denk ik niet dat het enig voordeel heeft, of wel?

Wie kan me adviseren? Waar moet ik die smoothwall bak tussen zetten of moet ik hem weglaten?

Acties:
  • 0 Henk 'm!

  • Loesje
  • Registratie: Januari 2000
  • Laatst online: 02-07 17:57
Waar jij hem wilt zetten is hij compleet waardeloos.
Vanaf internet kan je dan bij je printer, bestanden, ...alles komen zonder langs die firewall te hoeven. Het enige wat je afschermt is hack-aanvallen op een van je clients. Maar daar valt juist het minst te halen.
Of wil je je webbrowser voor je eigen clients afschermen ofzo?

Hij zou dus tussen i-net en de bestaande server moeten komen te staan. Maar wat het nut ervan is, ontgaat me. Als je de firewall op de server zelf zet, werkt ie net zo goed. Alleen zul je hem dan zelf moeten bouwen.

Leven is meervoud van lef


Acties:
  • 0 Henk 'm!

  • Locutes
  • Registratie: Mei 2000
  • Laatst online: 22-03-2023

Locutes

Serve the Borg Collective

Ten eerste laat ik zeggen dat ik niet zo goed ben in Linux, maar volgens mij kan je op die smoothwall een poort-forwarding naar je e-smith webserver laten leiden.
En je kan ''m beter volgens dit schema zetten:

@Home - Smoothwall - Esmith - Switch - clienten

En ik geef Loesje gelijk in de vraag wat voor nut dit heeft, als je denkt dat je firewall op je esmith niet veilig genoeg is, kan je beter die firewall ombouwen volgens diverse howto''s die er op sommige linux-sites staan

We are the Borg,
The existence as you know it is over,
We will add your biological and technological distinctiveness to our own


Acties:
  • 0 Henk 'm!

  • timothee
  • Registratie: Oktober 2000
  • Laatst online: 10-09 17:08
ah jullie zeggen dus allebei dat het het beste is om hem aan de @home verbinding te hangen. Dat vind ik ook het fijnste aangezien ik dan toch alleen maar 100mbit pc''s aan de switch heb hangen. Op zich klopt het wel dat ik die firewall op de e-smith bak kan configureren maar daar klooi ik het liefst niet aan.
Als ik die smoothwall pc inzet die alleen als firewall/doorgeefluik dient dan loop ik minder kans dat ik iets verklooi....
Ja wat het nut is? geen idee :) Ik heb dat ding nog over en vroeg me af of ik hem nog ergens voor kon inzetten bij het netwerk. Misschien maak ik er wel een ftp servertje van want dat is me nog niet goed gelukt onder e-smith.
Weten jullie toevallig ook hoe ik mijn e-smith bak dan moet instellen als ik die smoothwall firewall ervoor zet? hij is nu nl. gateway én server. als ik hem alleen als server instel denk ik dat ik hem niet meer kan gebruiken als webserver. Of hoef ik geen onderdeel uit te schakelen?

Acties:
  • 0 Henk 'm!

  • Loesje
  • Registratie: Januari 2000
  • Laatst online: 02-07 17:57
Tja, daar zeg je wat. Je smooth-bakkie moet ook als gateway gaan werken, maar waarschijnlijk kan ie dat wel. Dat je web-server toch op die bak erachter draait, mag geen probleem zijn.

Nu ik er iets verder over nadenk: de bestaande gateway moet ook gewoon een gateway blijven. ;) Om het ingewikkeld te maken. Maar ik vermoed dat dat smooth-ding alles wel netjes zal regelen. Het ip adres dat je van @home hebt gekregen moet je aan de smooth-bak geven...

Leven is meervoud van lef


Acties:
  • 0 Henk 'm!

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Ik denk dat je 1 punt over het hoofd ziet.

Zoals aangegeven is het totaal nutteloos om je firewall na die e-smith te zetten. Goed, ervoor dan. Echter, dan vervalt het nut van je e-smith mbt. routing etc aangezien je firewall dan het @home ip zou moeten hebben zou je firewall dan ook automatisch de NAT moeten doen.

Ik zou gewoon een of ander firewall scriptje gebruiken op die e-smith, dat kan zonder al teveel problemen. Het enige wat een dergelijk script doet is een rc.firewall in je /etc/rc.d directory zetten. Wil je er van af dan kun je die gewoon zonder risico wissen.

Echt, het scheelt je een hoop geklooi..

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Acties:
  • 0 Henk 'm!

  • timothee
  • Registratie: Oktober 2000
  • Laatst online: 10-09 17:08
:)
was toch een goeie tip.

Acties:
  • 0 Henk 'm!

  • timothee
  • Registratie: Oktober 2000
  • Laatst online: 10-09 17:08
ja als ik hem ga plaatsen komt ie er inderdaad voor de e-smith bak te staan en die e-smith bak blijft inderdaad gateway...dat had ik al begrepen. Inderdaad is dat NAT een puntje om over na te denken.
Er zit wel een ipchains firewall in die e-smith bak maar daar snap ik de ballen van. En die smoothwall is via de browser helemaal grafisch te configgen dus daarom dacht ik hieraan.

Acties:
  • 0 Henk 'm!

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Voor ipchains zijn een heleboel scripts te verkrijgen welke je een firewall laten instellen. Volgens mij is er zelfs een gui-based tool voor..

Je krijgt kunt die e-smith inderdaad gewoon de gateway laten zijn, alleen zal je firewall dan weer de gateway moeten zijn voor je e-smith.

Wat je ook kunt doen is die firewall die je gezien hebt even installeren, en dan de rc.firewall die die aanmaakt (die maakt namelijk gewoon een ipchains script aan) kopieren naar je e-smith...

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Acties:
  • 0 Henk 'm!

  • timothee
  • Registratie: Oktober 2000
  • Laatst online: 10-09 17:08
Op woensdag 18 april 2001 20:02 schreef hezik het volgende:
Voor ipchains zijn een heleboel scripts te verkrijgen welke je een firewall laten instellen. Volgens mij is er zelfs een gui-based tool voor..
Och...dat zou schitterend zijn want via de console vind ik dat echt gegoochel :) Iemand die me een linkje kan geven waar info te vinden is voor gui based ipchains configgen?
Je krijgt kunt die e-smith inderdaad gewoon de gateway laten zijn, alleen zal je firewall dan weer de gateway moeten zijn voor je e-smith.
I know :)
Wat je ook kunt doen is die firewall die je gezien hebt even installeren, en dan de rc.firewall die die aanmaakt (die maakt namelijk gewoon een ipchains script aan) kopieren naar je e-smith...
nog een goeie tip....jij bent helder vandaag :P

Acties:
  • 0 Henk 'm!

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
//off topic:
nog een goeie tip....jij bent helder vandaag
Nou dat valt wel mee hoor, mijn andere postings vandaag lijken allemaal verkeerd te gaan :)

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Acties:
  • 0 Henk 'm!

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Dank je.. nog een tip:
http://icarus.autostock.co.kr/

gui-based ipchains firewall editing..

heb er geen ervaring mee, maar de screenshots zien er wel ok uit :)

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Acties:
  • 0 Henk 'm!

  • timothee
  • Registratie: Oktober 2000
  • Laatst online: 10-09 17:08
dat ziet er inderdaad ook heel bruikbaar uit, thanx.
Had zelf dit al gevonden:
http://freshmeat.net/projects/jfwadmin/

Dat is allemaal heel leuk en aardig, maar aangezien ik geen toetsenbord en monitor op die e-smith bak heb aangesloten zoek ik eigenlijk een webbased ipchains control center. Want dat is geloof ik ook wat smoothwall biedt.
Dat ben ik verder nog nergens tegen gekomen. Dus ik wil het liefst vanaf mijn eigen pc die firewall kunnen configgen net als ik de rest kan configgen van e-smith. Kan natuurlijk ook zijn dat ze dat in de volgende versies gaan integreren maar daar lees ik niks over.

Iemand die me aan een link kan helpen naar een webbased control center voor ipchains?

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Webmin?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • timothee
  • Registratie: Oktober 2000
  • Laatst online: 10-09 17:08
bedankt jongens...ga ik zodra ik tijd over heb proberen!

Acties:
  • 0 Henk 'm!

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Wat betreft dat control center.. als je X geinstalleerd hebt op die e-smith machine dan kun je met een simpele windows-x-client daar gebruik van maken.

Bij X is het client/server concept een beetje omgedraaid. Je draait op je windows bak een X-server (die serveert dus de windowtjes enzovoort) en op je e-smith die firewall app.

Zo heeft mijn router ook geen beeldscherm en kan ik er toch rustig x-based config tools voor gebruiken.

Een webbased versie heb ik nog niet gevonden, misschien dat er inderdaad voor webmin een plugin te verkrijgen is, webmin is sowieso wel lekker, hier een screenshotje van de mijne :)

Afbeeldingslocatie: http://members.home.nl/zikken/webmin.jpg

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Acties:
  • 0 Henk 'm!

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
En ja hoor.. gevonden :)

Webmin kun je ophalen van www.webmin.com

en een ipchains module voor webmin van
http://www.niemueller.de/webmin/modules/ipchains/

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen

Pagina: 1