Toon posts:

[linux] ip alias / firewall

Pagina: 1
Acties:
  • 100 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Sorry als de mods vinden dat deze in NOS hoort, maar leek me hier beter op z'n plaats.

Ik zit met het volgende probleem. We hebben zo een router hier staan en we hebben 8 ip-adressen. De bedoeling is dat al deze 8 ip-adressen naar 1 server gaan (linux met kernel 2.2), en dat deze ze dan doorstuurt (via de firewall uiteraard!) naar de machines zoals wij het aangeven. Deze machines zullen een 192.168.x.x adres hebben (dus niet een van de 8 toegewezen ip's). Er zal dus ook masquerading plaats moeten vinden.
Nou heb ik lopen zoeken op linuxdoc en daar ben ik IP Aliasing tegengekomen. Op zich duidelijk (ga straks proberen of het ook daadwerkelijk zo makkelijk werkt, eerst even image maken voor als ik iets tever verknal), alleen er stonden ook een aantal opmerkingen zoals: portforwarding is niet de goede manier om dit op te lossen, firewall gaat niet werken met de opzet eth0:0 eth0:1 etc.. Er staat echter niet bij hoe het dan WEL zou moeten.. Ik vermoed gewoon eth0 als input-device en de verschillende ip's als doelip, maar ik weet't niet zeker.
Ook moet het masqueraden correct gebeuren voor de verschillende externe ip-adressen voor verbindingen van binnenuit. Dus als machine 192.168.2.5 naar buiten gaat (uit zichzelf of als reply op een eerdere request), moet deze ook als het juiste EXTERNE ip-adres worden gemasquerade.
Mijn vraag is in feite: kan dit? (volgens mij wel), en zo ja HOE dit het beste aan te pakken?
Zelf krijg ik het niet op een rijtje, wellicht dat we samen er uit komen :)
Stel gerust vragen, ik kan me voorstellen dat de situatie onduidelijk is!

  • wouter93
  • Registratie: September 2001
  • Niet online
Je zult wel een goede reden hebben om geen DMZ te gebruiken en iedere server afzonderlijk te beveiligen neem ik aan.
Als je het op deze manier wil doen, zou ik me kunnen voorstellen dat source-device eth0 niet werkt, omdat de source-device eth0:1 is bijvoorbeeld. En dat ipchains eth0:1 niet snapt kan ik me ook weer voorstellen.
Ik zou eens beginnen met niet op source-device te checken, maar op dest-ip-adres, en dan te portforwarden. Je kunt denk ik wel checken op "source not eth1", heb je direct wel alle eth0:x's te pakken.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Ik zit met het volgende probleem. We hebben zo een router hier staan en we hebben 8 ip-adressen. De bedoeling is dat al deze 8 ip-adressen naar 1 server gaan (linux met kernel 2.2), en dat deze ze dan doorstuurt (via de firewall uiteraard!) naar de machines zoals wij het aangeven. Deze machines zullen een 192.168.x.x adres hebben (dus niet een van de 8 toegewezen ip's).
Simpel : Gooi die 2.2 kernel eruit en zet het verhaal over op 2.4.x. Bovenstaand verhaal is met 2.4 geen enkel probleem, iptables is veel flexibeler als ipchains.

Wij hebben een soortgelijk iets draaien maar dan met 3 IP's

Verwijderd

Topicstarter
Wat betreft het source-adres vs dest-adres denken: daar heb je helemaal gelijk in en zoiets had ik al in m'n hoofd. Nu is't alleen duidelijk :)
Gewoon voor een bepaalde destination portforwarden. Aangezien er toch alleen bepaalde services gaan draaien moet dat wel lukken ja!

Wat betreft een DMZ en het beveiligen van de afzonderlijke bakken:
De afzonderlijke machines worden ook nog eens beveiligd. Er staan als servers windows2000 en linux achter. Patches etc worden bijgehouden en de bindings worden zo ingesteld dat alleen de nodige services toegankelijk zijn (en zoveel mogelijk alleen vanaf bepaalde source portforwarden natuurlijk).

De opzet is dus als volgt:


router - linuxserver - servers+linuxserver

achter de linuxserver hangen de werkplekken in weer een ander subnet en de services op de win2k-machines voor de werkplekken zijn alleen gebind (gebonden?) aan dat netwerkkaartje...
voor de 2 subnetten zijn'r aparte hubs/switches.

D'r blijven 2 vragen over:
1) Als ik nou vanaf een van de win2k-servers (extern IP1) naar buiten toe een request doe, pakt-ie dan het juiste ip-adres... &*#%&#% Tis natuurlijk veel slimmer om dat via de 2e linuxserver (werkplekkant dus) te doen dan rechtstreeks via de eerste linuxserver. Dan heb je ook dat gezeik niet meer. Of? Bah dit is te verwarrend :)

2) Kan uberhaubt de opzet anders / beter :)

  • wouter93
  • Registratie: September 2001
  • Niet online
Met 8 externe adressen zou ik altijd een dmz nemen. Dus geen masq linux-doos voor al mijn servers. Sowieso krijg je vanaf de werkplekken nu nat over nat waarschijnlijk, wordt je niet vrolijk van (de kans dat ftp dan nog werkt schat ik op ongeveer 1% bijv).
Wil je per sé wel zo'n portforward constructie gebruiken én tegelijk het goede ip-adres meegeven vanaf je interne servers, ontkom je denk ik niet aan het maken van evenveel interne netwerkdevices en evenveel interne subnetten. Je routing table krijgt een hoop regels en je firewall gaat er ook niet overzichtelijker op worden. Het kan dus wel, maar het wordt een grote puinhoop.

Verwijderd

Topicstarter
grmbl portforwarden lukt niet.
De meerdere ip's lukken wel zonder problemen, die kan ik keurig pingen enzo. Maar portfw werkt niet verdomme. Oh well..

Zeg Wouter, kan je zo'n DMZ eens uitleggen of een linkie geven waar ik zelf eea kan lezen?

(Ik zat zelf ook al een beetje met die ftp te zeiken, mjah m'n baas zegt: moet kunnen!)

Verwijderd

Topicstarter
Sorry ik zoek zelf wel even. Als je toevallig een echt goede weet is't altijd welkom natuurlijk

Verwijderd

Topicstarter
Ok, voor zover ik informatie heb gevonden zou een DMZ een server zijn met 3 netwerkkaarten: 1 voor lokale net, 1 voor internet, en 1 voor servers die van buiten bereikbaar zijn.

Dan heb je dus ipv 2 firewall zoals in mijn opzet maar 1 firewall. Als je firewall dan gehacked/cracked wordt kunnen ze dus gelijk OVERAL bij. Dat is dan toch minder veilig?
hrmz. In mijn opzet, stel ze hebben die firewall, dan kunnen ze alsnog alleen bij die firewall en de openbare diensten waar ze al bij konden..
Ugh ik vind't allemaal maar wazig...

Aan de andere kant, als je't zo aanpakt zal ftp'en wel werken.
grrr
kan iemand hier z'n oordeel over laten gaan?

Verwijderd

Topicstarter
Nou, ik ben dus nu totaal clueless na een x-aantal artikelen gelezen te hebben. Sigh.. Ik snap het voordeel van een DMZ nog niet helemaal, of wellicht is de opzet al een met een DMZ.. Maar goed, laat't ff weten! Mensen met ideeen, laat jezelf horen! :)

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 10:19
Doe jezelf een groot plezier en koop Building Internet Firewalls. Hier staat een hoop in met betrekking tot het ontwerp van firewall omgevingen (en ook een uitleg over wat de DMZ precies inhoud.

Effe een plaatje gejat van de O`Reilly site:
Afbeeldingslocatie: http://www.oreilly.com/catalog/fire2/chapter/fire2.1301.gif
De DMZ is hier het Perimeter Network en de Bastion Host is bv. een webserver/ftpserver/emailserver etc die vanaf buiten beschikbaar moet zijn....
De Interior en Exterior router zijn uitgerust met packet filtering...

Verwijderd

Topicstarter
Als je nou even m'n stukkie leest (behalve het gedeelte dat ik clueless ben ;)), dan vraag ik me af wat dat nou anders is dan mijn opzet... En zoals ik't op dat plaatje zie is het hetzelfde...
Of zit er ergens een subtiel verschil?

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 10:19
Op maandag 12 november 2001 21:57 schreef Deleon het volgende:
Als je nou even m'n stukkie leest (behalve het gedeelte dat ik clueless ben ;)), dan vraag ik me af wat dat nou anders is dan mijn opzet... En zoals ik't op dat plaatje zie is het hetzelfde...
Of zit er ergens een subtiel verschil?
Jouw opzet maakt niet gebruik van 2 "routers" waar een DMZ tussen hangt. Jouw situatie is
Router - Linux server - Interne servers

DMZ opzet met 2 routers (waarbij een Linux server met packetfilter ook als router wordt gezien)

Router - DMZ - Router - Interne servers

In DMZ staan de servers die je bereikbaar wilt hebben vanaf Internet.

Nogmaals: het boek wat ik je aanraad in mijn vorige post is een stuk duidelijker met de uitleg.

Verwijderd

Topicstarter
sorry dat ik nog een keer kom zeuren (;))
In mijn opzet zit het als volgt:

adsl-router -> linux1 -> -server1
-server2
-serverx
-linux2 -> werkplekken en interne server(s)

Dat is de softwarematige opzet. Echter de PHYSIEKE opzet is als volgt:

adsl-router -> linux1 -> -server1 - linux2
- werkplekken
-server2
-serverx
-linux2 - werkplekken
- server1

Dit komt oa voort uit budget-redenen :)

Tot het lijstje met servers/linux2 lijkt het me duidelijk.
In server1 zitten 2 netwerkkaarten, waarbij degene verbonden met het linux1 gedeelte alleen simpele services gebonden heeft (en uiteraard dikke filter op linux1 om dat te bekrachtigen) zoals smtp en http. Het interne gedeelte zal ook file/printersharing gebonden hebben.

Achter linux2 zitten dan de werkplekken en via deze bak zal server1 ook zelf zijn verbinding maken met internet mocht dit nodig zijn maar waarschijnlijk niet.
-Is dit (met het oog op een beperkt budget) nou redelijk secure of niet?
-Gaat bijvoorbeeld ftp nog werken vanaf de werkplekken (dubbel masqueraden)

Ik moet alleen (als dit geen uitgesproken slecht idee is tenminste :]) nog zorgen dat portforwarding werkt, want dat lukt nog niet. ff wat extra documentatie opzoeken, want ik ging'r vanuit dat het in een keer zou werken, maar dat blijkt toch weer eens niet zo te zijn..
Ben benieuwd wat jouw (myth..) of andere reacties zijn :)

Ik sta altijd open voor ideeen en suggesties.

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 10:19
Myrdhin wordt wakker uit een diepe slaap en realiseert zich eindelijk wat er nu bedoelt wordt en hoe het netwerk in elkaar steekt..... Althans dat denk ik.....

Kijk eens naar http://netfilter.samba.org/unreliable-guides/NAT-HOWTO/NAT-HOWTO.linuxdoc-6.html#ss6.2
Daarin staat volgens mij wat jij wilt. Voorbeeld:
Je hebt 4 externe ip adressen A,B,C en D. Je hebt ook 4 interne IP adressen voor de servers 1,2,3 en 4.
Het netwerk ziet er zo uit:

- ADSL verbinding
- Linux FW1
- Diverse servers
- Linux FW2
- Servers en werkstations

Op de hub in de DMZ hangen dan:
- 2e netwerkkaart LinuxFW1
- servers met ip adres 1,2,3 en 4
- 1e netwerkkaart LinuxFW2

Nu kun je met Netfilter Source en Destination NAT doen. In jouw geval kun je daarmee:
- De ip adressen A,B,C en D omzetten naar 1,2,3 en 4 d.m.v. DNAT.
- De ip adressen 1,2,3 en 4 omzetten naar A,B,C en D d.m.v. SNAT
- Masquarading doen voor de werkstations.

Op zich is de opzet veilig genoeg. Ik zou de masquarading doen op LinuxFW1 omdat je dan de minste problemen hebt. Als je voor je werkstations in het 192.168.2.x net gaat zitten en voor je DMZ servers 192.168.1.x, dan hoef je alleen maar te vertellen aan LinuxFW1 waar het 192.168.2.x netwerk te vinden is en op LinuxFW2 geef je aan dat LinuxFW1 de gateway naar Internet is.

Ik hoop dat ik het nu wel begrepen heb en je wat hebt aan mijn uitleg.
Pagina: 1