Toon posts:

Huisgenoten van GRE Tunnel afhouden

Pagina: 1
Acties:
  • 222 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hoi dit is mijn situatie.
Ik heb een GRE tunnel naar een privenetwerk toe van iemand. Via die tunnel kan ik ook een beschermde reeks internet ip adressen bereiken die ik normaal niet kan bereiken.

Wat is dus wil is dat alleen mijn workstation en de router door die tunnel(verzinhiertunnelnaam) gaan voor die beschermde reeks ipadressen.
Maar mijn huisgenoten moeten gewoon door mijn externe netwerkkaart gaan (eth0).
Ik zit te denken dat ik dit met een route commando op moet lossen, maar hoe is me niet helemaal duidelijk (ben nog redelijk nieuw met GRE tunneling).

Ik wil of de routing tabel aanpassen dat de ip's van mij en me ws door de tunnel gaan en die van me huisgenoten door eth0 of dat ik mijn huisgenoten een andere iprange geef (maar dan klopt het broadcast adres weer niet)
Ik zal hier even mijn routing tabel enzo posten.
iptunnel add tunnel mode gre local <internetip> remote <ip>

ifconfig tunnel 192.168.5.193 pointopoint 192.168.5.1
route add -host <internetip> gw 217.120.172.1(mijn gateway)
route add -net <beschermde iprange>/16 gw 192.168.5.1
route add -net 192.168.5.0/24 gw 192.168.5.1

ok
192.168.5.1 (naam gateway/router van mijn andere end van de tunnel)
192.168.5.193 (mijn router, ik maak gebruik van 192.168.5.192/27)
x.x.x.194 is mijn workstation en elk 1 hoger komt een huisgenoot.

Dus wat ik eigenlijk wil is dat alleen .193 en .194 door de tunnel gaan en de rest niet.

Wat ik ook kan doen is mijn huisgenoten 10.0.0.192/27 geven, maar hoe kan ik ze dan toegeven geven tot mijn gateway want ze moeten wel het internet op.


Ik hoop dat deze vraag een klein beetje duidelijk geworden is.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Kan je niet gewoon het verkeer van de pc's van je huisgenoten naar die "Speciale ip's" blokkeren via iptables/ipchains ?

Verwijderd

Topicstarter
Op donderdag 20 december 2001 20:05 schreef ACM het volgende:
Kan je niet gewoon het verkeer van de pc's van je huisgenoten naar die "Speciale ip's" blokkeren via iptables/ipchains ?
sommige van die ip range zijn wel normaal toegankelijk (dingen zoals mailserver en websites voor hun opleidingen)
en ik wil het graag netjes doen ;)

volgens mij moet het wel willen zoals ik het wil, maar hoe weet ik niet precies (de eienaar van de andere kant van de tunnel zegt dat het ook kan maar is niet echt aanwezig voorlopig)

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Mja, als het bijv maar 10 ip's zijn, zou ik echt niet moeilijk doen.

En gewoon via iptables de boel dichtzetten.
Desnoods verander je het later als je een mooiere oplossing tegenkomt ;)

Verwijderd

Topicstarter
Op donderdag 20 december 2001 20:10 schreef ACM het volgende:
Mja, als het bijv maar 10 ip's zijn, zou ik echt niet moeilijk doen.

En gewoon via iptables de boel dichtzetten.
Desnoods verander je het later als je een mooiere oplossing tegenkomt ;)
het zijn er 2000 ongeveer dan en 10 procent is publiekelijk volgens mij.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op donderdag 20 december 2001 20:11 schreef Nephilium het volgende:
het zijn er 2000 ongeveer dan en 10 procent is publiekelijk volgens mij.
Oei, das wat vervelender :)
Ook die "200 wel toelaten". Dan kan het nog steeds met iptables, maar kan ik me goed voorstellen dat je een andere oplossing zoekt :)

Verwijderd

Topicstarter
Op donderdag 20 december 2001 20:18 schreef ACM het volgende:

[..]

Oei, das wat vervelender :)
Ook die "200 wel toelaten". Dan kan het nog steeds met iptables, maar kan ik me goed voorstellen dat je een andere oplossing zoekt :)
ja:) en ik weet ook niet zo elke ips zo publiekelijk zijn en welke niet.

Verwijderd

Hoi,

Ik weet dat ik zulke truukjes al eens tegengekomen ben. Je moet het idd vast en zeker kunnen met advanced routing commando's.(tc en met Policy Based Routing)

http://www.linux.org/docs/ldp/howto/Adv-Routing-HOWTO-4.html

Dat geeft je alvast de nodige ideetjes over hoe je dit kan aanpakken.

Succ6

Verwijderd

Topicstarter
bedankt voor de link

Verwijderd

Topicstarter
[root@1-a root]# echo 200 John >> /etc/iproute2/rt_tables
[root@1-a root]# ip rule add from 192.168.5.194 table John
[root@1-a root]# ip rule ls
0: from all lookup local
32765: from 192.168.5.194 lookup John
32766: from all lookup main
32767: from all lookup 253
[root@cc11464-a root]# ip route add x.x.0.0/16 via 217.120.172.1 dev eth0 table John


dit is hem geworden. dankt u allen

Verwijderd

Graag gedaan... Zo zie je maar wat voor routing kunstjes je allemaal kan uithalen met linux routing. Ik gebruik zelf ook wat truukjes uit die adv-networking howto om de bandbreedte te verdelen op onze 2Mbit leased line. Werkt echt perfect ! Ik wil er niet aan denken hoeveel ik kwijt zou zijn voor een software of hardware alternatief !

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Ach zo duur zijn openbsd en freebsd niet ;)

Of had je het over nog weer andere oplossingen? (hardware matige, commercieel-software matige) ;)

Verwijderd

Commercieel of hardwarematig, ja... :-)

Ik denk trouwens dat je erg ver moet gaan zoeken voor een commercieel of hardwarematige oplossing waar je zoveel mee kan als met je linux/BSD boxje en een portie gezond verstand (en GOT).

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op vrijdag 21 december 2001 17:19 schreef NCP-Viper het volgende:
(en GOT).
Tsk ik kwam al redelijk ver met alleen de advanced routing howto... ;)

Verwijderd

Topicstarter
Op vrijdag 21 december 2001 15:27 schreef NCP-Viper het volgende:
Graag gedaan... Zo zie je maar wat voor routing kunstjes je allemaal kan uithalen met linux routing. Ik gebruik zelf ook wat truukjes uit die adv-networking howto om de bandbreedte te verdelen op onze 2Mbit leased line. Werkt echt perfect ! Ik wil er niet aan denken hoeveel ik kwijt zou zijn voor een software of hardware alternatief !
is dat ook mogelijk via linux, wat ontzettend gaaf eigenlijk:)

gelijk me huisgenoten afknijpen :)

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op vrijdag 21 december 2001 20:41 schreef Nephilium het volgende:
is dat ook mogelijk via linux, wat ontzettend gaaf eigenlijk:)

gelijk me huisgenoten afknijpen :)
Kijk gelijk naar de HTB patch dan ;)

  • picobyte
  • Registratie: Juli 2000
  • Laatst online: 14-05-2025

picobyte

MhIHIHI!

is dat ook mogelijk via linux, wat ontzettend gaaf eigenlijk:)
gelijk me huisgenoten afknijpen
Foei! >:)

Powered bij meergranenbrood.


Verwijderd

Hey Cool acm, die kende ik nog niet... Effe in verdiepen strax :o

Verwijderd

Topicstarter
Op vrijdag 21 december 2001 20:45 schreef ACM het volgende:

[..]

Kijk gelijk naar de HTB patch dan ;)
zal ik morgen gelijk doen :)

ben n u bij me ouders. heb hier geen ssh client ;(

Verwijderd

Topicstarter
Op vrijdag 21 december 2001 20:58 schreef picobyte het volgende:

[..]

Foei! >:)
tis mijn aansluiting :)
Pagina: 1