Op dinsdag 08 januari 2002 11:26 schreef DeJean het volgende:
Ik zit in een groot bedrijf (~2500 PCs). Momenteel hebben we verscheidene beveilingingsopdrachten en het labo waarin we werken is niet veilig meer geacht. (wel fysiek, maar niet ivm netwerk).
Kijk, dit zijn de leukere netwerkjes

Is dat netwerk onderverdeelt in subnetten (wat ik wel mag hopen) of vallen alle computers in het netwerk binnen 1 subnet (Wat niet te hopen is)?
We zitten allemaal op hetzelfde (grote klasse

netwerk en de opzet is om remote te kunnen inloggen op die labopc's enkel via SSH, en maar door 4 personen van dat grote netwerk. 3 personen die het werk gaan doen en 1 persoon die bij IT zit om backups te kunnen uitvoeren. (en die allemaal screening ondergaan hebben en CDA'tjes & NDA'tjes hebben ondertekend

)
Die labopc's zitten staan die fysiek gescheiden van alle andere PC's of staan er nog meer PC's in de directe omgeving? Als ze fysiek gescheiden staan, dan is de kans namelijk redelijk groot aanwezig (als het netwerk goed in elkaar zit), dat ze al in een apart subnet vallen.
Als dit het geval is, dan ben je al een heel eind

Een goed netwerk (zeker als het zo groot is) wordt onderverdeeld in subnetten, zodat per subnet een stel regels opgesteld kan worden (denk aan routering, beveiliging etc).
Dit is echt iets om even duidelijk uit te vogelen in ieder geval. De structuur van het netwerk, is zeker bij zo'n groot netwerk met dergelijke wensen heel erg belangrijk. Zeker als die 4 personen zich niet allemaal op ongeveer dezelfde fysieke locatie in het bedrijf bevinden.
Er zijn strenge eisen aan de opzet verbonden en daarom is gedacht aan een 100% custom (maar toch goedkope) oplossing.
(LFS router die ook in die afgeschermde ruimte komt te staan)
Het woordje "router" doet mijn vermoeden waarschijnlijk bevestigen dat het om verschillende subnetten gaat (anders kan je het moeilijk router noemen

)
Dit moet dus de machine zijn, die het ene subnet (of meerdere subnetten) verbind met het subnet waarin de labopc's zich bevinden.
Als alles in 1 groot subnet zit, dan gaat het niet werken zoals ik al eerder gezegd heb. Binnen een subnet betekent het, dat wanneer je een andere computer wil bereiken in datzelfde subnet je hem direct moet kunnen bereiken. Er mag dus geen computer, cq router tussen staan. Simpelweg omdat zo'n router dan 2 IP's in hetzelfde subnet zou moeten hebben.
Hij krijgt een request op interface1, maar weet vervolgens niet over welke interface hij het naar buiten moet sturen, omdat beide ip's in hetzelfde subnet vallen. Hij kan dus geen routeringsbeslissing nemen.
Als je 2 aparte subnetten hebt, zeg "A" en "B", dan weet een router dat wanneer een request vanaf subnet A komt dat bestemd is voor subnet B, dat er gerouteerd moet worden.
Zoals jij de situatie schetst, komt er een request vanaf subnet A en dat moet gerouteerd worden naar subnet A (Laat hij nou net 2 interfaces voor subnet A hebben en dus niet kunnen bepalen over welke hij het naar buiten moet sturen).
Hier zou eventueel met iproute2 een oplossing voor te verzinnen zijn, maar dat lijkt me niet gewenst, aangezien de beveiling met aparte subnetten veel beter en netter te maken is, dan een oplossing waarbij je allereli kunstgrepen moet toe gaan passen.
We vonden het niet erg slim om de beveiling in handen te leggen van derden. (bvb software pakket kopen dat zogezegd 'superveilig' zou moeten zijn -- je geeft dan ook nog eens de controle over die veiligheid vh netwerk weg)
(het netwerk is natuurlijk niet in de aard van 192.168.x.y)
Mjah, mensen die iets dergelijks aan moeten leggen hebben ook non--disclosure contracten moeten tekenen; desnoods stel je die nog extra op voordat je ze inhuurt
Maar zelf spelen is natuurlijk veel leuker, zeker als je wat ervaring met linux en netwerken hebt.
Verzeker jezelf er echter wel van dat alles veilig is zodra je het af hebt!! (sorry voor het vette deel, maar als ik het zo hoor is veiligheid echt een major issue in dit geval

)
Er is gedacht aan een apart subnet op te zetten, maar dit werd te omslachtig gevonden. Veel effort nodig (dns servers aanpassen, backup programmas aan de IT kant , labo pcs, etc aanpassen.) Nu blijven ze allemaal hun PC naam houden en hun vast ip adres, en wordt er hevig gefilterd wie er allemaal op wilt aanloggen.
Ik zou er toch echt voor kiezen om een apart subnet op te zetten, vanwege eerder genoemde punten. DNS omzetting moet niet zo'n probleem zijn, aangezien het maar om een paar computers gaat in dat laboratorium. Verder neem ik aan dat er in een dergelijk groot bedrijf met DHCP/BOOTP gewerkt wordt en dat netwerkinstellingen niet statisch ingevoerd worden op elke PC. Dit zou een ramp zijn voor systeembeheerders

Ofwel de subnet instellingen zijn relatief eenvoudig op de DHCP server aan te passen.
Daarom is het een pure pakket filter die eigenlijk tussen 2 hubs komt te staan. 1 hub fysiek buiten de ruimte en 1 binnen. Enkel pakketjes die vd 4 PCs komen die toegelaten zijn en enkel SSH aanspreken, mogen door de router. Al de rest moet genegeerd worden.
Het kan wel hoor (immers hubs werken op dezelfde manier als je nu wil bereiken met die NAT machine

), dit betekent dat je verkeer dat op de ene interface binnenkomt ten alle tijden naar buiten moet sturen over de andere interface en viceversa. Daar is de Advanced Routing HOWTO denk ik geen slechte start bij (
www.linuxdoc.org).
Daarbij is broadcast verkeer uiteraard erg belangrijk, omdat hubs nu eenmaal zo werken.
Ik wist dat PREROUTING enkel voor Network Adress Translation werd gebruikt, maar ik dacht zo 'als alle pakketjes
toch door die chain komen, kan ik die regeltjes best daar zetten.' Anders moeten ze ook in de INPUT en in de FORWARD chain komen te staan. Misschien bekeek ik het een beetje teveel vanuit een programmeers standpunt en wou ik wat besparen op typen

.

Ghehehe

Dat standpunt ken ik maar al te goed

Waarom meer moeite doen dan nodig is (/me is ook programmeur

).
btw, als ik enkel 4 welbepaalde PCs (ip/mac) wil toestaan, moet ik dan voor elk regeltje ook het subnetmask aanduiden?
Zoals dat -foutieve- PREROUTING regeltje, '-s 192.168.x.y/32' of moet ik echt het algemene netwerk subnetmask ingeven ( /16 )?
Als het om hosts gaat (dus subnetmask van 32), dan mag je het weglaten, aangezien een IP adres alleen een host impliceert.
Je zal dus een aantal FORWARD regels krijgen waarmee je die 4 personen met hun IP en MAC-adres doorlaat naar die labopc's.
Je moet aangezien je geen subnetten hebt, dus voor elke persoon voor alle labopc's een ACCEPT regel aanmaken in de FORWARD chain.
Dus per persoon worden dit voor de 4 labopc's 4 regels die verkeer vanaf die persoon naar die labopc's toelaten en 4 regels die verkeer vanaf de labopc's naar die betreffende persoon teolaten.
Je krijgt zo dus voor 4 mensen en 4 labopc's 32 accept regels (16 richting labo en 16 vanaf labo)
Daarachteraan maak je dus de catch al REJECT/DROP regel (of je zet de FORWARD policy op REJECT/DROP).
Nelske, ik ben geen linux guru ( zoals jij

hehe ), maar wel linux freak.

Wat bedoelde je juist met het schrijven van 'als ze op hetzelfde netwerk zitten, zal het niet gaan omdat er geen routering word toegepast?'
Zie bovenstaande

Netwerk pakketjes worden toch gebroadcast op het medium (1 botsingsdomein) en de router zal deze toch ook binnenkrijgen als ze op de eth0 aankomen? Of mis ik iets?
Yupz, dat is zo

Echter zal die machine normaliter niet weten dat hij die broadcast door moet sturen. Daar is wel een oplossing voor te verzinnen, zoals ik al eerder aangaf, hoewel ik toch voor verschillende subnetten zou gaan (ja ik blijf er op hameren

)
Ik heb regelmatig (ook wel eens voor werk) met netwerken gewerkt (en hier thuis heb ik een absurt ingewikkeld netwerk liggen

) en dit is hetgene ik naar beste weten over netwerken weet; ik hoop dat je er iets aan hebt

(i know... i love long replies

)
You're not the only one
[edit]
Aargh, als chello nou ook nog eens mee zou willen werken.
Deze post stond dus al bijna een uur klaar om te verzenden