Een routing probleem

Pagina: 1
Acties:
  • 137 views sinds 30-01-2008
  • Reageer

  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Allas! Het volgende probleem doet zit voor.

Ik krijg een reeks van 16 INET IP's van mijn ISP en mijn ISP wilt deze met DHCP uitdelen. Maar ik wil niet 'kaal' op internet met mijn LAN maar achter een firewall/server. Even een diagram:
code:
1
2
3
4
  ________            ________    _________
 /    \         | DEBIAN |  H   / LAN
( INTERNET )---[ADSLMODEM]---| SERVER |--U--( a.b.c.2-15
 \________/      a.b.c.1|________|  B   \_________

Wat is dus wil is de IP pakketten voor 2-15 over de firewall heen zetten naar mijn clients.

Hoe kan ik dat doen??? Met een BRIDGE? of met forward rules? De connectie moet volledig transparant zijn! Ik wil namelijk dat de internet addressen volledig tot zijn recht komen. Inclusief dus netmeeten, vpn, etc., etc., vanaf iedere client. (anders had ik wel kunnen masqueraden, capito!)

Dus denk even goed na... Ik vind het behoorlijk lastig.

  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
te <font color="red">moeilijk</font> <font color="000099">ongeduldig</font>, niet...

<font color="red">Niet zo snel schoppen svp.</font>

  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Op donderdag 21 februari 2002 11:04 schreef Jochem het volgende:
te moeilijk, niet...
Te ongeduldig, niet.....
Met forwarding rules moet dit makkelijk lukken, het kost je wel 2 ip adressen voor die machine.

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Kun je even een precies voorbeeld geven. Forwarding rules gebruik je ook voor MASQ. En dat wil ik niet. Kun je de IP adressen volledig transparant forwarden dan?

  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Ik zeg forwarding rules... en ik bedoel het toch niet. Ik ga even nadenken.

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Ik kan de IP reeks ook niet opdelen omdat ik DHCP IP's krijg van mijn ISP. De ISP gebruikt DHCPACK om zelf te routen dus een static IP mag ik niet aannemen. Dat is ook nog het vervelende aan het verhaal...

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

op verzoek naar ANS

Braaikamer - Smoke&BBQ


Verwijderd

Dit heeft niets met routeren te maken daar je 16 ip's in het zelfde subnet hebt als ik het goed begrepen hebt. Je hebt het dus alleen over ip forwarding. Maar waarom zou je niet gewoon masqeraden en routeren, anders is die debian doos alleen nodig voor je vpn.

  • Egbert
  • Registratie: Juni 1999
  • Laatst online: 27-07 20:07
Je kan van die debian bak een bridge maken.
Geheel 'onzichtbaar' voor rest van netwerk, maar kan wel stiekem firewallen en evt proxien.
Moet je waarschijnlijk wel zelf een kernel voor compilen.

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 16:11
koop voor zo'n 300 gulden een routerje.
Deze kan dhcp aan van het wan.
En je kan alle poorten zelf configureren.
Tevens nog een firewall voor de rest.
of natten

The best thing about UDP jokes is that I don't care if you get them or not.


  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Op donderdag 21 februari 2002 13:30 schreef Egbert het volgende:
Je kan van die debian bak een bridge maken.
Geheel 'onzichtbaar' voor rest van netwerk, maar kan wel stiekem firewallen en evt proxien.
Moet je waarschijnlijk wel zelf een kernel voor compilen.
[al denkhouding aannemend]
Dit is inderdaad een goede oplossing... DHCP verkeer kan ook over de bridge nog lopen en mijn server zorgt vanzelf wel dat hij Domain Controller wordt in het WINS/SMB Domain (OS LEVEL = 99 :P). Naar buiten toe kun je de SMB lekker controleren en dan zorg ik voor de VPN vrienden voor een private reekse wat netjes in routetabel verschijnt.. super! Gaat goed komen bedankt...

[sorry nog voor het schoppen *D]

  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Op donderdag 21 februari 2002 14:17 schreef Remc0 het volgende:
koop voor zo'n 300 gulden een routerje.
Deze kan dhcp aan van het wan.
En je kan alle poorten zelf configureren.
Tevens nog een firewall voor de rest.
of natten
Dit is een nuloplossing. Ik wil niet NAT/MASQen omdat ik dat nu reeds voor de time-being doe. Ik heb 16 hele waardevolle internet adressen gekregen en die wil ik gebruiken ook. Daarnaast kan mijn Debian GNU/Linux al deze mooie voorgestelde dingen. In ieder geval bedankt.

  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Op donderdag 21 februari 2002 13:05 schreef MASH_MAN het volgende:
Dit heeft niets met routeren te maken daar je 16 ip's in het zelfde subnet hebt als ik het goed begrepen hebt. Je hebt het dus alleen over ip forwarding. Maar waarom zou je niet gewoon masqeraden en routeren, anders is die debian doos alleen nodig voor je vpn.
Ik bedoelde eigenlijk meer de fysieke route die een IP adres moet afleggen. Inderdaad heeft het weinig met de 'netstat -r' tabel te maken. over dat MASQ: zie andere reacties... In ieder geval bedankt voor de reactie.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

Jochem: we hebben een heel mooi knopje als je nog iets wilt toevoegen:
Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/tweakers/images/icons/edit.gif

Braaikamer - Smoke&BBQ


  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
Op donderdag 21 februari 2002 16:05 schreef Jochem het volgende:

[..]

Dit is een nuloplossing. Ik wil niet NAT/MASQen omdat ik dat nu reeds voor de time-being doe. Ik heb 16 hele waardevolle internet adressen gekregen en die wil ik gebruiken ook. Daarnaast kan mijn Debian GNU/Linux al deze mooie voorgestelde dingen. In ieder geval bedankt.
Het een hoeft het ander niet uit te sluiten. Sterker nog, wat de meesten NAT noemen, is feitelijk PAT (of overloading, of diverse andere termen). Het is heel goed mogelijk om een specifieke prive adressen aan specifieke publieke IP adressen te koppellen, sterker nog, dit is zoals het doorgaans bij professionele installaties gebeurd.

Root don't mean a thing, if you ain't got that ping...


  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Op vrijdag 22 februari 2002 09:18 schreef ijdod het volgende:
Het een hoeft het ander niet uit te sluiten. Sterker nog, wat de meesten NAT noemen, is feitelijk PAT (of overloading, of diverse andere termen). Het is heel goed mogelijk om een specifieke prive adressen aan specifieke publieke IP adressen te koppellen, sterker nog, dit is zoals het doorgaans bij professionele installaties gebeurd.
Ik zie je punt. Ik zal er eens over nadenken. Maar ik vind het een gekunstelde installatie. Bridge zie is nu nog steeds als meest 'viable'.

Verwijderd

Simpel op te lossen.

Op de Debian bak moet je een DHCP-relay agent installeren.

Deze ontvangt de DHCPREQ van de clients, en forward deze naar de DHCP van je ISP. Zo kun je over een router en door je firewall heen omdat DHCP broadcast verkeer is.

Suc6

  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Op vrijdag 22 februari 2002 10:54 schreef jayjay76 het volgende:
Op de Debian bak moet je een DHCP-relay agent installeren.

Deze ontvangt de DHCPREQ van de clients, en forward deze naar de DHCP van je ISP. Zo kun je over een router en door je firewall heen omdat DHCP broadcast verkeer is.
Ja dat is in ieder geval een vereiste als ik IPforwarding aan zet.. Dat had ik al reeds begrepen.. Ik vind de bridge oplossing toch de meest eleganste ook vanwege deze tekst te vinden via bridge.sourceforge.net
In my office I had a shiny new ADSL connecction from Demon Internet. Because of the vagaries of the UK commercial and regulatory environment the line and router were installed and owned by British Telecom plc. Although I had a sixteen address subnet (less base, broadcast and router IP = 13 IP addresses), the complete absence of router configurability meant that I could not route from my BT router to an internal gateway/firewall.
I wanted a firewall. I wanted to use my static IP addresses. I couldn't implement a firewall in Linux unless it could also act as a gateway, but I had no option of configuring the BT router to use an internal gateway to my network. I thought to use the Linux bridging facility in conjunction with iptables, but bridging in the standard kernel completely bypasses iptables, so that a conventional Linux firewall can only work if it fills the place of a router in the network topoloogy, or implements NAT. The restrictions on the ADSL router installed by BT made this impossible.
En laat dat nou precies de situatie perfect omschrijven. *D
Ik houd jullie op de hoogte.

Verwijderd

maar wat is nu het routing probleem? :?

  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 23:14
Het is gelukt..

linux 2.2.20 kernel +
bridge-1.0.2-against-2.2.20.diff +
bridge-ipchains-against-1.0.2-against-2.2.20.diff

natuurlijk met # patch -p1 < [patchfile.diff]
en bridging aanzetten in de kernel.

Om de bridge te controleren moet je bridge-utils (debian pakket van bridge-utils-0.9.5.tar.gz) installeren. Alle files zijn trouwens te verkrijgen via http://bridge.sourceforge.net/download.html

Eerst moet je de interfaces die de bridge gaan vormen ontdoen van ip adressen:
code:
1
2
# ifconfig eth0 0.0.0.0
# ifconfig eth1 0.0.0.0

Bridge (brg0) creeren (addbr) en interfaces (addif) toevoegen
code:
1
2
3
# brctl addbr brg0
# brctl addif brg0 eth0
# brctl addif brg0 eth1

En eventueel de bridge een IP adres geven als je ook bij de bridge computer wilt komen. Dat kan met dhcp (dhclient brg0) of eventueel static.

De bridge heeft wel heel even de tijd nodig om de diverse MAC adressen te leren welke aan welke kan van de bridge zitten, maar als het werkt is het ook volledig transparant.

Omdat de tweede patch erbij zit kun je nu ook firewall regels gaan toevoegen met ipchains. Heel mooi!
Pagina: 1