Toon posts:

een firewall, voor 2xC subnet

Pagina: 1
Acties:
  • 62 views sinds 30-01-2008

Verwijderd

Topicstarter
okey de standaard firewall van 1 internet ip en een "192" c cubnet intern kennen we nu wel.

nu heb ik een geheel ander probleem die ik nog niet heb kunnen oplossen op een "open source" manier.

het probleem is als volgt,

ik krijg van mijn werk het volgende project,
2x 256 ip adressen... dus 2x een c subnet.
deze moeten allemaal toegankelijk zijn maar allen op poort 21, 22, 25, 80 en 110 (bijvoorbeeld)
ik heb smoothwall, linux based en nog wat kleine firewall`s getest maar niet 1 voldoet aan de eisen.

bij smoothwall (www.smoothwall.org) kan ik alleen 1 internet ip geven, deze kan ik wel delen en doorsturen, maar aangezien een request op poort 80 maar 1 keer kan worden doorgestuurd kunnen er nooit 2x 256 servers op bereikbaar zijn.

Wel kan ik met FreeBSD 4.4 de IPfw firewall gebruiken die ingebouwd zit in de kernel van het pakket alleen is het niet niet erg gebruikers vriendelijk. en ja ik weet dat niet nou juist niet moet, want dan is het ook weer makkelijker te hacken. maar toch, het zit allemaal erg laag in de kernel moet ik zeggen.

dus hebben jullie nog een ander voorstel? voordat ik mezelf nog iets verder in dit project ga graven ?

peter

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

je hebt een router nodig.
port mappen is ook niet nodig, omdat je niet gaat NATten.

indien je een cisco hebt (1605 bijv):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
conf t
int e0
ip address 192.168.0.1 255.255.255.0
ip access-group 101 out 
no shut

int e1
ip address 192.168.1.1 255.255.255.0
ip access-group 101 out
no shut
exit
ip route 192.168.0.0 255.255.255.0 e0
ip route 192.168.1.0 255.255.255.0 e1

access-list 101 permit tcp any any eq 21
access-list 101 permit tcp any any eq 22
access-list 101 permit tcp any any eq 25
access-list 101 permit tcp any any eq 80
access-list 101 permit tcp any any eq 110
access-list 101 deny tcp any any

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Gewoon een linux machine neerzetten met forwarding aan.. en dan in je rc.firewall:
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

iptables -P FORWARD -p tcp --dport 21 -j ACCEPT
iptables -P FORWARD -p tcp --dport 22 -j ACCEPT
iptables -P FORWARD -p tcp --dport 25 -j ACCEPT
iptables -P FORWARD -p tcp --dport 80 -j ACCEPT
iptables -P FORWARD -p tcp --dport 110 -j ACCEPT

iptables -P FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
En klaar.. all there is to it.

Netter kan het wel overigens, maar grofweg doet dit wat je wilt.

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

forwarding werkt toch niet met 2 verschillende netwerken?

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

forwarden is in dit geval niet veel meer dan 'pakketjes die niet voor mij zijn doorsluizen'.. geloof me, bovenstaande scriptje werkt gewoon, de rest is een routing kwestie en dat gaat vanzelf wel goed.

Verwijderd

Topicstarter
NAT (network adress transalation.) is niet mogelijk,
omdat er niet kan worden aangeveven welk adres er waar heen moet. dit kan niet omdat alle servers op de internet ip toegang moeten hebben... dus geen 192.168 adres.

en forwarding kan volgens mij ook wel en moet ook want dat is in princiepe de enige manier.
alleen hier zit nu juist het probleem, je moet gaan werken met verschillende subnetten. dus je moet een d subnet in verschillende sigmenten splitsen,.......
en hoe dit precies werkt? kent iemand een leuke site ?

dus nat is niet mogelijk, en port forwarding ook niet, tuurlijk, sigment forwarding wel, maar hoe precies?

Verwijderd

Topicstarter
ok, maar van welk adres stuur jij het door naar welk adres?

bijvoorbeeld.

IP 10.0.0.1 is de gateway voor internet
IP 10.0.0.2 is de firewall
dus alle DNS servers die moeten dat adres krijgen,...
zo niet,...
dan is er een probleem in de ISP router, Firewall, en gateways van alle servers.
want waar stuurt wie iets heen? en in welk subnet?

peter

Verwijderd

Wat lopen jullie nou moeilijk te doen?

Stel netwerk A 192.168.1.x, netwerk B 192.168.2.x:
code:
1
2
3
4
5
Netwerk A ------- L
            I
            N  ---- rest vd. wereld.
Netwerk B ------- U
            X

Stel nu er komt van netwerk A een pakketje voor 'de rest vd wereld. Linux ziet 'm binnenkomen, kijkt 'goh dit pakketje is niet voor mij'. 'hmm, forwarding staat wel aan'. 'hmm, hij hoort ook iet op netwerk B. Nou ja dan blijft de default route over --> rest vd. wereld.

Stel hij krijgt een pakketje van 'rest vd wereld'. 'hmm, die is niet voor mij'. 'hmm ik moet 'm wel forwarden'. 'he, hij past wel in segment A --> dan stuur ik 'm daar naartoe.

enzovoort.

//edit
voor alle duidelijkheid.. de default gateway voor de computers in segmenten A en B is de linux router/firewall. De default route voor de linux bak is een gateway op 'de rest vd. wereld'.

DNS is een losstaand iets, wat hier niets mee te maken heeft. Eventueel kun je ervoor kiezen die linux router ook DNS te laten draaien maar het hoeft niet.

Verwijderd

Topicstarter
Haken en ogen,

1. de router van de ISP stuurt het door naar het bedoelde adres is het 10.0.0.x stukje, met subnet 255.255.255.0 dus daar kan geen hopje tussen zitten want 255.255.255.0 betekent het zit HIER, dus moet in de router van de ISP staan geef alles door aan het adres van de linux firewall net subnet 255.255.255.254 (heel simpel samengevat)
anders moet de linux bak 2x 256 adressen bevatten en gaan we over iets heel anders praten.


2.de servers subnet wordt kleiner dus subnet daar word 255.255.255.3 ofzo.


er zitten echt wel meer routering problemen bij hoor

DNS haalde ik erbij omdat ik het portforwarding idee erbij haalde.

Verwijderd

? sorry hoor maar dit is echt onzin.

Als je gewoon een default linux install pakt (dus zonder firewall) en de IP's instelt dan werkt het al.

Hier zijn geen moeilijke dingen bij, dit is echt puur basis.

Verwijderd

Topicstarter
allemaal er leuk....
maar dan gaan we het simpel doen en de basis laten lezen.

1 een leuk pakketje komt op het netwerk... naar welk ip adres gooit de isp router hem dan ?
toen naar het gehele netwerk. je kan een kaart nooit laten luisteren naar een adres als het niet met subnet`s enzo is aangegeven.... dus met "de basis" klopt er bij jou echt niks van.... !

en als het wel zou kloppen wil ik graag weten naar welk adres hij het moet sturen !

er moet met gateways worden gewerkt anders mag jou linux firewall hem NOOIT van de lijn aftrekken... want hij is in geen 1 opzicht voor hem bestemd.
als ik tegen mijn pc zeg.... jij bent firewall voor het internet,. dus al het verkeerd wat over internet gaan is ook voor mijn pc`tje... kan dat toch nooit... omdat er met routing aangegeven staat voor wie hij is bestemt... zo moet het toch ook zijn met jou linux firewalletje.

peter

Verwijderd

Je zet forwarding aan. Daarom schuift hij de pakketjes WEL door.

Natuurlijk moeten de routes goed gezet worden, de clou is echter (omdat dit ZO basic is) dat die routes standaard goed staan.

Jij kunt dit wel ingewikkeld vinden en het moeilijker maken dan het is, maar dat wil niet zeggen dat het ook echt ingewikkeld is.

Verwijderd

Topicstarter
het zijn pop- smtp- web- extranet servers die beriekbaar mooeten zijn.

dus jou pakket moet ook van "de rest van de wereld" naar netwerk A kunnen !

peter

Verwijderd

Topicstarter
stel,... op deze pc zet ik ook forwarding aan... dan moet toch op de eerste de beste component op de lijn van kpn staan... al het verkeer naar petertje....
anders heeft mijn forwarding toch helemaal geen zin, het moet toch aan mij gericht zijn al die post.
dus ik moet de router tabellen en de tabellen van de linux bak toch aanpassen.

peter

Verwijderd

Het spijt me, ik hou er mee op.. misschien dat iemand anders het kan uitleggen, ik heb er even geen zin meer in.. nofi.

Heb je het al eens geprobeerd?

Verwijderd

Topicstarter
het spijt mij ook.

laterzzz

  • Thijs B
  • Registratie: Augustus 1999
  • Niet online
Volgens mij moet je je vraag wat duidelijker stellen want het klinkt een beetje vaag.

Is het nou gewoon de bedoeling 2 subnetjes met client pc's via een linux gateway/firewall toegang te verschaffen tot internet ?

Als dat het geval is dan is het vrij simpel en gewoon een kwestie van linux bak neerzetten, routes instellen, standaard ipchains/iptables firewall script en je bent klaar.

Verwijderd

soeteharing: graag je posts niet afsluiten met een begroeting oid, zie het [forum=32] voor meer info.
Daarnaast, kun je misschien iets minder vaag zijn, mensen proberen je goed te helpen en jij wimpelt elke oplossing af met een of ander vaag verhaal. Vergeet niet dat jij een gunst van mensen vraag.
Leg ook duidelijk uit wat je wilt en tegen welke problemen je aanloopt.
Als mensen oplossingen aandragen is het misschien wel leuk om ze even uit te testen. Er wordt wel van je verwacht dat je zelf actief zoekt naar een oplossing, het is niet de bedoeling dat je hier een probleem neergooit, mensen het laat oplossen en aan het eind met een oplossing naar je werk kunt. Daar kun je iemand voor inhuren, maar zo werkt dit forum niet.

Verwijderd

Topicstarter
ìk heb je probleem uitvoerig getest thijs, en weet je wat er uitkwam,... dat er toch nog ergens een probleempje zit.

ik ga niet vertellen wat het probleem is, want ik ga iemand inhuren...


or something like that.

Verwijderd

ik ga niet vertellen wat het probleem is
Dag hè jongen.
Pagina: 1

Dit topic is gesloten.