[Debian] Routering interne netwerk

Pagina: 1
Acties:

  • ParoXysm
  • Registratie: November 2000
  • Laatst online: 13:51
Heb The allmighty search gebruikt, maar niets gevonden
wat mij kan helpen.

Eerst maar ff een stukkie ascii-art om de situatie te schetsen:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
        Internet
           |
           |
          eht0
        ---------
        | Linux |
        ---------
         eth1   eth2 
         /   \
        /      \
       -------- --------
       |Switch| |Switch|
       -------- --------
        |     |  |     |
       PC1   PC2    PC3   PC4

routetabel
code:
1
2
3
4
5
6
Kernel IP routing table
Destination     Gateway    Genmask     Flags Metric Ref    Use Iface
192.168.2.0     0.0.0.0    255.255.255.0   U     0  0     0 eth2
192.168.1.0     0.0.0.0    255.255.255.0   U     0  0     0 eth1
217.xxx.xx.0    0.0.0.0    255.255.254.0   U     0  0     0 eth0
0.0.0.0    217.xxx.xx.x    0.0.0.0     UG    0  0     0 eth0

eth0=inetIP
eth1=192.168.1.1
eht2=192.168.2.1
Distro: Debian 3.0 Testing
Kernel: 2.4.18

Kan me niet meer herinneren dat ik iets veranderd heb, maar opeens kunnen PC1 en PC2, die dus in het 192.168.1.x subnet zitten, niet meer pingen naar PC3 & PC4 in het 192.168.2.x subnet. En vice versa...

Echter kunnen ze allemaal nog wel pingen naar eth0.
Heb alle daemons al stilgelegd, en ook mijn firewall ff uitgezet, maar het probleem blijft... :'(
Hoe kan dit? En nog mooier, hoe los ik dit weer op.

Specs


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

helpt het als je naast ethx ook de gateway (ip) invult?
code:
1
192.168.2.0  192.168.2.1  255.255.255.0   U     0     0   0 eth2

You don't need eyes to see, you need vision


  • real-0ne
  • Registratie: Juni 2001
  • Laatst online: 03-04-2024

real-0ne

Jah wat zal ik ervan maken

gebruik je ipchains of iptables...?

De enige echte....


  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

En kunnen ze behalve eth0 pingen ook nog iets van het grote internet daarachter pingen???

Ik ben geweldig.. en bescheiden! En dat siert me...


  • ParoXysm
  • Registratie: November 2000
  • Laatst online: 13:51
Op woensdag 27 maart 2002 23:07 schreef leffe_blond het volgende:
helpt het als je naast ethx ook de gateway (ip) invult?
code:
1
192.168.2.0  192.168.2.1  255.255.255.0   U     0     0   0 eth2
Nope, werkt ook niet.

Ik gebruik Ipchains, maar ook als ik die uitschakel werkt het nog niet. Zowel als ik nog naar de 2.2.19 kernel boot of naar de 2.4.18, dan werkt het niet, probleem was er btw al voor de kernel upgrade.

The big-bad internet is idd wel bereikbaar vanaf alle clients, en alle clients kunnen netjes pingelen naar eth1 en eth2.
Snap er ff helemaal niets meer van, kan ook niets vinden in de howto's. :'(

Specs


  • _JGC_
  • Registratie: Juli 2000
  • Nu online
Situatie hier:

212.187.*.*: eth0 internet
192.168.0.1: eth1 LAN
192.168.1.1: eth2 LAN

clients:
192.168.0.*, gateway 192.168.0.1
192.168.1.*, gateway 192.168.1.1

allemaal kunnen ze metelkaar en met het internet communiceren, alhoewel dat voor een JetDirect het wat moeilijk gaat ;)

enige wat ik gedaan heb:
- met IPTABLES masquerading opgezet
- echo 1 > /proc/sys/net/ipv4/ip_forward

en toen was het klaar :)

Verwijderd

Op woensdag 27 maart 2002 21:06 schreef ParoXysm het volgende:
Kan me niet meer herinneren dat ik iets veranderd heb, maar opeens kunnen PC1 en PC2, die dus in het 192.168.1.x subnet zitten, niet meer pingen naar PC3 & PC4 in het 192.168.2.x subnet. En vice versa...

Echter kunnen ze allemaal nog wel pingen naar eth0.
Je hebt vast en zeker wat veranderd ;). Aangezien beide subnets nog wél naar eth0 kunnen binnen, zit er volgens mij iets mis in je firewall script (forward niet van het ene naar het andere subnet). Kun je dat eens posten?

  • ParoXysm
  • Registratie: November 2000
  • Laatst online: 13:51
Op verzoek...mijn brakke firewallscript
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
#Flushing Chains
/sbin/ipchains -F input
/sbin/ipchains -F forward
/sbin/ipchains -F output

#Setting default policies
/sbin/ipchains -P input DENY
/sbin/ipchains -P forward DENY
/sbin/ipchains -P output ACCEPT

#Allow anything from/to localhost
/sbin/ipchains -A input -i lo -j ACCEPT
/sbin/ipchains -A output -i lo -j ACCEPT

#----------------------------------------------------------------

#INTERNAL NETWORKS
#ALLOW ALL TRAFIC FROM INTERNAL NETWORKS
/sbin/ipchains -A input -i eth1 -j ACCEPT
/sbin/ipchains -A input -i eth2 -j ACCEPT

#TRAFFIC FROM INTERNET
#ICMP
/sbin/ipchains -A input -p ICMP -i eth0 -j ACCEPT

#DNS
/sbin/ipchains -A input -s 213.51.129.68 53 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 213.51.129.68 53 -p UDP -i eth0 -j ACCEPT

#WWW
/sbin/ipchains -A input -s 0/0 80 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 0/0 80 -p UDP -i eth0 -j ACCEPT

#FTP
/sbin/ipchains -A input -s 0/0 20 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 0/0 20 -p UDP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 0/0 21 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 0/0 21 -p UDP -i eth0 -j ACCEPT

#POP3
/sbin/ipchains -A input -s 213.51.129.115 110 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 213.51.129.115 110 -p UDP -i eth0 -j ACCEPT

#SMTP
/sbin/ipchains -A input -s 213.51.129.115 25 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 213.51.129.115 25 -p UDP -i eth0 -j ACCEPT

#TELNET
/sbin/ipchains -A input -s 0/0 23 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 0/0 23 -p UDP -i eth0 -j ACCEPT

#SSH
/sbin/ipchains -A input -s 0/0 22 -p TCP -i eth0 -j ACCEPT

#IRC
/sbin/ipchains -A input -s 0/0 6667 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 0/0 6667 -p UDP -i eth0 -j ACCEPT

#ICQ
/sbin/ipchains -A input -s 0/0 5190 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 0/0 5190 -p UDP -i eth0 -j ACCEPT

#MSN-MESSENGER
/sbin/ipchains -A input -s 0/0 1863 -p TCP -i eth0 -j ACCEPT
/sbin/ipchains -A input -s 0/0 1863 -p UDP -i eth0 -j ACCEPT

#ALLOWING INCOMING PACKETS IN RANGE 1024:5999 AND > 6010
/sbin/ipchains -A input -d 0/0 1024:5999 -p TCP -j ACCEPT
/sbin/ipchains -A input -d 0/0 1024:5999 -p UDP -j ACCEPT
/sbin/ipchains -A input -d 0/0 6010: -p TCP -j ACCEPT
/sbin/ipchains -A input -d 0/0 6010: -p UDP -j ACCEPT

#DAEMONS
#HTTPD
/sbin/ipchains -A input -d 217.***.**.** --dport 80 -p TCP -i eth0 -j ACCEPT

#SSHD
/sbin/ipchains -A input -d 217.***.**.** --dport 22 -p TCP -i eth0 -j ACCEPT

#---------------------------------------------------------------

#DENY PACKETS FROM EXTERNAL NETWORK CLAIMING THERE FROM INTERNAL
/sbin/ipchains -A input -s 192.168.1.0/24 -p TCP -i eth0 -j DENY
/sbin/ipchains -A input -s 192.168.1.0/24 -p UDP -i eth0 -j DENY
/sbin/ipchains -A input -s 192.168.2.0/24 -p TCP -i eth0 -j DENY
/sbin/ipchains -A input -s 192.168.2.0/24 -p UDP -i eth0 -j DENY

#---------------------------------------------------------------
#Enable Masquerading
/sbin/ipchains -A forward -i eth0 -j MASQ

#Enable forwarding
echo 1 > /proc/sys/net/ipv4/ip_forward
#IP Spoof Protection
echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter

#---------------------------------------------------------------

Specs


  • ParoXysm
  • Registratie: November 2000
  • Laatst online: 13:51
En ik zie nu zelf de fout al, forwarding wordt idd niet toegestaan.
* ParoXysm slaat met kop op tafel. |:(

Naja...iedereen bedankt, ik ga ff een kuiltje graven en me diep zitten schamen...

Specs


  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 10:09
Heeft volgens mij niets te maken met firewall whatsoever.. Tenminste als hij het na ipchains -F ook nog niet doet.

Je routing tabel lijkt erg goed te staan. Weet je zeker dat de routing tabellen op je PC1-4 goed zijn? Dat betekent dat op PC1+2 en PC3+4 de gateways goed moeten worden ingevuld.

Kun je vanaf de router wel iedereen pingen? (dus fysieke netwerk problemen uitsluitend)


ACH GUT jochem: lezen is ook een kunst... probleem al reedsch opgelost.
Pagina: 1