[FreeBSD] IPfilter-troubles

Pagina: 1
Acties:

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Ik heb een FreeBSD-machine staan als firewall, daarachter staat onderandere mijn webserver. Ik heb IPfilter draaiende en dat werkt ook best goed, zolang ik mijn verbindingen op de firewall laat eindigen. Ik kan dus niet naar mijn webserver toe van buiten af. Vanaf mijn firewall kan ik wel naar de webserver. SSH vanaf mijn werk naar mijn firewall gaat ook prima. Iemand enig idee wat er fout is in mijn scripts?

ipf.rules
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
# IPFilter -script
# ep0  - interface to DSL (10.0.0.0/24)
# tun0 - interface to ISP (xxx.xxx.xxx.xxx)
# xl0  - interface to LAN (172.19.127.0/24)
#
# Incoming rules on tun0
#
block in quick on tun0 all head 1
 pass in quick on tun0 proto tcp from <vriends-ip>/32 to xxx.xxx.xxx.xxx/32 port = 22 keep state group 1 
 pass in quick on tun0 proto tcp from <werk-ip>/32 to xxx.xxx.xxx.xxx/32 port = 22 keep state   group 1
 pass in quick on tun0 proto tcp from any to xxx.xxx.xxx.xxx/32 port = 80      group 1 # WWW
 pass in quick on tun0 proto tcp from any to xxx.xxx.xxx.xxx/32 port = 25      group 1 # SMTP


# LAN 
# Limit access from the lan to other networks
#
pass in quick on xl0 proto tcp/udp from any to any keep state

ipnat.rules
code:
1
2
3
4
5
6
7
# Do NAT on LAN
map tun0 172.19.127.0/24 -> xxx.xxx.xxx.xxx/32 portmap tcp/udp 10000:60000
map tun0 172.19.127.0/24 -> xxx.xxx.xxx.xxx/32

# Make http and smtp available from outside
rdr tun0 xxx.xxx.xxx.xxx/32 port 80 -> 172.19.127.1 port 80
rdr tun0 xxx.xxx.xxx.xxx/32 port 25 -> 172.19.127.1 port 25

Sorry voor de layout wijziging....

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Niemand?
Of zijn de ipfilter goeroes gister vroeg gaan slapen en nu nog niet wakker?

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Nog steeds niemand?

  • Wilke
  • Registratie: December 2000
  • Laatst online: 17:42
Helaas, geen ervaring met hoe dit in FreeBSD werkt. In Linux (2.4) zou het me wel lukken.

Misschien dat iemand in Advanced Networking&Servers het weet?

Verwijderd

probeer eens -S keep state optie eens.
werkt hier zonder probleem dus ..

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Op maandag 08 april 2002 21:57 schreef teigetjuh het volgende:
Ik heb een FreeBSD-machine staan als firewall, daarachter staat onderandere mijn webserver. Ik heb IPfilter draaiende en dat werkt ook best goed, zolang ik mijn verbindingen op de firewall laat eindigen. Ik kan dus niet naar mijn webserver toe van buiten af. Vanaf mijn firewall kan ik wel naar de webserver. SSH vanaf mijn werk naar mijn firewall gaat ook prima. Iemand enig idee wat er fout is in mijn scripts?

ipf.rules
code:
1
2
3
4
5
6
7
8
9
10
11
12
# IPFilter -script
# ep0  - interface to DSL (10.0.0.0/24)
# tun0 - interface to ISP (xxx.xxx.xxx.xxx)
# xl0  - interface to LAN (172.19.127.0/24)
#
# Incoming rules on tun0
#
block in quick on tun0 all head 1
 pass in quick on tun0 proto tcp from <vriends-ip>/32 to xxx.xxx.xxx.xxx/32 port = 22 keep state group 1 
 pass in quick on tun0 proto tcp from <werk-ip>/32 to xxx.xxx.xxx.xxx/32 port = 22 keep state   group 1
 pass in quick on tun0 proto tcp from any to xxx.xxx.xxx.xxx/32 port = 80      group 1 # WWW
 pass in quick on tun0 proto tcp from any to xxx.xxx.xxx.xxx/32 port = 25      group 1 # SMTP
Quick betekend als verkeer voldoet aan deze regel hou dan maar op met verder lezen...

waarschijnlijk word http geblocked door de 1e regel:
code:
1
block in quick on tun0 all head 1

vervang deze eens door:
code:
1
block in on tun0 all head 1

de regel geld nog wel maar IPF leest WEL verder door de ruleset om te zien of er nog uitzonderingen zijn op deze regel...


laat ff weten of het gelukt is of niet !


link naar zelfgeschreven ipf howto

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • teigetjuh
  • Registratie: September 2000
  • Niet online
Op dinsdag 09 april 2002 17:14 schreef Conar het volgende:
probeer eens -S keep state optie eens.
werkt hier zonder probleem dus ..
Helaas geeft de flags S keep state optie (zijn er eigenlijk 2) geen verbetering....
Zou je anders een een stukje uit je ipf.rules en ipnat.rules kunnen posten?

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Op dinsdag 09 april 2002 20:25 schreef xychix het volgende:

[..]

Quick betekend als verkeer voldoet aan deze regel hou dan maar op met verder lezen...

waarschijnlijk word http geblocked door de 1e regel:
code:
1
block in quick on tun0 all head 1

vervang deze eens door:
code:
1
block in on tun0 all head 1

de regel geld nog wel maar IPF leest WEL verder door de ruleset om te zien of er nog uitzonderingen zijn op deze regel...


laat ff weten of het gelukt is of niet !


link naar zelfgeschreven ipf howto
Ik had het hele verhaal met die head en group statements uit de ipfilter how-to gehaald. Maar ook als ik het quick weghaal (en de rules opnieuw laad) heeft het geen effect.

Zal je eigen how-to morgen wel doorspitten.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

als je ipf -FA tikt worden alle rules geflushed...

en als je kernel dan niet gecompileerd is met
ipf_options_default = block
dan zou hij het wel moeten doen, werkt het dan nog niet dan ligt dat iets anders (wat ook goed zou kunnen)...

probeer het is met een zogeheten ALLOW all ruleset..

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

Maar hhtpd werkt wel van intern?
Kan httpd de servername resolven?
Als je Niet default_block aanheb staan en je fulshed de rules werkt het wel?
Wat heb je nog meer aangepast wat van belang kan zijn?

  • teigetjuh
  • Registratie: September 2000
  • Niet online
als je ipf -FA tikt worden alle rules geflushed...
en als je kernel dan niet gecompileerd is met
ipf_options_default = block
dan zou hij het wel moeten doen, werkt het dan nog niet dan ligt dat iets anders (wat ook goed zou kunnen)...

probeer het is met een zogeheten ALLOW all ruleset..
Ik heb een default-allow in mijn kernel zitten. En je bedoeld met een allow all ruleset dat ik um helemaal openzet? Lijkt mij niet een prettig idee, maar om te testen is het het overwegen waard.
Maar hhtpd werkt wel van intern?
Kan httpd de servername resolven?
Als je Niet default_block aanheb staan en je fulshed de rules werkt het wel?
Wat heb je nog meer aangepast wat van belang kan zijn?
Ik heb achter mijn firewall een apache op Redhat draaien. Deze is van binnenuit en vanaf de firewall op naam en op IP te benaderen.

Als ik alles openzet heb ik nogniet geprobeert....

Het heeft nog niet gedraait, ik heb pas mijn apache ingericht en ik krijg um dus niet vanaf buiten benaderd :(

Kan het nog iets zijn met IPNAT???

Verwijderd

werkt apache op die doos wel goed?

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Op woensdag 10 april 2002 16:03 schreef Conar het volgende:
werkt apache op die doos wel goed?
Ik kan um vanaf het LAN en vanaf de firewall gaat het ook goed....

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

heb je een allow all ruleset al geprobeerd ??

offtopic:
Zit je op school in zwolle (windeheim ??)

ik zag daar teigetje op een auto staan met koeie letters...

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • teigetjuh
  • Registratie: September 2000
  • Niet online
Hmmm, strange ....
code:
1
pass in quick on tun0 all

En nog niet werken..... :( :'( :( :'( :(

Enne ik werk wel op een school, studeer niet meer... en dat is in de buurt van A'dam....

Iemand nog fantastische ideeen wat ik moet checken of wat het kan zijn?

Verwijderd

Gebruik ipfstat -t om te kijken wat er heen een weer gaat,
gebruik de logfunctie op poort 80 om t ekijen of er verbinding gemaakt wordt. En gebruik eens ipnat -l voor het rdr overzicht.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Op woensdag 10 april 2002 21:26 schreef teigetjuh het volgende:
Hmmm, strange ....
code:
1
pass in quick on tun0 all

En nog niet werken..... :( :'( :( :'( :(

Enne ik werk wel op een school, studeer niet meer... en dat is in de buurt van A'dam....

Iemand nog fantastische ideeen wat ik moet checken of wat het kan zijn?
Het ligt dus NIET aan je firewall !!!!

heb je de kernel met of zonder IPFILTER_DEFAULT_BLOCK=yes gecompiled ?

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • teigetjuh
  • Registratie: September 2000
  • Niet online
Op woensdag 10 april 2002 21:48 schreef Conar het volgende:
Gebruik ipfstat -t om te kijken wat er heen een weer gaat,
gebruik de logfunctie op poort 80 om t ekijen of er verbinding gemaakt wordt. En gebruik eens ipnat -l voor het rdr overzicht.
Ik ga morgen kijken met ipfstat.... met ipnat -l zie ik de rdr wel.... en nog naar de juiste machine en poort... maar iets terug krijgen ho maar....
Op woensdag 10 april 2002 21:54 schreef xychix het volgende:

[..]

Het ligt dus NIET aan je firewall !!!!

heb je de kernel met of zonder IPFILTER_DEFAULT_BLOCK=yes gecompiled ?
Volgens mij heb ik um zonder die regel gecompileerd... In elk geval als ik mijn ipf.rules leegmaak dan laat ie alles gewoon door....

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

en zelfs als je je ipf.rules leeg maakt en alles opnieuw laad doet hij het niet ???

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

en nog naar de juiste machine en poort... maar iets terug krijgen ho maar....
[..]
heb je ook zoiets erin staan ? Dit op de interface waar de httpd aanzit...
code:
1
2
3
4
5
# RULE SET 3.2 INTERNAL
pass in quick on xl1 proto tcp from any to any keep state 
pass in quick on xl1 proto udp from any to any keep state 
pass in quick on xl1 proto icmp from any to any keep state 
block in quick on xl1 all

pass on xl1 in/out op mijn interne nic :) keep state
I 'm god...

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Op donderdag 11 april 2002 00:23 schreef Conar het volgende:

[..]

heb je ook zoiets erin staan ? Dit op de interface waar de httpd aanzit...
code:
1
2
3
4
5
# RULE SET 3.2 INTERNAL
pass in quick on xl1 proto tcp from any to any keep state 
pass in quick on xl1 proto udp from any to any keep state 
pass in quick on xl1 proto icmp from any to any keep state 
block in quick on xl1 all
is deze ruleset van jou ??

laat ALLES toe !
mits het protocol tcp/ip udp of icmp is.... kijk eens naar die howto die ik eerder in dit topic noemde.


teigetje
als het dan niet aan ipf.rules ligt kijk dan eens goed naar ipnat. omdat het zo'n klein script is verwacht de daar de fout niet maar een kleine typefout is al dodelijk !

en anders misschien een client beperking in httpd.con (op de webserver )

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • teigetjuh
  • Registratie: September 2000
  • Niet online
Op donderdag 11 april 2002 06:44 schreef xychix het volgende:

[..]

is deze ruleset van jou ??

laat ALLES toe !
mits het protocol tcp/ip udp of icmp is.... kijk eens naar die howto die ik eerder in dit topic noemde.


teigetje
als het dan niet aan ipf.rules ligt kijk dan eens goed naar ipnat. omdat het zo'n klein script is verwacht de daar de fout niet maar een kleine typefout is al dodelijk !

en anders misschien een client beperking in httpd.con (op de webserver )
Ik heb op mijn LAN-interface(xl0) het volgende staan:
code:
1
2
3
4
# LAN 
# Limit access from the lan to other networks
#
pass in quick on xl0 proto tcp/udp from any to any keep state

Vanaf mijn Lan wil ik alles kunnen...
maar het lijk er op dat ipnat oid nu de probs veroorzaakt. Op mijn webserver is geloof ik niets beperkt.. (Tenminste dat heb ik niet bewust gedaan...) Maar ik ga nog wel kijken... anders op een oude 486 OpenBSD proberen... (Niet dat ik FreeBSD niet vertrouw, maar in openBSD zit native IPNat en IPFilter/PF.
(Ik heb mijn FW helaas niet volledig zelf in gericht...)

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Gebruik tcpdump op je webserver en op je freebsd-doos. Zo kun je zien wat voor pakketjes langskomen en krijg je wellicht een briljante ingeving :)

Verwijderd

Op donderdag 11 april 2002 09:18 schreef serkoon het volgende:
Gebruik tcpdump op je webserver en op je freebsd-doos. Zo kun je zien wat voor pakketjes langskomen en krijg je wellicht een briljante ingeving :)
JAja, heb i een makkelijke tutor?
Pagina: 1