Toon posts:

Dynamische ipchains-firewall

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb de ipchains-howto / masquerading-howto allemaal gelezen, maar echt iets specifieks kon ik hier niet over vinden. Aangezien ik vermoed dat ik niet de eerste ben die dit wellicht wil gaan gebruiken stel ik het maar even aan jullie voor.
Ik wil mijn firewall regelmatig en makkelijk aan kunnen passen, wat voornamelijk afhankelijk is van het ip-adres van een client (ik bepaal dus wie welk ip-adres krijgt). Hoe dan precies de ipchains-commando's op de server komen is niet zo van belang, dat is al opgelost of kan wel opgelost worden...
(wellicht zijn'r zelfs al programma's voor?)
Het zijn op dit moment nog wat losse gedachten, ik hoop hier samen met jullie wat structuur in te krijgen)

Je hebt dus een basis-firewall waarbij je niemand (in en uit) doorlaat, en waarbij je regelmatig ip-adressen toestaat en weer uitzet.
Ik zie wat mogelijkheden, waarbij ik allerlei vragen heb.

Je zou bijvoorbeeld regels kunnen invoegen in je firewall op een bepaald punt (-I xx)en deze weer verwijderen met -D xx).
Ik weet alleen niet goed hoe dit werkt.
Kan je bijvoorbeeld 10 standaardregels invoeren met
-I 1 ... 10
en (uitgaande van 50 clients/ip's) tien regels die na de clientregels moeten komen invoeren invoeren als volgt:
-I 61 ... 70
Dan zou je dus 50 regels gereserveerd hebben voor de clients en heel eenvoudig weer de -D xx regels op kunnen geven (iedere client heeft dan dus z'n eigen positie in de firewall).

Ipv verwijderen zou het ook makkelijk zijn als je gewoon kan wijzigen naar DENY/REJECT, maar dat kan geloof ik niet.

Als je zoveel regels hebt, lijkt het me alleen dat de firewall nogal wat kracht gaat kosten als je't over meer clients hebt..

Ik heb volgens mij dit wel eens gelezen, maar kan't niet meer vinden, maar als je een -I xx doet, voegt hij de regel dan TOE (en schuift de rest op) of overschrijft hij de regel op die positie?

Verwijderd

Er is een ipchains plugin voor webmin. Kun je alles instellen via de webbrowser. Maar ik raad je aan eens op http://www.freshmeat.net te kijken. Ik weet zeker dat daar precies te vinden is wat jij zoekt.

Verwijderd

Topicstarter
Mjah ik heb op freshmeat gekeken, maar het is niet echt wat ik zoek...
Heeft iemand misschien een antwoord op de afzonderlijke vragen die ik stel? Dan kom ik'r denk ik ook wel..

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

Uit de ipcahisn howto

There are several different things you can do with ipchains. First the operations to manage whole chains. You start with three built-in chains input, output and forward which you can't delete.


Create a new chain (-N).
Delete an empty chain (-X).
Change the policy for a built-in chain. (-P).
List the rules in a chain (-L).
Flush the rules out of a chain (-F).
Zero the packet and byte counters on all rules in a chain (-Z).
There are several ways to manipulate rules inside a chain:


Append a new rule to a chain (-A).
Insert a new rule at some position in a chain (-I).
Replace a rule at some position in a chain (-R).
Delete a rule at some position in a chain (-D).
Delete the first rule that matches in a chain (-D).

Verwijderd

Ik begrijp niet helemaal wat je bedoeld maar ik maak gebruik van veel variabelen en gewoon script taal, bijvoorbeeld $IPRANGE en IF commando's.

Als je het goed doet hoef je geen nieuwe regels aan te maken maar alleen de variabelen te veranderen wanneer dit nodig is.

Verwijderd

Topicstarter
Trail: als ik't goed begrijp schuift't dus op met -I xx, maar weet't dus nog niet helemaal zeker.

Maar eens even kijken en uitproberen dan...
Pagina: 1