[ipmasqadm] Extern wel bereikbaar, intern niet..

Pagina: 1
Acties:

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Hi,

Ik draai op mijn interne netwerk een webserver.
Deze wordt op de router met ipmasqadmin geforward..

Nu is het zo dat de website vanaf buiten (dus andere lokatie) gewoon te benaderen is, maar als ik op mijn interne netwerk de site wil aanspreken via de externe link dan werkt dit niet..

Na lang zoeken heb ik het volgende gevonden:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
>If I use:
>
> ipmasqadm portfw -a -P tcp  -L 1.2.3.4 80 -R 192.168.2.3 80
>
>Everything works great from the outside but internal requests for the same
>1.2.3.4 address fail. Are there chains that will allow a machine on localnet 
>192.168.2.0 to accesss www.periapt.com without using a proxy? 

Actually not.

I usually setup a ipmasqadm rule for outside, *AND* a port
redirector for inside. This works because ipmasqadm hooks before
redir will get the eventual outside connection, _but_ leaves things
ok if not (stated by APPROPIATE rules).

The actual "conceptual" problem comes from the TRUE client (peer) IP
goal (thanks to masq) being in the same net as target server.

The failing scenario for "local masq" is :
   client: 192.168.2.100
   masq:   192.168.2.1
   serv:   192.168.2.10

1)client->server packet
 a) client:  192.168.2.100:1025  -> 192.168.2.1:80   [SYN]
 b) (masq):  192.168.2.100:1025  -> 192.168.2.10:80  [SYN]
        (and keep  192.168.2.1:61000 192.168.2.100:1025 related)
 c) serv:    gets masqed packet (1b)

2)server->client packet
 a) serv:    192.168.2.10:80     -> 192.168.2.100:1025  [SYN,ACK]
 b) client:  192.168.2.100:1025  -> 192.168.2.10:80     [RST]

Now take a moment to compare (1a) with (2a).
You see, the server replied DIRECTLY to client bypassing masq (not
letting masq to UNDO the packet hacking) because it is in SAME net, so
the client resets the connection.

Op 1 of andere manier snap ik dit stukje niet echt goed.

Mijn gegevens:

Router: 10.10.10.10
Webserver: 10.10.10.40

Het forwarden gebeurd dus met:

ipmasqadm portfw -a -P tcp -L $extip 80 -R 10.10.10.40 80

Is iemand misschien zo vriendelijk om mij hierbij te helpen om ook intern op de site komen?

Alvast bedankt..

Een dag is een dag...


  • not-known
  • Registratie: Februari 2002
  • Laatst online: 14-08 22:40

not-known

[BI] Crewmember

volgens mij lukt dat niet. ik heb dat eerst ook zo gehad, toen lukte mij het ook niet. toen werd mij gezegd dat dat niet kon.
maar ja, weet het niet 100% zeker

Officiëel bikkel'n in #bikkels
Campzone Veld C FieldAdmin
De Veld C site!


  • Z!oN
  • Registratie: April 2002
  • Laatst online: 03-01-2025

Z!oN

Team Coldfusion

Is er binnen je netwerk een route naar je buiten ip ?

probeer eens een traceroute om te kijken of je bij dat ip kan komen en waar het eventueel spaak loopt.

Het kan ook komen doordat je op je router spoof protectie hebt aangezet (heel slim) en dat hij daardoor de pakketjes dropt omdat ze van een private netwerk komen.

Ik heb het zelf ook gedaan, maaar ik weet niet meer of ik het externe ip imho kon gebruiken.

http://www.teamcoldfusion.nl


  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Een traceroute (vanaf de interne webserver) naar het externe adres resulteerd in het volgende:

[root@fs01 root]# traceroute "extern domeinnaam"
traceroute to "externe domeinnaam" (10.10.10.10), 30 hops max, 38 byte packets
1 "externe domeinnaam" (10.10.10.10) 2.147 ms 0.459 ms 0.445 ms

Een dag is een dag...


  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Niemand verder? :'(

Een dag is een dag...


  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Echt helemaal niemand?

Een dag is een dag...


Verwijderd

Dit gaat zoals gezegd niet werken.

De oplossing is vrij simpel. Gebruik gewoon een interne DNS voor dit soort dingen en laat je interne netwerk rechtstreeks verbinden.

Eventueel zou je vanuit je interne netwerk een portforward kunnen maken die op je interne IP luistert van je router en deze forward naar je webserver.

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Op dinsdag 16 april 2002 14:20 schreef nelske het volgende:
Dit gaat zoals gezegd niet werken.

De oplossing is vrij simpel. Gebruik gewoon een interne DNS voor dit soort dingen en laat je interne netwerk rechtstreeks verbinden.

Eventueel zou je vanuit je interne netwerk een portforward kunnen maken die op je interne IP luistert van je router en deze forward naar je webserver.
Ok ga ik vanavond even proberen, kzit nu op mijn werk.. ;)

Een dag is een dag...

Pagina: 1