Toon posts:

netwerk routing

Pagina: 1
Acties:

Verwijderd

Topicstarter
Op het werk hebben we sinds een paar maand een vaste glasvezel lijn waar we 8 ip adressen bij hebben.
.1 is voor de cisco router (waar we geen toegang tot hebben)
.2 is de mailserver (nt4.0)
.3 is de linux router

Nu willen we naar een situatie gaan waar de mailserver achter de linux router komt.
met netfilter kun je van alles doen met dnat snat en dergelijke alleen ik kom hier alleen maar dingen tegen dat ze het forwarden naar een intern ip.
Kan ik de server niet met het publieke ip achter de router stoppen en er een static route o.i.d heen maken waarbij gelijk de iptable regels worden meegenomen?
Anders moet nl. het mx record en dergelijke weer worden omgezet en daar is niet zoveel draagvlak voor op een of andere manier hier.

linux draait met 2.4.18 met volledige masq support.

gebruikte bronnen:

google.com /dnat/snat/netfilter/router
De howto`s over iptables
de linuxhelp.com pagina`s.
irc.xs4all.nl @#linux.nl (hier werd me verwezen naar dnat)

Verwijderd

Waarom niet gewoon die linux bak het externe IP in kwestie geven? En dan idd met dnat het verkeer doorzetten naar de mailserver.

Je kunt in linux 1 ethernet-adapter meerdere adressen geven, check dat eens uit :)

Verwijderd

Topicstarter
mja daar zat ik ook over na te denken.
is eigelijk een simpele oplossing
ifconfig eth0:0 up :=)

dan kan ik met dnat alle requests die voor poort 25 en 110 late veranderen zodat het doorgaat naar de mailserver die dan een intern adres heeft.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

waarom wil je je mailserver achter je firewall stopppen als ik vragen mag. Beveiliging prima. wat je dan het best kan doen is het subnet op de router kant laten aanpassen naar 255.255.255.252 dan heb je nog slechts 2 hosts over. dan houd je nog 2 hosts over om achter je linux firewal te plaatsen wedeom een masker van 255.255.255.252
code:
1
2
3
4
5
6
7
8
9
cisco
 .1
  |
 .2
linux 
 .4
  |
 .5
mail

je gooit zo een hoop van je adressen weg maar ja dan heb je wel je oplossing en het werkt wel zo Hoe je nu je lokale lan moet aankoppelen extra nic in je linux gateway met een ublieke reeks en gaan natten
edit wet niet of ik het goed begrepen heb ik ken de termen dnat en snat niet (destiniation nat /source nat)

Verwijderd

Topicstarter
De linux router scheidt het internet en intranet al.
Hier draait de proxy ook op die http verkeer regelt.
Er zitten dus al 2 netwerkkaarten in net als in de mail server nu zit.
De mail server heeft nl. een in en extern adres.
Ik kan hier 1 reden voor bedenken nl. voor de glasvezel zat alles hier op een isdn lijn en toen is de beheerder er van uitgegaan van het feit dat het goedkoper is om via het interne netwerk de meel eraf halen maar op zich is dat nu niet meer nodig.
De andere ip addressen zijn trouwens wel in gebruik maar hebben bij dit probleem geen verband daarom had ik ze buiten beschouwing gelaten.

toevoeging:
we hebben geen toegang tot de cisco router..

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

dus het zit nu zo
code:
1
2
3
4
5
6
7
wereld---/\/--------cisco
               |
       ---------------------
       |             |
     mail           linux
       |             |
       ------------------------ lokaal netwerk

Verwijderd

Topicstarter
jep
wat mij nogal niet veilig lijkt aangezien NT im mijn ogen lang zo fijn niet is te beveiligen (afgezien van commerciele pakketen)
maar ja t blijft een bedrijf dus is t niet $$$$$$ maar $ en meer niet :)

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

denk dan inderdaad dat je het best je linux bak een tweede ip op zijn externe adres kan geven. Of gewoon de linux bak het ip adres van de mailserver geven en door die linux bak heen die mail server port forwarden

Verwijderd

Topicstarter
jep dat ga ik nu doen met dnat
moet alleen eerst de ipchains vuurmuur omzetten naar iptables *sigh* :P

  • Quantor
  • Registratie: September 2000
  • Niet online
Hetzelfde wil ik bij mijn werk dus ook doen, we hebben nu een ADSL router (cisco, niet toegankelijk) met 8 ip adressen, waarvan 1 ip MX record krijgt van mailserver. Deze krijgt (mailserver zit nu nog achter een isdnrouter met firewall) dus nu een zeer open toegang naar internet, waar ik niet echt gerust op ben.

Aangezien een firewall op de router van de provider meer kost per maand dan de verbinding op zich, wil ik dus ook een linux firewall browselen. En precies als de topicstarter de volgende setup maken:

Router > extern ip/netwerk > Linux bak > intern ip/netwerk > mailserver (Notes/Domino)

Helaas heb ik nog geen pc tot m'n beschikking om tot linux server om te vormen, oude P150 server met 96mb past Red Hat 7.3 niet eens op (d8 dat linux op elke bak zou draaien). Dus moet ff op zoek naar een linux distri die wel erop draait en actueel is.

Dus ik zie graag wat je gedaan hebt, welke versies software enzo

Verwijderd

Topicstarter
zo gauw als ik mijn iptables vuurmuur vertrouw zet ik de boel om en dan post ik wel de informatie hier die me geholpen heeft

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 20:42

Predator

Suffers from split brain

Helaas heb ik nog geen pc tot m'n beschikking om tot linux server om te vormen, oude P150 server met 96mb past Red Hat 7.3 niet eens op (d8 dat linux op elke bak zou draaien). Dus moet ff op zoek naar een linux distri die wel erop draait en actueel is.
slackware
debian
FreeBSD
Die laatste is uiterst geschikt als firewall

Everybody lies | BFD rocks ! | PC-specs


  • Mark
  • Registratie: Juni 1999
  • Laatst online: 08-08 09:24
Je kunt ook de linux machine gebruiken om mail door te sturen van en naar je mail server. Zo hoef je ook niet moeilijk gaan te doen met firewall rules (je pleurt voor de rest die linux machine gewoon helemaal dicht).
Sowieso zou ik je mailserver in een DMZ plaatsen om het e.e.a. nog veiliger te maken.

Verwijderd

Topicstarter
mm dat kan ook. ik stel dan gewoon alle mail clients in op t externe ip adres en als dat dan word opgevraagd kan ik met dnat ook die headers weer verandere dat die naar de mailserver stuurt.
net als vanaf de internetkant dus en dan alleen poort 25 en 110

  • Quantor
  • Registratie: September 2000
  • Niet online
Op woensdag 26 juni 2002 17:03 schreef Predator het volgende:

[..]

slackware
debian
FreeBSD
Die laatste is uiterst geschikt als firewall
Ok ik zal Freebsd nader gaan bekijken.
Pagina: 1