Eerst even de situatie schetsen:
Ik maak verbinding met internet met behulp van pptp (wel bekend onder de ADSL-ers denk ik), hierdoor krijg er een ppp0 'interface' bij die gekoppeld is m'n IP-adres.
Goed, pingen enzo, werkt allemaal (vanaf die firewall). Nu de firewall/NAT.
Simpel gehouden:
ipf.rules:
ipnat.rules:
Uiteraard ip forwarding in de kernel aangezet. Even testen, en jawel: Ik kan internetten vanaf de clients!
Nu de firewall wat strenger:
ipf.rules:
Het vage hiermee is dus dat ik wel kan pingen [icmp] vanaf de clients naar een DNS name (www.tweakers.net) [udp] maar niet kan surfen [tcp?]
Even in de logs neuzen levert hetvolgende op:
Dit is dus geblocked verkeer (protocol onbekend?!? evenals poorten?!?) dat van het modem (10.0.0.138) naar de firewall op iprb0 (10.0.0.150) gaat.
Ik heb al wat meer firewalls opgezet (debian -> iptables en openbsd -> pf) en hier hoefde ik nooit wat te doen met de interface waaraan het modem gekoppeld zit. (Het verkeer gaat immers over de ppp0 tunnel, toch?)
Het ENIGE wat werkt om weer te kunnen surfen op de clients is het toevoegen van:
regels als:
werken niet
Ik snap het ff niet meer, ik kwam alleen dit nog tegen tijdens de zoektocht:
Uiteraard geprobeerd, maar het mocht niet helpen
Iemand een suggestie?
(Ik heb altijd het idee dat ik onder zo'n post altijd even bedankt moet zetten maar dat schijnen jullie niet zo te waarderen volgens de FAQ!
)
code:
1
2
3
4
5
6
7
| Firewall: 3 nics: elxl0: 192.168.1.1 (192.168.1.0/24) -> Clients elxl1: 192.168.0.1 (192.168.0.0/24) -> DMZ iprb0: 10.0.0.150 (10.0.0.0/24) -> ADSL ethernet modem [XS4ALL/MxStream](ongetweaked, zou ik graag zo houden) OS: Sun Solaris 8 x86 (alle recommended patches) IPFilter versie: 3.4.28 (laatste versie) |
Ik maak verbinding met internet met behulp van pptp (wel bekend onder de ADSL-ers denk ik), hierdoor krijg er een ppp0 'interface' bij die gekoppeld is m'n IP-adres.
Goed, pingen enzo, werkt allemaal (vanaf die firewall). Nu de firewall/NAT.
Simpel gehouden:
ipf.rules:
code:
1
2
| pass in all pass out all |
ipnat.rules:
code:
1
2
| map ppp0 192.168.0.0/24 -> 0/32 map ppp0 192.168.1.0/24 -> 0/32 |
Uiteraard ip forwarding in de kernel aangezet. Even testen, en jawel: Ik kan internetten vanaf de clients!
Nu de firewall wat strenger:
ipf.rules:
code:
1
2
3
4
5
6
| block in log all block out log all pass in on elxl0 all keep state pass out on ppp0 all keep state |
Het vage hiermee is dus dat ik wel kan pingen [icmp] vanaf de clients naar een DNS name (www.tweakers.net) [udp] maar niet kan surfen [tcp?]
Even in de logs neuzen levert hetvolgende op:
code:
1
| 07/07/2002 11:24:50.209671 iprb0 @0:1 b 10.0.0.138 -> 10.0.0.150 PR 47 len 20 (56) frag 36@1480 IN |
Dit is dus geblocked verkeer (protocol onbekend?!? evenals poorten?!?) dat van het modem (10.0.0.138) naar de firewall op iprb0 (10.0.0.150) gaat.
Ik heb al wat meer firewalls opgezet (debian -> iptables en openbsd -> pf) en hier hoefde ik nooit wat te doen met de interface waaraan het modem gekoppeld zit. (Het verkeer gaat immers over de ppp0 tunnel, toch?)
Het ENIGE wat werkt om weer te kunnen surfen op de clients is het toevoegen van:
code:
1
| pass in on iprb0 all |
regels als:
code:
1
2
| pass out on iprb0 all keep state pass in on ppp0 all |
werken niet
Ik snap het ff niet meer, ik kwam alleen dit nog tegen tijdens de zoektocht:
[bron: http://home.earthlink.net/~jaymzh666/ipf/IPFsolaris.html#15]I'm using a Sun system with an eri interface, and after setting up NAT, ICMP passes through fine, but TCP doesn't. Why?
Try disabling hardware checksumming. Edit /etc/system and add the line: set ip:dohwcksum=0
and reboot. (Thanks to Ben Rosenblum).
Uiteraard geprobeerd, maar het mocht niet helpen
Iemand een suggestie?
(Ik heb altijd het idee dat ik onder zo'n post altijd even bedankt moet zetten maar dat schijnen jullie niet zo te waarderen volgens de FAQ!
Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!