[IPFilter] Vaag gedoe met interfaces.

Pagina: 1
Acties:

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Eerst even de situatie schetsen:
code:
1
2
3
4
5
6
7
Firewall: 
 3 nics:
   elxl0: 192.168.1.1 (192.168.1.0/24) -> Clients
   elxl1: 192.168.0.1 (192.168.0.0/24) -> DMZ
   iprb0: 10.0.0.150 (10.0.0.0/24) -> ADSL ethernet modem [XS4ALL/MxStream](ongetweaked, zou ik graag zo houden)
 OS: Sun Solaris 8 x86 (alle recommended patches)
 IPFilter versie: 3.4.28 (laatste versie)

Ik maak verbinding met internet met behulp van pptp (wel bekend onder de ADSL-ers denk ik), hierdoor krijg er een ppp0 'interface' bij die gekoppeld is m'n IP-adres.

Goed, pingen enzo, werkt allemaal (vanaf die firewall). Nu de firewall/NAT.

Simpel gehouden:
ipf.rules:
code:
1
2
pass in all
pass out all

ipnat.rules:
code:
1
2
map ppp0 192.168.0.0/24 -> 0/32
map ppp0 192.168.1.0/24 -> 0/32

Uiteraard ip forwarding in de kernel aangezet. Even testen, en jawel: Ik kan internetten vanaf de clients! :)

Nu de firewall wat strenger:

ipf.rules:
code:
1
2
3
4
5
6
block in  log all
block out log all

pass in on elxl0 all keep state

pass out on ppp0 all keep state

Het vage hiermee is dus dat ik wel kan pingen [icmp] vanaf de clients naar een DNS name (www.tweakers.net) [udp] maar niet kan surfen [tcp?]

Even in de logs neuzen levert hetvolgende op:
code:
1
07/07/2002 11:24:50.209671 iprb0 @0:1 b 10.0.0.138 -> 10.0.0.150 PR 47 len 20 (56) frag 36@1480 IN

Dit is dus geblocked verkeer (protocol onbekend?!? evenals poorten?!?) dat van het modem (10.0.0.138) naar de firewall op iprb0 (10.0.0.150) gaat.

Ik heb al wat meer firewalls opgezet (debian -> iptables en openbsd -> pf) en hier hoefde ik nooit wat te doen met de interface waaraan het modem gekoppeld zit. (Het verkeer gaat immers over de ppp0 tunnel, toch?)

Het ENIGE wat werkt om weer te kunnen surfen op de clients is het toevoegen van:
code:
1
pass in on iprb0 all

regels als:
code:
1
2
pass out on iprb0 all keep state
pass in on ppp0 all

werken niet :'(

Ik snap het ff niet meer, ik kwam alleen dit nog tegen tijdens de zoektocht:
I'm using a Sun system with an eri interface, and after setting up NAT, ICMP passes through fine, but TCP doesn't. Why?
Try disabling hardware checksumming. Edit /etc/system and add the line: set ip:dohwcksum=0

and reboot. (Thanks to Ben Rosenblum).
[bron: http://home.earthlink.net/~jaymzh666/ipf/IPFsolaris.html#15]

Uiteraard geprobeerd, maar het mocht niet helpen :'(

Iemand een suggestie?

(Ik heb altijd het idee dat ik onder zo'n post altijd even bedankt moet zetten maar dat schijnen jullie niet zo te waarderen volgens de FAQ! :P)

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Hmmmmz, volgens mij ben ik eruit! :) :) :) :)

Als ik ff logisch nadenk dan zit het zo:

Het verkeer dat via ppp0 gaat gaat natuurlijk naar het modem. Dus over iprb0 naar het modem en weer terug. Alleen dan via een tunnel. Dat verklaart ook die vage log waar geen protocol en/of port nummers in voorkomen. Het verkeer gaat immers 'door een tunnel' en aan de buitenkant kun je dan niet zien wat er door rijdt om het simpel te zeggen.

Ik laat nu verkeer dat over iprb0 gaat dus gewoon doorstromen, hij filtert immers toch op de tunnel (ppp0). Een scan via de vele online firewall-scan-sites of wat aardige tweakers met nmap zeggen ook dat de poorten dicht (stealth) zijn.

Blijft als enige vraag over waarom ik op al die andere firewalls de iprb0 gewoon dicht kon laten. Ik had dan alleen een `keep state` naar het modem om de pptp verbinding te kunnen opbouwen.

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!