[Bridging firewall] zomaar te plaatsen?heeft een PIX een ip?

Pagina: 1
Acties:

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Ik heb een bridging firewall gebouwd.
de machine functioneerd dus als een brdige, dit houd in dat hij tussen elke willkeurige utpkabel geknoopt kan worden zonder dat er dingen aangepast moeten worden.

Hoe zit dit bij een Cisco pix ?? heeft deze ip adressen ?? of is dit ook een bridge ?

kan een OpenBSD machine
amd/pentuim +/- 1200 t/m 1800 mhz
512 mb ram
2* 100 Mbit ethernet (evt een 3e nic met ip om beheer te kunnen doen, dan wel vanaf een NIET aan het internet gekoppeld netwerk !)

Kan ik hiermee de performance strijd aan met een PIX ??

de firewall rules staan in RAM en alle data staat op een Compact Flash (via IDE adapter aangesloten)

de machine heeft geen HD (draaid en slijt te snel)

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

een PIX is een echte firewall. geen bridge.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Verwijderd schreef op 04 september 2002 @ 19:01:
een PIX is een echte firewall. geen bridge.
waarom zou een firewalling-bridge niet echt zijn ??

als een pix op beide netwerkkaarten een ip heeft dan is het toch een
routing-firewall

als hij geen ip's heeft maar gewoon doorstuurd dan is het een
bridging-firewall

of ben ik nu NUTS..

routing-firewall is de klassieke manier ja (klassiek is niet negatief bedoeld !!!)
een bridging firewall heeft geen ip en zal dus niet vulnerable worden voor exploits. ju kunt hem simpleweg niet aanspreken. toch word alle langskomende verkeer netjes aan de rules (Packet Filter van OpenBSD) gemachted. matched het niet ... weg ermee (evt. loggen)

maar kan ik qua performance ook met de pix meekomen ?

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • FatalError
  • Registratie: Juni 1999
  • Laatst online: 20:57
Een gemiddelde PIX is n gewone P2 of P3 met speciale software.
Op http://www.wiretapped.net/routermonkey/ staat hoe je een PIX (weet niet welk model) nabouwt, zoals je ziet is het een gewone P2 350 op n intel mobo met 4 intel netwerkkaarten en 128 mb geheugen

If it ain't broken, tweak it! | gasloos sinds oktober 2025, hoekwoning 1978 | 10kWp PV, Panasonic K serie 7kW, Atlantic Explorer V5 270L | Tesla Model Y | 3x Victron MP2 6k5, 48kWh


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 20:42

Predator

Suffers from split brain

PNS -> NT :)
Als je der nu een routing firewall vs bridging firewall discussie van gemaakt had kon ie wel in PNS
Performantie meten is NT

http://www.cisco.com/warp/public/cc/pd/fw/sqfw500/
Gewoon zelf even meten met & zonder jouw firewall.

Ga niet uit van je hardware als vergelijkingspunt.
Meet zelf.

BTW: tot welk layer kan je firewall filteren

Everybody lies | BFD rocks ! | PC-specs


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Predator schreef op 04 september 2002 @ 20:08:
...

BTW: tot welk layer kan je firewall filteren
dan moet ik eerst het osi model erbij pakken :P

maar de PF firewall kan tot op een niveau dat laag genoeg is om in bridge mode te werken..

Dit topic is misschien wat te algemeen opgezet.

* xychix twijfelt of renamen, en moven. of laten sterven als perform topic en morgen een nieuwe openen

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

Een PIX werkt op met ip adressen ( layer 3 osi ) en tcp/udp ( loayer 4 osi), hij heeft dus ip adressen nodig om te kunnen filteren en werken. Het is dus eigenlijk een geavanceerde router die wel de sessies kent van de verbindingen.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Op welk niveau zit een brigde dan ?? (heb dat schema niet bij de hand.)

Packet Filter van OpenBSD werkt in idergeval goed op een bridging systeem.

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 16:05

sh4d0wman

Attack | Exploit | Pwn

heb je toevallig ook wat leuke linkjes over hoe je het gebouwd hebt? lijkt mij ook best wel :9~ om te maken :)

(en eventueel info over bridge firewalling, maar daar google ik anders wel even voor)

This signature has been taken down by the Dutch police in the course of an international law enforcement operation.


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
sh4d0wman schreef op 05 september 2002 @ 09:07:
[...]

heb je toevallig ook wat leuke linkjes over hoe je het gebouwd hebt? lijkt mij ook best wel :9~ om te maken :)

(en eventueel info over bridge firewalling, maar daar google ik anders wel even voor)
In Linux Magazine nr ??? hmmm

nr. 3/2002

http://www.linuxmag.nl/#

staat een artikel.

ifconfig xl1 delete
ifconfig xl0 delete
ifconfig xl1 up
ifconfig xl0 up

bidgeconfig(of iets dergelijks) add xl0 add xl1

en klaar.

nu Packet Filter installen en gaan

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 20:42

Predator

Suffers from split brain

xychix schreef op 05 september 2002 @ 06:49:
[...]


dan moet ik eerst het osi model erbij pakken :P

maar de PF firewall kan tot op een niveau dat laag genoeg is om in bridge mode te werken..
Een Pix kan bv ook: filtering (Java/ActiveX), URL filtering,...
Verwijderd schreef op 05 september 2002 @ 08:29:
Een PIX werkt op met ip adressen ( layer 3 osi ) en tcp/udp ( loayer 4 osi), hij heeft dus ip adressen nodig om te kunnen filteren en werken. Het is dus eigenlijk een geavanceerde router die wel de sessies kent van de verbindingen.
[/nohtml]
Zie hierboven.
Hij kan ook nog hoger filteren.
xychix schreef op 05 september 2002 @ 09:03:
Op welk niveau zit een brigde dan ?? (heb dat schema niet bij de hand.)

Packet Filter van OpenBSD werkt in idergeval goed op een bridging systeem.
Bridging is layer-2 natuurlijk maar daar gaat het niet over.
Het gaat over tot waar hij kan filteren...

Everybody lies | BFD rocks ! | PC-specs


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Maar een Pix heeft dus een ip, je moet dus je bak up to date houden anders zou je wel eens gehacked kunnen worden ?!
of zie ik dit fout ?

ook de implementatie brengt nogal wat met zich mee!

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Als een pix tot de transport-laag (TCP/UDP/enz) gaat, dan kan dat met pf ook, filteren op IP-adres, TCP/UDP poorten, stateful filtering. Dit kan dus ook zonder IP-adres, in een bridging setupje. Als die pix tot layer 7 gaat, dus op applicatie-niveau, dan lukt je dat niet met pf alleen, zul je proxies moeten bouwen.

Over snelheid: reken maar dat die OpenBSD-doos die pix eruittrekt, vooral met die processorkracht extra tov een pix.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
serkoon schreef op 05 september 2002 @ 09:31:
Als een pix tot de transport-laag (TCP/UDP/enz) gaat, dan kan dat met pf ook, filteren op IP-adres, TCP/UDP poorten, stateful filtering. Dit kan dus ook zonder IP-adres, in een bridging setupje. Als die pix tot layer 7 gaat, dus op applicatie-niveau, dan lukt je dat niet met pf alleen, zul je proxies moeten bouwen.

Over snelheid: reken maar dat die OpenBSD-doos die pix eruittrekt, vooral met die processorkracht extra tov een pix.
Kijk dat wou ik weten..

dat een pix ook de allerhoogste layers aankan wist ik niet.
Dat zal dan altijd een pre van de pix blijven, daarintegen is een PF die als eerste op de lijn zit om troep te dumpen natuurlijk erg handig om de rest v/h netwerk te ontlasten.

kan ik met PF in bridge ook bandbreedte controleren ?
van ICMP / ftp/hoge poorten (kazaa ed)

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Een goede setup is alle uitgaande TCP/UDP/ICMP verkeer staten, dus dat voor elke uitgaande 'verbinding' een state wordt aangemaakt. Je kunt dan alle inkomende verkeer tegenhouden, op die states na. Als je dat hebt kun je gaten gaan maken voor inkomende verbindingen die je toch echt nodig bent, zoals voor een webserver, en kun je gaan proxyen voor bijv. FTP. ipf's ipnat heeft een FTP-proxy, wellicht dat pf dat ook heeft?

Shaping kun je doen met ALTQ. Ik weet zo niet of dat in bridging mode ook werkt eigenlijk.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Ik ga proberen de bridge uit te breiden met een extra netwerkkaart..
dan heb ik een intern "surf netwerk" deze kan alleen connecties naar buiten
een externe nic (spreekt voor zich)
en een Server netwerk nic waarachter de servers staan.
deze nic zal ook een aantal inkomende poorten open laten.

Wanneer je ook op hogere lagen wilt filteren dan zal er een porxy server in het interne netwerk geplaatst moeten worden, Alleen de proxy mag naar buiten toe! de rest moet maar bij de proxy server aan kloppen.

Volgensmij kun je in die situatie op alle niveaus filteren.

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad

Pagina: 1