Checkpoint Firewall one Next gen : Portforward

Pagina: 1
Acties:

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 19-08 15:00

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Ik ben op dit moment bezig met hetvolgende :
Ik heb een Checkpoint Nextgen Firewall ( Secure platform ), en achter deze machine 1 mail server en 1 dns server.
Beide servers wil ik op het internet toegankelijk stellen zodat we zelf onze mail en DNS kunnen draaien.

Het mooie van dit geheel is dat we dat nu ook al doen alleen met het verschil dat de oude firewall ook DNS is ( Checkpoint Firewall one onder NT4 ).
Omdat we nu de Firewall niet meer onder Windows maar op Secure platform ( OS afgeleid van Linux speciaal door Checkpoint gemaakt ) draaien kan ik geen DNS meer draaien op de firewall.

Mijn oplossing portforward naar een DNS server achter de firewall, net als we nu al met de mail doen.
Echter de Mail handeld de firewall iets anders af, deze draaid zelf een soort van maildeamon en gooit vervolgens alle mail door naar de interne mailserver.
Dus niet echt een portforward.

Nu wil ik dit wel bewerkstelligen met DNS, en dat kan ook niet anders.
Echter het wil niet echt lukken, iets wat me op diverse ( Linux dozen ) andere firewalls zonder probleem lukte wil nu niet.

Ik heb het inmiddels alle Firewall rules weggegooid, en dus de boel helemaal opengezet, dus dat is de restrictie niet meer .. en alle NAS rules weggegooid behalve de static NAT die je zou moeten hebben en alsnog werkt het niet.

Iemand hier ervaring mee hoe ik nu te werk moet gaan ? vergeet ik iets .. kan het misschien niet .. eeuh HELLUP

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


Verwijderd

Autch! J hebt namelijk wel FireWall Rules nodig om dit te regelen

Verwijderd

dit is ook wel interesting voor mij, kep ongeveer dezelfde config draaien ..
/me volgt dit draadje even...

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 19-08 15:00

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Verwijderd schreef op 17 september 2002 @ 16:23:
Autch! J hebt namelijk wel FireWall Rules nodig om dit te regelen
ja die staan er nu ook .. onder het motto
allow any host anything

( u snapt dat dit natuurlijk niet in mijn productie omgeving draaid :) )

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 10:56

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

CyCLoNe schreef op 17 september 2002 @ 16:42:
[...]


ja die staan er nu ook .. onder het motto
allow any host anything

( u snapt dat dit natuurlijk niet in mijn productie omgeving draaid :) )
Waar heb je de CP NG gekocht? Als het goed is heb je er ook boeken bij gekregen?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 19-08 15:00

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Bor_de_Wollef schreef op 17 september 2002 @ 16:48:
[...]


Waar heb je de CP NG gekocht? Als het goed is heb je er ook boeken bij gekregen?
|:(
... tja .. en als het daar in had gestaan .. dan had ik het nu niet hoeven vragen ..
DUH
|:(

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 10:56

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

CyCLoNe schreef op 17 september 2002 @ 16:50:
[...]


|:(
... tja .. en als het daar in had gestaan .. dan had ik het nu niet hoeven vragen ..
DUH
|:(
Lol, want daar staat het in. Het enige wat je hoeft te doen is een rule aanmaken die dns verkeer toestaat, een nat rule en ip van de dns machine middels arp op firewall aanmaken. Staat gewoon in de handleiding hoor , of heb je die niet? |:( |:(

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 19-08 15:00

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Bor_de_Wollef schreef op 17 september 2002 @ 16:52:
[...]


Lol, want daar staat het in. Het enige wat je hoeft te doen is een rule aanmaken die dns verkeer toestaat, een nat rule en ip van de dns machine middels arp op firewall aanmaken. Staat gewoon in de handleiding hoor , of heb je die niet? |:( |:(
Heb inmiddels het boek nog 1 keer van voor tot achter gelezen, echter hier staat het niet in ..

Misschien iemand die me hier wel constuctief kan helpen ?

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • schroevendraaier480
  • Registratie: April 2002
  • Laatst online: 18-08 20:30

schroevendraaier480

certified prutser

Simpel

Rule 1:
source Internet, destination mailserver service smtp actions accept track log
rule 2
source Internet, destination dnsserver service domain-udp en domain tcp action accept track log
rule 3
source mailserver, destination internet service smtp action accept track log
rule 4
source dns-server, destination internet service domain-udp en domain-tcp action accept track log

Op de objecten van je server zet je NAT aan en geef je een static naar een beschikbaar public IP adres. CheckPoint zet bij automatic NAT zelf de juiste ARP entries. Dus bij manual NAT zelf aan denken, ook in geval van proxy-arp.
Evt. is het noodzakelijk om zelf een object aan te maken met het public IP adres van je server, en deze toe te voegen aan je rule.

Om een goede definitie van Internet te maken, definieer je eerst al je LAN segmenten als netwerk object. Deze zet je vervolgens in een groep (bijv. known_networks). De definitie van Internet wordt nu de groep known_networks, met de optie negate cell. Daardoor verwijs je naar NIET je bekende LANS --> Internet

BTW.
Checkpoint is goed te configureren, maar vergt wel enige kennis van zaken. Gouden regel, eerst routering in orde, dan pas firewall activeren. Misschien toch maar een Checkpoint engineer laten komen (ken nog wel iemand, draag zijn ondergoed)

wat nou router, gewoon een kroonsteentje!


  • egeltje
  • Registratie: December 2000
  • Laatst online: 10-04-2019

egeltje

BOfH: BSD Operator from Hell

rule 2
source Internet, destination dnsserver service domain-udp en domain tcp action accept track log
Ik zou alleen geen udp dns verkeer vanaf internet toestaan. Zonetransfers vanaf jouw machine het internet op zijn nergens voor nodig. Omgekeerd kan wel handig zijn, want dan kun je nog een secondary domain ergens vandaan zuigen.

Iedereen wil terug naar de natuur, maar niemand wil lopen...


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 19-08 15:00

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
egeltje schreef op 20 september 2002 @ 09:16:
[...]


Ik zou alleen geen udp dns verkeer vanaf internet toestaan. Zonetransfers vanaf jouw machine het internet op zijn nergens voor nodig. Omgekeerd kan wel handig zijn, want dan kun je nog een secondary domain ergens vandaan zuigen.
Jawel wel nodig .. draai zelf namelijk primary :)
(ken nog wel iemand, draag zijn ondergoed)
You'll have to explain this one first :)

Maar thanks .. alvast .. ga vanmiddag ff aan de slag en als het dan niet lukt pas volgende week weer ( weekje vrij .. joepie )
Maar onze leverancier lukte het dus niet .. fijne man vond dat het aan mijn DNS server lag .. tuuuuuuuuuurlijk .. nahja .. dan proberen we het zelf wel op te lossen .. met de vrienden van GOT :)

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • egeltje
  • Registratie: December 2000
  • Laatst online: 10-04-2019

egeltje

BOfH: BSD Operator from Hell

[quote]CyCLoNe schreef op 20 september 2002 @ 10:02:
[...]
Jawel wel nodig .. draai zelf namelijk primary :)
[...]
Maakt niet uit. Alleen als je extern een secondary hebt draaien heb je UDP nodig.

Succes!

Iedereen wil terug naar de natuur, maar niemand wil lopen...


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 19-08 15:00

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
[quote]egeltje schreef op 20 september 2002 @ 11:23:
CyCLoNe schreef op 20 september 2002 @ 10:02:
[...]
Jawel wel nodig .. draai zelf namelijk primary :)
[...]
Maakt niet uit. Alleen als je extern een secondary hebt draaien heb je UDP nodig.

Succes!
Klopt ook .. ik draai zelf primary en KPN doet voor ons secondary ( die is dus extern )

tnhx voor het meedenken :)

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 10:56

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Wat je nu krijgt is een werkende situatie, echter geen portforwarding. Je maakt de interne servers beschikbaar op het internet. Port forewarding "published" deze servers op de firewall zelf. Is dit wat je wilt of ben je toch meer naar een proxy functionaliteit op zoek?

P.s. mijn reactie was niet onconstructief bedoelt, echter staat deze info echt gewoon in de manual, heb je de manuals op de cd al doorgekeken? Als je echter met een "duh" reageert geef je zelf ook niet echt een goed voorbeeld.

P.s. 2 volgens mij zijn dns zonetransfers toch echt tcp hoor.

P.s. 3: Bor shakes hands with schroevedraaier: volgens mij draag ik het zelfde ondergoed ( >:) )

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 10:56

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Is het inmiddels al gelukt?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum

Pagina: 1