ik heb m'n netwerk verbouwd, zodat alle pc's achter de server staan. aan de server zit m'n kabelverbinding en op de server draait o.a. winroute pro 4.1, apache, vnc en g6ftp.
ik wil de server beveiligen van buitenaf, zodanig dat alleen poort 21, 5800 en 80 openstaan (resp. ftp, vnc en http)
ik heb NAT ingeschakeld op de NIC die aan het internet zit.
op het interne netwerk (voortaan: LAN) moet alles open staan
ik heb bij de packet filter het volgende ingesteld:
incoming:
LAN
tcp any host all ports => any host all ports ACCEPT
internet:
tcp any host all ports => [extern ip server] port 21 ACCEPT
tcp any host all ports => [extern ip server] port 5800 ACCEPT
tcp any host all ports => [extern ip server] port 80 ACCEPT
tcp any host all ports => any host all ports DENY
outgoing
LAN
tcp any host all ports => any host all ports ACCEPT
internet
tcp any host all ports => any host all ports ACCEPT
ik ben zelf van mening dat op deze manier alle pc's in het netwerk alles naar het internet toe kunnen doen (dit werkt wel goed), maar dat pc's vanaf het internet alleen via poort 21, 5800 en 80 naar binnen kunnen. zo zouden ze dus bij de ftp-server moeten kunnen komen en ook bij vnc en http.
het rare is: het werkt niet.
wat doe ik fout?
ik wil de server beveiligen van buitenaf, zodanig dat alleen poort 21, 5800 en 80 openstaan (resp. ftp, vnc en http)
ik heb NAT ingeschakeld op de NIC die aan het internet zit.
op het interne netwerk (voortaan: LAN) moet alles open staan
ik heb bij de packet filter het volgende ingesteld:
incoming:
LAN
tcp any host all ports => any host all ports ACCEPT
internet:
tcp any host all ports => [extern ip server] port 21 ACCEPT
tcp any host all ports => [extern ip server] port 5800 ACCEPT
tcp any host all ports => [extern ip server] port 80 ACCEPT
tcp any host all ports => any host all ports DENY
outgoing
LAN
tcp any host all ports => any host all ports ACCEPT
internet
tcp any host all ports => any host all ports ACCEPT
ik ben zelf van mening dat op deze manier alle pc's in het netwerk alles naar het internet toe kunnen doen (dit werkt wel goed), maar dat pc's vanaf het internet alleen via poort 21, 5800 en 80 naar binnen kunnen. zo zouden ze dus bij de ftp-server moeten kunnen komen en ook bij vnc en http.
het rare is: het werkt niet.
wat doe ik fout?
There is no adequate defense, except stupidity, against the impact of a new idea.