winroute pro packet filter. apache wil niet.

Pagina: 1
Acties:

  • cor-gijs
  • Registratie: Maart 2000
  • Laatst online: 24-05 17:06

cor-gijs

Dig further for bigger hole

Topicstarter
ik heb m'n netwerk verbouwd, zodat alle pc's achter de server staan. aan de server zit m'n kabelverbinding en op de server draait o.a. winroute pro 4.1, apache, vnc en g6ftp.
ik wil de server beveiligen van buitenaf, zodanig dat alleen poort 21, 5800 en 80 openstaan (resp. ftp, vnc en http)
ik heb NAT ingeschakeld op de NIC die aan het internet zit.
op het interne netwerk (voortaan: LAN) moet alles open staan
ik heb bij de packet filter het volgende ingesteld:

incoming:
LAN
tcp any host all ports => any host all ports ACCEPT
internet:
tcp any host all ports => [extern ip server] port 21 ACCEPT
tcp any host all ports => [extern ip server] port 5800 ACCEPT
tcp any host all ports => [extern ip server] port 80 ACCEPT
tcp any host all ports => any host all ports DENY

outgoing
LAN
tcp any host all ports => any host all ports ACCEPT
internet
tcp any host all ports => any host all ports ACCEPT


ik ben zelf van mening dat op deze manier alle pc's in het netwerk alles naar het internet toe kunnen doen (dit werkt wel goed), maar dat pc's vanaf het internet alleen via poort 21, 5800 en 80 naar binnen kunnen. zo zouden ze dus bij de ftp-server moeten kunnen komen en ook bij vnc en http.

het rare is: het werkt niet.
wat doe ik fout?

There is no adequate defense, except stupidity, against the impact of a new idea.


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 15:33

Predator

Suffers from split brain

Heb je bij winroute aangevinkt "exclude this computer from NAT" op je NAt interface ?
Zonee, dat zal je nog eens lokaal moeten portmappen.

Everybody lies | BFD rocks ! | PC-specs


  • cor-gijs
  • Registratie: Maart 2000
  • Laatst online: 24-05 17:06

cor-gijs

Dig further for bigger hole

Topicstarter
ok, na het lokaal portmappen werkt het
dankjewel

There is no adequate defense, except stupidity, against the impact of a new idea.


  • eatme
  • Registratie: November 2001
  • Laatst online: 12:43
stomme vraag: wat houdt de optie "exclude this computer from NAT" in? En wat bedoelen jullie met lokaal portmappen?

NL.1xMT5.12(V156)CT003(V117) 4000Wp . If you think you are smarter than the previous generation, 50 years ago the owners manual of a car showed you how to adjust the valves. Today it warns you not to drink the contents the battery…


  • Millennium
  • Registratie: Augustus 2000
  • Laatst online: 17-08 13:21

Millennium

Bug free !!!

eatme schreef op 17 oktober 2002 @ 19:46:
stomme vraag: wat houdt de optie "exclude this computer from NAT" in? En wat bedoelen jullie met lokaal portmappen?
Buitensluiten van NAT routing. Betekend dat de op de paketjes die de server steurt geen NAT toegepast wordt. (dus zonder portmappen te bereiken, en ook geen uitgande connecties op de hogere poortrrange)

Lokaal portmappen (ALs exclude this computer from NAT niet is aangevnkt) is nodig om een poort open te zetten op de server (destination IP=127.0.0.1 of serverIP)

Rampen bak 2004


Verwijderd

Je moet voor ftp ook poort 20 openzetten, 21 is allleeen voor de commands en neit voor de datatransfer.
Ben toch benieuwd hoe je dat werkend hebt gekregen zonder 20 open te zetten :)

  • Millennium
  • Registratie: Augustus 2000
  • Laatst online: 17-08 13:21

Millennium

Bug free !!!

Verwijderd schreef op 18 oktober 2002 @ 11:11:
Je moet voor ftp ook poort 20 openzetten, 21 is allleeen voor de commands en neit voor de datatransfer.
Ben toch benieuwd hoe je dat werkend hebt gekregen zonder 20 open te zetten :)
omdat alle connecties naar buiten wel open staan. Active FTP server opent eeen data kanaal naar client (outgoing dus)


edit: voor de Topic starter: Ik zie het nut niet echt van deze rules, LAN compleet open, Internet outgoing open, incoming alleen bepaalde poorten. Deze config bereik je ook door onder Advanced->security setting (??? zit nu op school) drop/deny packet without any NAT entry. kan je ook gelijk ping packets droppen

Rampen bak 2004

Pagina: 1