[fw-1 / Solaris] fw-1 pikt IP-wijziging niet

Pagina: 1
Acties:

  • cenix
  • Registratie: September 2001
  • Laatst online: 05-05 19:45
Ik weet niet 100% zeker of dit hier thuis hoort, maar ik zit met het volgende.

We hebben hier een CheckPoint fw-1 (geloof op een solaris distro) systeem staan.
Maar moet het ip adres wijzigen door een nieuwe ip reeks die we gekregen hebben, en dit valt niet mee.

Nu heb ik eerst een virtuele interface aangemaakt, maar dit werkte niet (natuurlijk de hosts file en de routing tabel aangepast).

Toen heb ik het originele IP adres weggehaalt en het nieuwe ervoor in de plaats gezet. Nu leek het te werken, echter doordat de licentie aan het IP gekoppeld is, werkte dit dus ook niet.

Nu heb ik inmiddels de nieuwe licentie gekregen en geinstalleerd, maar nu werkt het nog niet.

Ik kan de machine pingen, maar via SecureClient kan ik geen connectie maken, met de melding:
"Error: The site is not licensed to perform the requested action"

SmartDashboard geeft
Melding (SmartDashboard):
"Security Policy verification warnings:
error: no sufficient license installed for account mgmt.
Failed to generate Security Policy script for rulebase"

terwijl de licentie toch correct is.

Overigens misschien voor de kenners, als ik een ping doe vanaf de fw. dan krijg ik te zien:

"PING bepaald_ip (bepaald_ip) from OUDE_IP : 56(84) bytes of data."

hier moet toch de nieuwe ip komen te staan, ipv de oude.

heb de machine al diverse malen gereboot en al een paar keer /etc/init.d/network restart uitgevoerd, maar het lijkt niet te werken.

Zijn er CheckPoint freaks, die me kunnen helpen.

Verwijderd

erm, geen idee hoe je fw-1 configged, maar onder solaris kun je met /etc/hostname.naamvandeinterface een ip adres setten. Normaliter staat in deze file een hostname, waarvan het ip in /etc/hosts moet staan. Echter, je kunt ook gewoon ifconfig parameters in deze file specificeren. Zie ook man hosts en man ifconfig

[ Voor 8% gewijzigd door Verwijderd op 04-04-2003 15:02 ]


  • cenix
  • Registratie: September 2001
  • Laatst online: 05-05 19:45
Probleem is echter dat het een cut-down versie is, man is bijvoorbeeld niet aanwezig, en zo nog een hele zooi packages (die niet aanwezig zijn).

Al deze settings staan goed, maar toch wil het niet lukken.
Heb al hulp ingeroepen van de gast die deze fw-1 geimplementeerd heeft, en die staat ook :X

Misschien dat er nog meer CCSA's zijn die iets weten.

Verwijderd

Alle solaris manual pages staan op docs.sun.com. Veel verder zal ik je iig niet kunnen helpen :'(

  • cenix
  • Registratie: September 2001
  • Laatst online: 05-05 19:45
Ik ben er inmiddels achter dat checkpoint waarschijnlijk een verkeerde licentie heeft gegenereerd -> miste de management licentie.

Alles weer teruggezet in oude situtatie, en alles is weer in orde.
Probeer het weer als de nieuwe licentie binnen is.

Bedankt r3b00t voor alle moeite.

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 06-05 12:10

Whizzer

Flappie!

Andere tip, een licentie die aan een ip gekoppeld is (waarom heb je hem op solaris niet op hostid???) gaat NIET werken als de bij de licentie horende ip nummer als alias wordt gezet op een interface... Het ip nummer moet dus echt het primaire ip adres zijn!

Dat je met een ping het oude ip nummer ziet klopt ook, puur omdat dat het primaire ip is van je interface....

Je kunt dus niet geleidelijk over, je krijgt hoe dan ook een downtime, maar als je het goed doet is dat maar 1 reboot....

* Whizzer is niet gecertificeerd voor Checkpoint, maar klikt er dagelijks veeeel in en heeft al enkele migraties gedaan en kan binnenkort weeeeeer z'n kunstje vertonen...

O, nog even extra, je kunt al rustig gaan migreren hoor, Je firewall zal wel meer dan 1 netwerkkaart hebben (of heb je FP3 met vlan tagging?), dus als je dan op 2 interfaces de ip nummers van de licenties zet en als alias je originele interne ip, dank ben je er ook... O ja, op het moment dat je dan met je nieuwe ip de boze buitenwereld onveilig gaat maken, pas dan je anti-spoofing aan (als je dat het ingesteld...)

[ Voor 25% gewijzigd door Whizzer op 04-04-2003 16:46 ]

Ik ben geweldig.. en bescheiden! En dat siert me...


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 02-05 18:38

deadinspace

The what goes where now?

Je had toch wel met een iets informatievere topictitel dan "[fw-1]" kunnen komen? ;)

Changed.

  • cenix
  • Registratie: September 2001
  • Laatst online: 05-05 19:45
Alles is nu in orde, heb nieuwe licentie ontvangen, met Account Management :-)
fw-1 is geupdate en alles werkt weer als een trein.

Problemo Solved!
Pagina: 1