WinRoute en het testen van de firewall

Pagina: 1
Acties:

  • Christiaan
  • Registratie: Maart 2001
  • Laatst online: 09-08-2021
Ik gebruik op mijn server WinRoute als gateway, firewall en mailserver. Nu zit ik sinds kort op een LAN van de universiteit in utrecht. Omdat mijn server nu altijd aanstaat, en ook altijd online is, wil ik de bescherming wat omhoog schroeven. De firewall die in WinRoute heeft me altijd goede diensten bewezen, en aangezien ik die het beste ken (en ook strak kan afstellen) wil ik daar ook niets aan veranderen.

Het probleem is dit; ik wil graag mijn firewall testen van buiten mijn eigen subnetwerkje. Dit netwerkje bestaat uit mijn werkcomputer en de server. Mijn werkcomputer kan het netwerk op via de server die het verkeer regelt. Op deze server zit, zoals gezegd, WinRoute met firewall. Ik kan de firewall niet testen van binnen het netwerk omdat dat verkeer intern wordt ge-redirected naar het interne IP-adres van mijn server. Is het mogelijk om verkeer naar die server (of een deel daarvan, bijv al het verkeer voor poort 80 of 21) buiten het netwerk zelf om te laten verlopen?

Nu kan ik natuurlijk vrienden vragen om even te helpen, maar ik doe het liever zelf. Het is een tijdrovend werkje omdat ik de firewall gewoon zo dicht mogelijk wil hebben. Is er een manier om dit zelf te kunnen doen?

  • JamesTiberius
  • Registratie: Oktober 2000
  • Laatst online: 08-03-2006

JamesTiberius

Feel the magic

Google eens op "port scan", genoeg (gratis) software te vinden die jouw pc / server kan scannen.

Kijk eens op www.grc.com

I laugh in the face of danger ... ... then I hide and wait until it goes away -


  • Christiaan
  • Registratie: Maart 2001
  • Laatst online: 09-08-2021
JamesTiberius schreef op 08 May 2003 @ 20:07:
Google eens op "port scan", genoeg (gratis) software te vinden die jouw pc / server kan scannen.

Kijk eens op www.grc.com
Dat is het probleem niet. Portscannen gaat best enzo, het probleem is alleen dat ik dat vanuit mijn werkcomputer die, en WinRoute (of windows) slim genoeg is dat verkeer binnen het netwerk zelf te houden. Ik wil juist dat verkeer vanaf mijn werkcomputer via het internet gaat en zo weer via de firewall terugkomt bij mijn server (al is het maar voor een paar poorten om te testen).

Bovendien werkt een site als GRC slechts op een paar poorten en is bij lange na niet volledig. Ook stelt het niet in staat tot het testen van IIS via een firewall.

[ Voor 12% gewijzigd door Christiaan op 08-05-2003 20:11 ]


  • ThaHandy
  • Registratie: Juli 2001
  • Laatst online: 21:43

ThaHandy

Discovery Channel

JamesTiberius schreef op 08 May 2003 @ 20:07:
Google eens op "port scan", genoeg (gratis) software te vinden die jouw pc / server kan scannen.

Kijk eens op www.grc.com
dr zijn ook sites waar je dat online kan doen
google

[ Voor 17% gewijzigd door ThaHandy op 08-05-2003 20:12 ]


  • Christiaan
  • Registratie: Maart 2001
  • Laatst online: 09-08-2021
Laat me even verduidelijken dat het er niet om gaat dat iemand mijn poorten scanned, maar dat ik dat zelf kan doen. Momenteel kan dat niet omdat (misschien leg ik het nu beter uit) de firewall zit op verkeer dat van buiten mijn netwerk naar binnen wil (of van binnen naar buiten). Als ik intern, dus vanaf mijn werkpc naar de server, ga portscannen is dat geen test van mijn firewall, omdat die firewall dan niets doet. Hij is tenslotte niet bedoeld om mijn server van mijn werkpc af te schermen ofzo, maar om internet-verkeer te filteren.

De vraag is: hoe krijg ik het voor elkaar om een deel van het verkeer van mijn werkpc via het internet te routen naar mijn server zodat het ondertussen de firewall passeert en ik kan tweaken.

  • AlterEgo
  • Registratie: Juli 2001
  • Niet online
http://scan.sygate.com/

Die's best uitgebreid. je kunt ook gewoon hier je IP posten voor een grondige test :P

[ Voor 4% gewijzigd door AlterEgo op 08-05-2003 20:31 ]


  • Christiaan
  • Registratie: Maart 2001
  • Laatst online: 09-08-2021
Wat het probleem eik is, is dat ik het nog niet goed voor mekaar krijg om een webserver toegankelijk te maken voor bezoekers van buitenaf tenzij ik de firewall open laat. Nu kan ik natuurlijk loggen welke packets gedropt worden (en op welke poorten) zodat ik kan tweaken. Dit kost echter een derde partij die van buitenaf steeds op F5 wil rammen om een HTTP-request (of FTP) naar mijn server te sturen. Dit kost veel tijd, en ik doe het daarom liever zelf dan dat ik daar allemaal mensen mee lastig moet vallen.

Een simpele portscan lost dat probleem niet op. Je moet echt aan de andere kant zitten met een echte internetbrowser die echt toegang probeert te krijgen tot de webserver.

[ Voor 15% gewijzigd door Christiaan op 08-05-2003 20:57 ]


  • Fludizz
  • Registratie: Mei 2002
  • Niet online
ChristiaanVerwijs schreef op 08 May 2003 @ 20:54:
Wat het probleem eik is, is dat ik het nog niet goed voor mekaar krijg om een webserver toegankelijk te maken voor bezoekers van buitenaf tenzij ik de firewall open laat. Nu kan ik natuurlijk loggen welke packets gedropt worden (en op welke poorten) zodat ik kan tweaken. Dit kost echter een derde partij die van buitenaf steeds op F5 wil rammen om een HTTP-request (of FTP) naar mijn server te sturen. Dit kost veel tijd, en ik doe het daarom liever zelf dan dat ik daar allemaal mensen mee lastig moet vallen.

Een simpele portscan lost dat probleem niet op. Je moet echt aan de andere kant zitten met een echte internetbrowser die echt toegang probeert te krijgen tot de webserver.
geen probleem bij mij... FTP moet helaas alleen Passive
HTTP is poort 80 openen en kweet niet meer welke poort nog meer voor de data...
(81?)

[ Voor 77% gewijzigd door Fludizz op 08-05-2003 20:58 ]


  • Christiaan
  • Registratie: Maart 2001
  • Laatst online: 09-08-2021
Fludizz schreef op 08 May 2003 @ 20:56:
Ik kan met nmap wel vanaf m'n Linux Shell account een portscan doen als je dat wil? dan geef ik je alle info ervan wel door :) msg me maar ofzo
Bedankt voor het aanbod. Postte alleen net (nadat jij postte) een aanvulling op mijn post:
Een simpele portscan lost dat probleem niet op. Je moet echt aan de andere kant zitten met een echte internetbrowser die echt toegang probeert te krijgen tot de webserver.

  • Fludizz
  • Registratie: Mei 2002
  • Niet online
ChristiaanVerwijs schreef op 08 May 2003 @ 20:57:
[...]


Bedankt voor het aanbod. Postte alleen net (nadat jij postte) een aanvulling op mijn post:


[...]
was beetje langzaam ;) maar zie edit maar :) ik heb servers draaiend achter Winroute... veelg edoe, maarr et werkt

  • Christiaan
  • Registratie: Maart 2001
  • Laatst online: 09-08-2021
Fludizz schreef op 08 May 2003 @ 20:56:
geen probleem bij mij... FTP moet helaas alleen Passive
HTTP is poort 80 openen en kweet niet meer welke poort nog meer voor de data...
(81?)
De IIS 5.0 FTP ondersteunt geen passive FTP die zo passive is (voor zover ik weet lukt het niet te dwingen dat alleen poort 20 en 21 gebruikt worden).

Ik weet precies welke poorten open moeten zijn en welke port-mappings gebruikt moeten worden. Toch werkt het nog niet helemaal naar behoren.

  • Fludizz
  • Registratie: Mei 2002
  • Niet online
ChristiaanVerwijs schreef op 08 mei 2003 @ 21:00:
[...]


De IIS 5.0 FTP ondersteunt geen passive FTP die zo passive is (voor zover ik weet lukt het niet te dwingen dat alleen poort 20 en 21 gebruikt worden).

Ik weet precies welke poorten open moeten zijn en welke port-mappings gebruikt moeten worden. Toch werkt het nog niet helemaal naar behoren.
FTP heeft bij mij nooit gewerkt, tot ik hem dus op Passive had gezet ;) maargoed, je hebt je mappings dus goed... misschien blokkeert je ISP die poorten wel? je weet et niet... ik kan bij CHello geen FTP openen op poort 21 of HTTP op poort 80...

edit:
Nou :) via MSN dus ff lopen prutsen, en nu schijnt het weer te werken... ik weet niej precies wat je verandert had, een 2e site weggehaald ofzo...

[ Voor 11% gewijzigd door Fludizz op 08-05-2003 21:55 ]

Pagina: 1