Cisco Access-lists met IP via DHCP

Pagina: 1
Acties:

  • Senser
  • Registratie: Juni 2002
  • Laatst online: 12:36
Ik vraag me het volgende af:

hoe kan ik in een extended access-list verwijzen naar het (dynamische) IP-address van de router als deze z'n IP via een DHCP-server (van in dit geval @home) krijgt?

Situatie:

[internet via @home] -- [cisco 1605-r router] -- [lan]

In een CBAC-white paper van SANS, geven ze voorbeelden hoe je met (inbound) access-lists bijvoorbeeld Land Attacks kan voorkomen door ip-traffic afkomstig van het externe IP van de router gericht aan het externe IP van router op de externe interface te weigeren.

Dus, stel: extern IP-address van router: 139.130.130.34

access-list 101 deny ip host 139.130.130.34 host 139.130.130.34 log

In mijn geval kan het externe IP-address dus incidenteel wijzigen waardoor de access-list niet meer klopt. Is dit af te vangen??

  • Guru Evi
  • Registratie: Januari 2003
  • Laatst online: 14-08 14:06
Misschien door een network adres te gebruiken, zodanig dat je de volledige range hebt. Ik weet niet of het mogelijk is maar het is het proberen waard (vb. 139.130.130.0)

Pandora FMS - Open Source Monitoring - pandorafms.org


  • Senser
  • Registratie: Juni 2002
  • Laatst online: 12:36
Ik snap wat je bedoelt, maar dat kan helaas ook niet. Het netwerkadres is afhankelijk van in welke range ik een IP-address toegewezen krijg van de DHCP-server van @home en kan dus wijzigen.

Volgens mij bestaat het niet, maar je zou eigenlijk een soort variabelen moeten hebben o.i.d. waarmee je kunt verwijzen naar een netwerkadres van een bepaalde interface.. :)

Iemand anders nog tips?

  • ExcaliburDexter
  • Registratie: Februari 2002
  • Laatst online: 07-06-2025
Senser schreef op 27 juni 2003 @ 09:18:
Ik snap wat je bedoelt, maar dat kan helaas ook niet. Het netwerkadres is afhankelijk van in welke range ik een IP-address toegewezen krijg van de DHCP-server van @home en kan dus wijzigen.

Volgens mij bestaat het niet, maar je zou eigenlijk een soort variabelen moeten hebben o.i.d. waarmee je kunt verwijzen naar een netwerkadres van een bepaalde interface.. :)

Iemand anders nog tips?
ff zomaar tussendoor, maar is je IP al eens veranderd bij @home?
De IP's van @home veranderen alleen als ze je lokaale centrale gaan verbouwen en dan nog heb je de kans dat je dezelfde terug krijgt. Bij mij is het iig nog niet voorgekomen. (heb ook een 1605 ertussen zitten, dus zal dit draadje blijven volgen :p )

  • Senser
  • Registratie: Juni 2002
  • Laatst online: 12:36
ExcaliburDexter schreef op 27 juni 2003 @ 10:10:
[...]


ff zomaar tussendoor, maar is je IP al eens veranderd bij @home?
De IP's van @home veranderen alleen als ze je lokaale centrale gaan verbouwen en dan nog heb je de kans dat je dezelfde terug krijgt. Bij mij is het iig nog niet voorgekomen. (heb ook een 1605 ertussen zitten, dus zal dit draadje blijven volgen :p )
M'n IP is in ongeveer 2 jaar tijd toch al zo'n 3 keer gewijzigd. De laatste tijd is het wel vrij statisch, dus die access-lists opzetten gaat opzich wel. Ik zoek alleen *DE* manier om dit probleem op juiste wijze te tackelen. :)

Ben ik wel even benieuwd hoe jij de default gateway op de router ingesteld hebt. Geef je het IP van de gateway van @home op, of geef je de interface op waarmee je op het internet zit?

Dus:

ip route 0.0.0.0 0.0.0.0 <ip van gateway @home>

Of:

ip route 0.0.0.0 0.0.0.0 Ethernet1

  • ExcaliburDexter
  • Registratie: Februari 2002
  • Laatst online: 07-06-2025
Ik doe dus gewoon ip route 0.0.0.0 0.0.0.0 217.XXX.XXX.XXX

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
hostname ROUTER
!
enable secret XXXXXX
!
ip subnet-zero
ip dhcp excluded-address 192.168.0.1
!
ip dhcp pool DHCPPoolLAN_0
   network 192.168.0.0 255.255.255.0
   default-router 192.168.0.1 
   dns-server XXX.XXX.XXX.XXX
!
!
!
interface Ethernet0
 description LAN
 ip address 192.168.0.1 255.255.255.0
 ip nat inside
!
interface Ethernet1
 description @Home
 ip address xxx.xxx.xxx.xxx 255.255.255.0
 ip accounting output-packets
 ip nat outside
!
ip nat inside source list 100 interface Ethernet1 overload
ip classless
ip route 0.0.0.0 0.0.0.0 xxx.xxx.xxx.xxx
no ip http server
!
access-list 100 permit ip 192.168.0.0 0.0.0.255 any
!
line con 0
line vty 0 4
 login
!
end

[ Voor 93% gewijzigd door ExcaliburDexter op 27-06-2003 10:29 ]


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 10:02

TrailBlazer

Karnemelk FTW

Niet lullig bedoeld maar what's the use hiervan. Je router zal maar zelden worden aangevallen op deze manier. Gewoon een kwestie van een ACl op vty access zetten webinterface uit en je bent al een heel stuk safer

  • Senser
  • Registratie: Juni 2002
  • Laatst online: 12:36
TrailBlazer schreef op 27 juni 2003 @ 10:29:
Niet lullig bedoeld maar what's the use hiervan. Je router zal maar zelden worden aangevallen op deze manier. Gewoon een kwestie van een ACl op vty access zetten webinterface uit en je bent al een heel stuk safer
Het gaat me niet zozeer om een Land Attack of om een aanval op de router zelf, maar meer om de veiligheid van de clients achter de router. Bovendien, ik heb een IOS met firewall functionaliteit en die wil ik graag gebruiken.

Achter de router draai ik op de desktops Zonealarm. Als ik de logfiles van Zonealarm mag geloven, komt er nog genoeg (onnodig) traffic door de router...

HTTP webinterface staat uit en ACL op vty staat al ingesteld. ;)

Verwijderd

TrailBlazer schreef op 27 June 2003 @ 10:29:
Niet lullig bedoeld maar what's the use hiervan. Je router zal maar zelden worden aangevallen op deze manier. Gewoon een kwestie van een ACl op vty access zetten webinterface uit en je bent al een heel stuk safer
zonder vty is de router toch niet berijkbaar remote dus whats ure point??

maare je kan proberen een dialer tussen de twee ethernet poorten te zetten dan een access-list aanmaaken tussen de ethernet aan de WAN en LAN zijde


bv


interface Ethernet0
description "To Inside LAN"
ip address xxx.xxx.xxx.xxx xxxx.xxx.xxx.xxx
ip access-group 102 in
ip nat inside
no ip directed-broadcast
no ip mroute-cache
no ip redirects
no ip proxy-arp

interface Dialer0
ip address negotiated
no ip directed-broadcast
no ip mroute-cache
no ip redirects
no ip proxy-arp
ip nat outside
encapsulation ppp
dialer pool 1
ppp pap sent-username <HOSTNAME> password <PASSWORD>

ip nat inside source list 1 interface dialer0 overload
access-list 1 permit xxx.xxx.xxx.xxx xxx.xxx.xxx.xxx

access-list 102 blablablabla etc

trouwens kan je niet beter ip route 0.0.0.0 0.0.0.0 eth1 (@home) gebruiken??

[ Voor 62% gewijzigd door Verwijderd op 27-06-2003 11:04 ]


Verwijderd

[dubbel}--> verkeerde button |:(

[ Voor 96% gewijzigd door Verwijderd op 27-06-2003 10:57 ]


  • Senser
  • Registratie: Juni 2002
  • Laatst online: 12:36
Verwijderd schreef op 27 June 2003 @ 10:45:
[...]


zonder vty is de router toch niet berijkbaar remote dus whats ure point??

maare je kan proberen een dialer tussen de twee ethernet poorten te zetten dan een access-list aanmaaken tussen de ethernet aan de WAN en LAN zijde


bv


interface Ethernet0
description "To Inside LAN"
ip address xxx.xxx.xxx.xxx xxxx.xxx.xxx.xxx
ip access-group 102 in
ip nat inside
no ip directed-broadcast
no ip mroute-cache
no ip redirects
no ip proxy-arp

interface Dialer0
ip address negotiated
no ip directed-broadcast
no ip mroute-cache
no ip redirects
no ip proxy-arp
ip nat outside
encapsulation ppp
dialer pool 1
ppp pap sent-username <HOSTNAME> password <PASSWORD>

ip nat inside source list 1 interface dialer0 overload
access-list 1 permit xxx.xxx.xxx.xxx xxx.xxx.xxx.xxx (subnet lanzijde reverse)

access-list 102 blablablabla etc

trouwens kan je niet beter ip route 0.0.0.0 0.0.0.0 eth1 (@home) gebruiken??
Kan aan mij liggen hoor, maar de 1605 heeft (standaard) twee ethernet poorten. Die dialer0 interface kan ik niet direct plaatsen.

Over vty, de router is m'n probleem niet zo. Het gaat me meer om het LAN dat erachter zit. Nu is NAT op de router de enige beveiliging (naast Zonealarm dan..).

Over die ip route, ik heb al eens geprobeerd om ipv. de gateway van @home ethernet1 op te geven, maar dat werkte niet. Heel vreemd..

Verwijderd

waarom filter je dan niet alle destination port lt 1024 op je externe interface, dit weert al een heleboel nieuwschierige mensen. en welke features van je firewall featureset gebruik je nu ?

Verwijderd

sorry ik bedoelde dus

http://www.cisco.com/en/U...book09186a008007cfc7.html


maare als het niet is wat je bedoelt moet je maar ff op de site gaan zoeken

  • Senser
  • Registratie: Juni 2002
  • Laatst online: 12:36
Verwijderd schreef op 27 June 2003 @ 11:49:
waarom filter je dan niet alle destination port lt 1024 op je externe interface, dit weert al een heleboel nieuwschierige mensen. en welke features van je firewall featureset gebruik je nu ?
Ik ben ook bezig met het instellen van access-lists. Filteren op poorten < 1024 komt daar ook bij. Verder heb ik de firewall nog niet ingesteld.

Een ACL op de externe interface, die SANS als voorbeeld aandraagt:

! IP address spoof protection, weiger internal addresses op eth1
access-list 101 deny ip 192.168.1.0 0.0.0.255 any log
! Protect Land Attacks
access-list 101 deny ip host xxx.xxx.xxx.xxx host xxx.xxxx.xxx.xxx log
! IP address spoof protection
access-list 101 deny ip 127.0.0.0 0.255.255.255 any log
access-list 101 deny ip 10.0.0.0 0.255.255.255 any log
access-list 101 deny ip 0.0.0.0 0.255.255.255 any log
access-list 101 deny ip 172.16.0.0 0.15.255.255 any log
access-list 101 deny ip 192.168.0.0 0.0.255.255 any log
access-list 101 deny ip 192.0.2.0 0.0.0.255 any log
access-list 101 deny ip 169.254.0.0 0.0.255.255 any log
access-list 101 deny ip any host 192.168.1.255 log
access-list 101 deny ip any host 192.168.1.0 log
access-list 101 deny tcp any range 0 65535 any range 0 65535 log
access-list 101 deny udp any range 0 65535 any range 0 65535 log
access-list 101 deny ip any any log

De vraag is dus: kun je (en zo ja, hoe) in een access-list verwijzen naar een IP-address dat via DHCP toegekend wordt (en dus niet statisch is)?

[ Voor 1% gewijzigd door Senser op 27-06-2003 12:08 . Reden: typo ]


Verwijderd

ExcaliburDexter schreef op 27 June 2003 @ 10:10:
[...]


ff zomaar tussendoor, maar is je IP al eens veranderd bij @home?
De IP's van @home veranderen alleen als ze je lokaale centrale gaan verbouwen en dan nog heb je de kans dat je dezelfde terug krijgt. Bij mij is het iig nog niet voorgekomen. (heb ook een 1605 ertussen zitten, dus zal dit draadje blijven volgen :p )
los je op door de eth in te stellen voor bridge.. (conf wijze van @home)dan mocht je ip veranderen heeft dat voor je verbinding geen impact


maare ff wat anders????? praten we hier over kabel of dsl van @home??

[ Voor 9% gewijzigd door Verwijderd op 27-06-2003 12:19 ]


  • Senser
  • Registratie: Juni 2002
  • Laatst online: 12:36
Verwijderd schreef op 27 juni 2003 @ 12:16:
[...]


los je op door de eth in te stellen voor bridge.. (conf wijze van @home)dan mocht je ip veranderen heeft dat voor je verbinding geen impact


maare ff wat anders????? praten we hier over kabel of dsl van @home??
@home is kabel. Ze hebben geen DSL volgens mij..

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 10:02

TrailBlazer

Karnemelk FTW

Wat veel eenvoudiger is is filteren op syn packetjes. Op welke poort dan ook je wil over het algemeen geen syn pakketjes binnenkrijgen. Behalve eventueel op bepaalde poorten.
Pagina: 1