Toon posts:

dubbel intern netwerk intern delen? :S

Pagina: 1
Acties:

Verwijderd

Topicstarter
Euh . . héle wazige topic titel :)
ik weet zelf ook niet precies hoe ik de actie die ik wil doen kan noemen, dus als modjes iets beters weten: GRAAG! _/-\o_

Goed, het verhaal . . .

We hebben een intern netwerk in ons bedrijf, wat inmiddels onder mijn hoede is gevallen . . Ik mag dus braaf zorgen voor de configuratie e.d.

De baas wil altijd de meest mogelijk spannende dingen, zo wil hij dat een groep collega's niet bij de W2K server kan komen vanuit hun PC's, maar hij wil dat wel kunnen op die zelfde PC's, en dan zonder moeilijke acties
(dit was een van de voorbeeldjes)

Nu hebben we een mooie leuke situatie, werkt perfect O-)

Echter, er is een nieuw spele dingetje voor de baas bij gekomen. . .
In de naam van een KPN telefoon centrale config web dingetje
Dat aparaat staat met een hard IP adres van 192.168.0.100 ingesteld . . .
En jawel, hij wil vanuit iedere werkplek die centrale kunnen configgen. . .

De 192.168.0.X range loopt via een DHCP server van de Linux.
in de Linux zitten 2 netwerkkaartjes, 1 voor de 10.0.0.X en 1 voor de 192.168.0.X range.
in de 10.0.0.X range zit (op 10.0.0.154) onze Windows 2000 server, welke dus afgeschermd zou moeten zijn van de 192.168.0.X range. . .
Werkt ook allemaal
De IP adressen van 192.168.0.X worden uitgedeeld door de linux
De IP adressen van 10.0.0.X worden uitgedeeld door de ADSL router

Dat wil hij zo houden.

Nu wil hij echter vanaf de 10.0.0.X range, op de bewuste KPN config kunnen komen (192.168.0.100)

Kan niet zo'n groot probleem zijn leek me . . .
Helaas wel :)
Of in ieder geval weet ik niet de juiste aanpak methode . . .

in de Static Routing van de Router (10.0.0.134) heb ik een nieuwe regel aangemaakt: Destination: 192.168.0.0/32 Source: 10.0.0.0/8 GateWay: 10.0.0.164
En in de Linux (10.0.0.164 / 192.168.0.1) heb ik een ip chain erbij gemaakt:
code:
1
2
3
4
5
Chain forward (policy ACCEPT):
target     prot opt     source                destination           ports
MASQ       all  ------  192.168.0.0/24       anywhere              n/a
MASQ       all  ------  192.168.0.0/24       anywhere              n/a
MASQ       all  ------  10.0.0.0/24          192.168.0.0/24        n/a


Echter wil dit niet . . .
Heeft iemand enig idee wat in verkeerd doe? en hoe dit wel juist op te lossen is??

Ter extra illustratie: een pic van de huidige netwerk situatie
Afbeeldingslocatie: http://ffl.nl.eu.org/~zilverdael/netwerk.jpg
==

  • PtrO
  • Registratie: November 2001
  • Laatst online: 01:34
Kan je 'baas' wel vanuit 10.0.0./24 wel bij de IP's van werkstations in 192.168.0/24 komen ?

Go with the flow blocking your way and use AD for achieving results


  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 16-08 18:41

The Eagle

I wear my sunglasses at night

IMHO wil je een gewone leidinggevende niet bij je tel. centrale laten komen...maar da's mijn insteek ;)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


Verwijderd

Topicstarter
PtrO schreef op 05 november 2003 @ 20:31:
Kan je 'baas' wel vanuit 10.0.0./24 wel bij de IP's van werkstations in 192.168.0/24 komen ?
Nope, op een of andere manier is het door mij bedachte oplossinkje dus niet echt goed werkend ofzo . . . Maarja, heb het toch tot in de (imo) kleine details gepost . . om zo duidelijk mogelijk te zijn.

  • PtrO
  • Registratie: November 2001
  • Laatst online: 01:34
Bedenk ineens een mogelijk ooozaak, veronderstellende dat IPCHAINS momenteel eik niets anders zal zijn dan een firewall (accept/reject enz.).

Het probleem is ms/ws een ontbrekende routering op je Linux bak die ws als gateway (met 2 netwerkaarten) fungeert van je 192.168.0.0/34 netwerk.

Je hebt keurog je router wel het heengaande pad vertelt (10->192) en dat ook terugkomt. Hierdoor kan je dus op weg gaan vanuit 10.0.0.0 via de Linux bak richting telefooncentrale.

Echter de telefoon centrale (of werkstations) kunnen/weten ms niet hoe en dat zij vanaf 192 naar 10 moeten komen.
Die Linux server fungeert ws als gateway/router die je dus middels een route-add moet vertellen dat verkeer van 192 naar 10 mag/kan worden gerouteerd.

Met IPchains kan je dan instellen dat alleen het IP-adres en evt. protocol/poort van de 'baas' er doorheen mag/kan komen.

P.s. Post ook 's de route maps op van een werkstations in het 192 en 10 netwerk en die van de Linuxbak. Dus gewoon commando 'netstat -r'
Teken het maar 's stap voor stap uit hoe je verkeerstroom loopt en controleer op elk knooppunt je veronderstelling.

[ Voor 8% gewijzigd door PtrO op 06-11-2003 21:51 ]

Go with the flow blocking your way and use AD for achieving results


Verwijderd

Topicstarter
Perfecte hulp hier _/-\o_

Inderdaad, het enige wat aan het hele grapje ontbrak was de route op de werkstations, welke nu is ingesteld, en alles werkt als een tierelier :+

Mijn dank is groot _/-\o_
Pagina: 1