Toon posts:

Welk subnetmasker ?

Pagina: 1
Acties:
  • 100 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Situatie :


We hebben de volgende webserver aan het internet hangen via een DSL lijn.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
      Router                   Firewall
      IP : 192.168.14.33 /29   IP : 192.168.14.34 /29              
      +--+                    +---+
      |  |                    |   |
-->---|  |--------------------|   |-----------------
      |  |                    |   |
      +--+                    +---+
                                |  <-- Extern IP : 192.168.14.35 /29
                                | DMZ
                                |
                                |
                              +---+
                              |   |
                              |   |   Webserver
                              |   |   Intern IP : 172.16.10.1 /24
                              |   |   
                              +---+


Netwerkadres : 192.168.14.32 /29
Broadcastadres : 192.168.14.47 /29

* /29 == 255.255.255.248

(In dit voorbeeld worden dus fictieve IP-adressen gebruikt ;) )

De volgende IP adressen zijn voor ons vrij beschikbaar gesteld : 192.168.14.35 t/m 192.168.14.46

We hebben er zelf een eigen (softwarematige) firewall achter zitten (Raptor Firewall 6.5 op NT4)

De router wordt beheerd door de provider, dus kan zelf geen wijzigingen doorvoeren.


Probleem :

Na overgang naar een andere provider, komen continue de volgende waarschuwingen in de logfiles van de firewall voor :
Okt 16 15:12:10.941 vgb03 kernelÄ0Å: 343 Arp Warning: The host 192.168.14.33 is arp'ing for address 192.168.14.46 on the network attached to 192.168.14.34. However, our netmask does not include this address. This indicates a probable misconfiguration of either this system or the other system.
Dit zijn niet enkele, maar duizenden meldingen per dag :|
Wat de logfiles dus onnodig groot maken...

De router arpt niet alleen voor adres 192.168.14.46, maar ook voor 192.168.14.40 t/m 192.168.14.45.
De overige vrije IP-adressen 192.168.14.35 t/m 192.168.14.39 adressen worden niet gearpt.


Bevindingen :

De enige informatie die ik via Google kan vinden geeft aan om deze warnings via een parameter te onderdrukken, aangezien ze niet echt op een kritieke fout wijzen.
Een andere bron geeft aan dat de netwerkinstellingen van de firewall cq. router niet goed staan, zoals dit ook al door de warning zelf wordt aangegeven.


De instellingen van de firewall staan mijns inziens gewoon goed, aangezien voor de wisseling van provider deze meldingen niet in de logs verschenen.
Dus ik dacht bij mezelf dat de configuratiefout dan in de router zat...

En wel om de volgende reden :

Het subnetmasker 255.255.255.248 staat maximaal 6 hosts toe !
Dus de ip-range is dan 192.168.14.33 t/m 192.168.14.38. 192.168.14.32 is dan
het netwerkadres en 192.168.14.39 is het broadcastadres.
De ip-adressen 192.168.14.40 t/m 192.168.14.46 worden dan niet herkend op dit
subnet.
Vandaar dus ook de foutmeldingen in mijn firewall logs, toch :?

Het subnetmasker moet naar aanleiding van bovenstaand verhaal dus 255.255.255.240 (/28) worden, aangezien dit subnet maximaal 14 hosts ondersteund.
Hierdoor vallen ook de ip-adressen 192.168.14.40 t/m 192.168.14.46 in hetzelfde subnet.

Mijn bevindingen heb ik toen vervolgens aan de provider voorgelegd, met het verzoek om de instellingen van de router na te kijken en hun mening over mijn bevindingen te geven.
Zij gaven vervolgens aan dat de instellingen in de router goed staan en dat het probleem elders gezocht moet worden.


Ik ben nu dus een beetje confused :(

Mijn vraag is nu : Wie heeft er gelijk ?


Ik of de provider.....

  • PtrO
  • Registratie: November 2001
  • Laatst online: 01:34
Ms. errug simpel, maar 192.168.14.34 is toch niet vrijgesteld om door jou te gebruiken ?

Dus ut lijkt me terecht dat je daar boo(d)schappen over krijgt want je mag alleen 192.168.14.35 t/m 192.168.14.46 gebruiken. Netmask in de zin van TCPIP subnetmasker lijkt me niet van toepassing.

Go with the flow blocking your way and use AD for achieving results


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

is nu dubbelpost geworden .. ssrry |:(

[ Voor 149% gewijzigd door Fish op 07-11-2003 19:57 ]

Iperf


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

heb je al gewoon het subnet van jouw pc's/vuurmuur naar 240 gegooid ? dat moet ook namelijk
(dat mis ik een beetje in je verhaal)

Iperf


Verwijderd

Je maakt een rekenfout: als je netwerkadres 192.168.14.32 is, en je masker is 29 bits, dan is het broadcastadres 192.168.14.39.

Ga je uit van een masker van 28 dan klopt het wel (zie plaatje).

Afbeeldingslocatie: http://home.kabelfoon.nl/~habee/subnet.png

/edit
Ik moet beter lezen. je provider heeft een 28 bits masker geimplementeerd, terwijl jij een 29 bits heb draaien op je firewall. Pas je masker aan, en het werkt.

[ Voor 68% gewijzigd door Verwijderd op 07-11-2003 22:12 ]


  • mvdejong
  • Registratie: Juni 2000
  • Laatst online: 29-11-2024

mvdejong

When does the hurting stop ?

PtrO schreef op 07 november 2003 @ 16:55:
Ms. errug simpel, maar 192.168.14.34 is toch niet vrijgesteld om door jou te gebruiken ?

Dus ut lijkt me terecht dat je daar boo(d)schappen over krijgt want je mag alleen 192.168.14.35 t/m 192.168.14.46 gebruiken. Netmask in de zin van TCPIP subnetmasker lijkt me niet van toepassing.
De ISP heeft de router aan hun kant op het .33 adres gezet, en verlangt dat de router/firewall van de klant het .34 adres heeft (ze moeten dat adres in hun route-tabel invullen (zodat ISP en klant weten hoe hun "gesprekspartner" aan de andere kant heet). Blijven over : .32 (netwerk-adres), .47 (broadcast-adres) en .35-.46 (vrij door de klant te gebruiken).

Eerste poging (ik neem aan dat de vgb03 de firewall is) : zoals fish zegt op de .34 (en de andere systemen die jullie in dat subnet beheren) het netmask op /28 zetten.

Jullie hebben volgens mij altijd al het verkeerde netmask gehanteerd, en dat was vroeger geen probleem omdat jullie toch niet alle adressen in dat subnet gebruikten gebruikten, en jullie ISP er niets mee deed. De router van jullie nieuwe ISP controleert echter regelmatig alle aan jullie uitgegeven IP-adressen (de ARP-request, ARP staat voor Address Resolution Protocol, het mechanisme om een IP-adres naar een MAC-adres te vertalen), en nou ligt julllie firewall te zeuren, omdat die ten onrechte denkt in een /29 subnet te verkeren, en alle adressen in de bovenste helft van het subnet afkeurt.

Of misschien is jullie nieuwe ISP gewoon guller geweest en hebben jullie een groter subnet toegewezen gekregen dan voorheen.

In ieder geval heeft de router van de ISP het goede idee, want die doet een ARP-request voor alle 16 adressen, en die heeft dus ook een /28 subnet-mask staan, want anders ging die niet verder dan 8.

[ Voor 7% gewijzigd door mvdejong op 07-11-2003 22:08 ]

The number of things that Arthur couldn't believe he was seeing was fairly large


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Sinds wanneer valt de 192.168.*.* in een internet ip reeks ?

Volgens IEEE is dat nog steeds een range voor thuisgebruik / private use

Net als de 172.16 .*.* en de 10.*.*.*

Verwijderd

(In dit voorbeeld worden dus fictieve IP-adressen gebruikt )
Was dus een voorbeeld.

En waarom mensen zo bang zijn hun IP-adres bekend te maken snap ik, net zoiets als je kenteken wegsoepen op een foto...

@bovenbuurman:
IEEE?? bedoel je soms RFC 1918: Address Allocation for Private Internets?

[ Voor 24% gewijzigd door Verwijderd op 07-11-2003 22:30 ]


Verwijderd

Topicstarter
fish schreef op 07 november 2003 @ 19:57:
heb je al gewoon het subnet van jouw pc's/vuurmuur naar 240 gegooid ? dat moet ook namelijk
(dat mis ik een beetje in je verhaal)
Ja, ik heb ook al een keer het subnetmask van de firewall gewijzigd naar 255.255.255.240.
Dit resulteerde in dat de firewall niet meer vanaf buitenaf was te benaderen via de router. Er was geen communicatie meer mogelijk tussen deze twee.
Verwijderd schreef op 07 november 2003 @ 22:06:
Je maakt een rekenfout: als je netwerkadres 192.168.14.32 is, en je masker is 29 bits, dan is het broadcastadres 192.168.14.39.
Ik heb geen rekenfout gemaakt, zo heb ik de gegevens van de ISP gekregen en in 1e instantie zonder nadenken ingevoerd.
Ga je uit van een masker van 28 dan klopt het wel (zie plaatje).

[afbeelding]
Dit plaatje vertel ik ook in mijn laatste deel van mijn startpost. :P
/edit
Ik moet beter lezen. je provider heeft een 28 bits masker geimplementeerd, terwijl jij een 29 bits heb draaien op je firewall. Pas je masker aan, en het werkt.
Zoals de reply die ik gaf op de vraag van fish, heb ik dit al gedaan met als gevolg dat er geen communicatie meer mogelijk was.

Thx voor de aanvullingen mvdejong ! :P
Maar ook jou opmerking is via bovenstaande replies beantwoord...

Alhoewel de provider bevestigd dat het subnetmasker /29 is, arpt de router toch voor IP adressen boven de 192.168.74.39.
Dit heb ik ook via het tooltje TCPDUMP geconstateerd, dus dan lijkt het idd erop dat de router wel een subnetmasker heeft van /28 ....

Ik ga volgende week dan maar weer eens de firewall nader bekijken. Alle rules/filters/instellingen verwijderen en daarna het subnetmask van de firewall op /28 zetten en dan nog eens testen.
Daarna weer de rules/filters toepassen, als het toch blijkt werken via /28
Pagina: 1