Avatar billede kawaki Nybegynder
19. november 2001 - 22:50 Der er 9 kommentarer og
1 løsning

Ang. opsætning af Firewall

God aften allesammen.
Jeg står over for en lille opgave, jeg skal konfigure en linuxbox så der fra 5 subnet er adgang til internettet, men uden at de forskellige subnet kan snakkesammen, den eneste måde jeg kan se det kan lade sig gøre er enter via routers eller en linuxbox med 6 netkort i, vi har en gammel 233mhz pentium med 32mb ram som den står, der er kommet 6 netkort i dyret, mangler bare at få skiftet irq adresser, og konfiguret linux, men jeg er ikke 100% inde i firewall opsætning på linux, men her er lidt info:

subnet:
Isakort(nr: 1) Ip 10.1.1.1
Isakort(nr: 2) Ip 10.1.2.1
Isakort(nr: 3) Ip 10.1.3.1
Isakort(nr: 4) Ip 10.1.4.1
Pcikort(nr: 1) Ip 10.1.5.1

Til switch:
Pcikort(nr: 2) Ip 192.168.100.3

GW: fra Pcikort nr: 2 er 192.168.100.1

hvordan konfigure jeg det?
hvordan for jeg 10.1.1.0 til KUN at snakke med pcikort 2 eller 192.168.100.3

Regner med at bruge RedHat 7.1 eller Mandrake 7.x
Avatar billede thomasledet Nybegynder
19. november 2001 - 22:58 #1
det kan gøres med ipchains

er du ikke glad for selv at rode med konfigurationsfiler i en teksteditor kan du bruge firewall-config

her kan det sættes op... også på den måde, du beskriver det...
Avatar billede kawaki Nybegynder
19. november 2001 - 23:08 #2
Jeg hade da planlagt at bruge netconf eller linuxconf men det er måske nemmere på en anden måde?  sider ikke lige ved maskinen nu så du kan ikke guide mig 100% igennem det 8=) heh men kunne du give lidt flere hints?  jeg er kun vandt til at bruge linux som en compiler, men Bossen mener noget andet 8=)
Avatar billede nyhjem Nybegynder
19. november 2001 - 23:20 #3
Hejza..
Det kan goeres med en linux maskine med 2 netkort. Et eksternt, og et internt. Det interne netkort deles saa op til det antal du skal bruge( Husk at have network aliasing slaaet til da du kompilede din kerne :).
Load dine netkort saadan her:

#Det eksterne med DEMO ip nummer 192.168.0.1:
ifconfig eth0 192.168.0.1 broadcast 192.168.0.255 netmask 255.255.255.0
# De interne
ifconfig eth1:1 10.0.0.1 broadcast 10.0.0.255 netmask 255.0.0.0
ifconfig eth1:2 10.0.0.2 broadcast 10.0.0.255 netmask 255.0.0.0
osvosv :)

Firewallen kan bygges saadan her:

ipchains -P input DENY
ipchains -P output DENY
ipchains -P forward DENY

ipchains -A input -i lo -j ACCEPT
ipchains -A output -i lo -j ACCEPT

# Foelgende aabner for brug at www sider. copy/paste linierne med andre portnumre for at aabne for andre ting :)
ipchains -A input -i eth0 -p tcp -s 0/0 80 -d 192.168.0.1 -j ACCEPT
ipchains -A output -i eth0 -p tcp -s 192.168.0.1 1024:65535 -d 0/0 80 -j ACCEPT

# Aaben de interne netkort copy/paste for at aabne mere end kort 1 :)
ipchains -A input -i eth1:1 -s 10.0.0.1 -j ACCEPT
ipchains -A output -i eth1:1 -d 10.0.0.1 -j ACCEPT

# Overfoer pakkerne fra de interne kort til det eksterne :)

ipchains -A forward -i eth0 -s 10.0.0.0/16 -j MASQ

Det burde virke. Rod lidt med det saa har du en sikker firewall :)
Avatar billede kawaki Nybegynder
19. november 2001 - 23:30 #4
Det lyder godt, men kunne man ikke bare skifte sin ip ud med en anden og så have adgang til de delte mapper på et andet net?

hvis jeg nu var på 10.1.1.0 så ville jeg da bare bruge ip 10.1.4.xxx og så have adgang til det net!! eller er jeg helt på afveje?
Avatar billede kawaki Nybegynder
19. november 2001 - 23:51 #5
det skal hvis lige siges at det ikke bliver brugt switches, hos brugerne, så ville dette være sikkert?  kunne brugere i gruppe 10.1.1.0 ikke bare ændre deres ip til 10.1.3.et nummer og så have adgang til de resourcer der er på det net?

lidt tegning:


        ___
        |___|  <- Internet
          |
          |  <- 34Mbit Lysleder.
        _|_
        |___|  <- Router
          |
          |  <- 100Mbit net
        _|_
        |___| <- Switch
        | |
          \\ \\
Vores      \\ \\ <- Brugernes net
ejet net -> \\ \\__
            /    \\
                  \\
                _|_
                |___| <- Linux box (firewall
                /|||\\    for brugere.
              / ||| \\
              /  /|\\  \\    <- De forskællige
            /  / | \\  \\      subnet.
            /  /  |  \\  \\
Også videre, men på din måde er der kun 1 netkort til brugerne, ville de så ikke bare hoppe fra net til net uden problemer??? det skal lige siges at HVER sub net er en virksomhed så...
Avatar billede kawaki Nybegynder
19. november 2001 - 23:54 #6
Tegningen blev lidt kluderet kan jeg se, men i kan jo nok se iden ikke?

p.s. det ser ud til at vores net går videre til linuxboxen, men det er en fejl det er brugerenes link ud af til der gør det, vores net er ikke integnet.
Avatar billede nyhjem Nybegynder
20. november 2001 - 01:16 #7
Hvis du lader de forskellige brugere sidde paa forskellige net og de kun koere TCP/IP kan man kun se hinanden delte mapper hvis man lader linux maskinen route port 137 og 138 baade paa UDP og TCP og port 139 paa TCP. Det er Netbios portene jo :)
Saa hvis man ikke vil have delte mapper paa sin maskine skal de porte altsaa bare lukkes :)
Avatar billede kawaki Nybegynder
20. november 2001 - 16:09 #8
Her er lidt mere info omkring hvad jeg skal bruge,
og lidt opsætning:

Der er 5 netkort i maskinen, 4 kort til div bruger sectioner, og 1 til internettet.

eth0 192.168.100.3 --> mod internettet.
eth1      10.1.1.1 --> En intern arbejds gruppe.
eth2      10.1.2.1 --> En intern arbejds gruppe.
eth3      10.1.3.1 --> En intern arbejds gruppe.
eth4      10.1.4.1 --> En intern arbejds gruppe.

eth1/eth2/eth3 & eth4 skal kunne gå på nettet via
eth0 på alle normale porte.

men eth1/eth2/eth3 & eth4 må ikke kunne komme i kontakt med hinanen internt.

eth0 (192.168.100.3) har en gateway der heder 192.168.100.1

hvordan setter jeg de nødvendige routes / ipchains op?

hver gruppe har en hub eller en switch hos sig selv, og de har deres delte resources i det net.

Plz, need help, jeg skal have fundet en løsning hurtigst muligt, vil ikke skifte tilbage til nt.

p.s. alle netkorten er konfigureret, jeg kan da se dem i ifconfig 8=)
eth0-eth4+lo
Avatar billede kawaki Nybegynder
20. november 2001 - 16:11 #9
hvad angår min routes så ser de sådan her ud nu:
192.168.100.0 * bla bla eth0
10.1.1.0 * bla bla eth1
10.1.2.0 * bla bla eth2
...
....
default 192.168.100.1 bla bla

dette er efter mit hovede så....
Avatar billede kawaki Nybegynder
22. november 2001 - 09:20 #10
Jeg prøver igen senere!!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester