19. november 2001 - 22:50Der er
9 kommentarer og 1 løsning
Ang. opsætning af Firewall
God aften allesammen. Jeg står over for en lille opgave, jeg skal konfigure en linuxbox så der fra 5 subnet er adgang til internettet, men uden at de forskellige subnet kan snakkesammen, den eneste måde jeg kan se det kan lade sig gøre er enter via routers eller en linuxbox med 6 netkort i, vi har en gammel 233mhz pentium med 32mb ram som den står, der er kommet 6 netkort i dyret, mangler bare at få skiftet irq adresser, og konfiguret linux, men jeg er ikke 100% inde i firewall opsætning på linux, men her er lidt info:
subnet: Isakort(nr: 1) Ip 10.1.1.1 Isakort(nr: 2) Ip 10.1.2.1 Isakort(nr: 3) Ip 10.1.3.1 Isakort(nr: 4) Ip 10.1.4.1 Pcikort(nr: 1) Ip 10.1.5.1
Til switch: Pcikort(nr: 2) Ip 192.168.100.3
GW: fra Pcikort nr: 2 er 192.168.100.1
hvordan konfigure jeg det? hvordan for jeg 10.1.1.0 til KUN at snakke med pcikort 2 eller 192.168.100.3
Jeg hade da planlagt at bruge netconf eller linuxconf men det er måske nemmere på en anden måde? sider ikke lige ved maskinen nu så du kan ikke guide mig 100% igennem det 8=) heh men kunne du give lidt flere hints? jeg er kun vandt til at bruge linux som en compiler, men Bossen mener noget andet 8=)
Hejza.. Det kan goeres med en linux maskine med 2 netkort. Et eksternt, og et internt. Det interne netkort deles saa op til det antal du skal bruge( Husk at have network aliasing slaaet til da du kompilede din kerne :). Load dine netkort saadan her:
#Det eksterne med DEMO ip nummer 192.168.0.1: ifconfig eth0 192.168.0.1 broadcast 192.168.0.255 netmask 255.255.255.0 # De interne ifconfig eth1:1 10.0.0.1 broadcast 10.0.0.255 netmask 255.0.0.0 ifconfig eth1:2 10.0.0.2 broadcast 10.0.0.255 netmask 255.0.0.0 osvosv :)
ipchains -A input -i lo -j ACCEPT ipchains -A output -i lo -j ACCEPT
# Foelgende aabner for brug at www sider. copy/paste linierne med andre portnumre for at aabne for andre ting :) ipchains -A input -i eth0 -p tcp -s 0/0 80 -d 192.168.0.1 -j ACCEPT ipchains -A output -i eth0 -p tcp -s 192.168.0.1 1024:65535 -d 0/0 80 -j ACCEPT
# Aaben de interne netkort copy/paste for at aabne mere end kort 1 :) ipchains -A input -i eth1:1 -s 10.0.0.1 -j ACCEPT ipchains -A output -i eth1:1 -d 10.0.0.1 -j ACCEPT
# Overfoer pakkerne fra de interne kort til det eksterne :)
ipchains -A forward -i eth0 -s 10.0.0.0/16 -j MASQ
Det burde virke. Rod lidt med det saa har du en sikker firewall :)
det skal hvis lige siges at det ikke bliver brugt switches, hos brugerne, så ville dette være sikkert? kunne brugere i gruppe 10.1.1.0 ikke bare ændre deres ip til 10.1.3.et nummer og så have adgang til de resourcer der er på det net?
lidt tegning:
___ |___| <- Internet | | <- 34Mbit Lysleder. _|_ |___| <- Router | | <- 100Mbit net _|_ |___| <- Switch | | \\ \\ Vores \\ \\ <- Brugernes net ejet net -> \\ \\__ / \\ \\ _|_ |___| <- Linux box (firewall /|||\\ for brugere. / ||| \\ / /|\\ \\ <- De forskællige / / | \\ \\ subnet. / / | \\ \\ Også videre, men på din måde er der kun 1 netkort til brugerne, ville de så ikke bare hoppe fra net til net uden problemer??? det skal lige siges at HVER sub net er en virksomhed så...
Tegningen blev lidt kluderet kan jeg se, men i kan jo nok se iden ikke?
p.s. det ser ud til at vores net går videre til linuxboxen, men det er en fejl det er brugerenes link ud af til der gør det, vores net er ikke integnet.
Hvis du lader de forskellige brugere sidde paa forskellige net og de kun koere TCP/IP kan man kun se hinanden delte mapper hvis man lader linux maskinen route port 137 og 138 baade paa UDP og TCP og port 139 paa TCP. Det er Netbios portene jo :) Saa hvis man ikke vil have delte mapper paa sin maskine skal de porte altsaa bare lukkes :)
hvad angår min routes så ser de sådan her ud nu: 192.168.100.0 * bla bla eth0 10.1.1.0 * bla bla eth1 10.1.2.0 * bla bla eth2 ... .... default 192.168.100.1 bla bla
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.