Avatar billede anthony Nybegynder
12. april 2000 - 09:44 Der er 9 kommentarer og
2 løsninger

Konfiguration af IPCHAINS

Jeg vil gerne sætte en firewall op, som automatisk sender alle forespørgsler på port 80 videre til en WEB Server på samme port. (ingen http trafik gennem, kun en fejlmeddelelse fra Webserveren)
Samtidigt skal den vidersende alle andre forespørgsler uden nogen restriktioner.

På forhånd tak.
Avatar billede atomizer Nybegynder
12. april 2000 - 09:54 #1
Hvorfor sætter du ikke en Transperent proxy server op med ipchains.
så når brugeren bruger linuxboxen som gateway og forespørger på port 80 så ruller den lige datane ned i gennem squid og squid smider dem ud på nettet.
Det er den sejeste måde at sætte VPN op

Q.E.D
Avatar billede victor44 Nybegynder
12. april 2000 - 10:44 #2
Anthony du bliver vist nødt til at uddybe dine ønsker lidt mere.

Resume : Du vil forwarde port 80 (HTTP) til en web server (HTTPserver), men du vil ikke have http trafik igennem ?????

Så vil du videre sende alle andre requests uden at filtere ??

Hvorfor vil du så bruge en firewall ?

Hvis du vil checke hvad der er i pakkerne og du sender fejlmeddelelser via port 80 og ikke http trafik skal du bruge 'statefull inspection' og det er kun på forsøgs stadiet til linux endnu.

Avatar billede anthony Nybegynder
12. april 2000 - 18:33 #3
okay.
Jeg prøver at uddybe det lidt.
Jeg vil gerne have mit lan på Internet gennem en firewall.
Jeg ikke vil have at de bruger http uden om proxy'en, men er samtidig ikke interesseret i at klienterne udelukket skal surfe gennem proxy'en (derfor en firewall løsning).
Derfor skal firewall'en ikke lukke for http, men bare vidersende alle http forespørgsler til en webserver på Lan'et som kan give brugeren en fejlmeddelelse om at han skal sætte proxy instillingerne i hans browser.
Avatar billede victor44 Nybegynder
13. april 2000 - 00:26 #4
Installer en webserver på din firewall og luk for port 80 på det yderste interface så den kun kan svare fra dit interne net, eller forward port 80 til en intern server (evt. din proxy server) lav en side på den der fortæller hvordan proxy settings skal være. Sæt din proxy server op inde på dit net og fortæl den hvilken gateway den skal benytte og definer at du på firewall'en kun accepterer udgående http forespørgelser fra din proxy server.
Hvis du tænker lidt over hvordan du sætter dit filter op på firewall'en kan det sagtens lade sig gøre at sortere proxy'ens http fra clienternes.
Hvis du har flere spørgsmål her må det være hvordan man sætter disse filtre op.
Jeg mener ikke at der skal være mere end højest nødvendigt installeret på en Firewall så jeg ville foretrække 2 servers løsningen.
Hvis du har spørgsmål omkring sikkerhed er du altid velkommen til at kontakte mig.
Avatar billede victor44 Nybegynder
13. april 2000 - 17:17 #5
Jeg kan stadig se en del problemer med funktionaliteten da det er svært at vide hvornår 'clienterne' godt må gå uden om proxyen.
Måske skal du tænke kravene om :-)

Avatar billede atomizer Nybegynder
13. april 2000 - 23:09 #6
Hvis nu du er rigrig smart *som du nok ikke er ;)*
så sætter du din firewall op som transparent og redirecter data streamet ned gennem squid. Det er i hverfald det som de seje folk gør...

Så behøves du ikke at redirecte porte, da det virker ret underligt.

Hvis du sætter den op som transparent så ved klienten ikke at de sidder bag en proxy, og så er det ikke noget at klage over ;)

//Atomizer
Avatar billede victor44 Nybegynder
14. april 2000 - 12:51 #7
Til Atomizer.
Jeg tror også at du skal udybe dine ideer lidt mere.
Der er ikke noget underligt i at redirecte porte.
Din Firewall er ikke vuptig en transperant PROXY bare fordi du installerer SQUID.
Hvis den skal virke som sådan bliver du i øvrigt også nødt til i en eller anden udstrækning at redirecte porte.
Avatar billede atomizer Nybegynder
19. april 2000 - 00:02 #8
Vicort44:
Nu står det faktisk sådan til at jeg har sat flere Routere/firewalls op til forskellige parties, godtnok hjalp jeg kun til med at sætte den seje op.
dvs. 4 computere med Kiss Satdem2 (inden at de cuttede deres bw) gatekeeper på hver i sær, gatekeeper pipede fra incomming prot 80 til routeren (linuxbox med 6 netkort, hvoraf de 4 blev brugt til de 4 childs, de sidste 2 bridgede jeg og satte dem til at kase data'ne ud på netværket.)
Teknikken bag:
I squid,conf
var transparent proxy enabled dvs. at den ikke bare køre på port 80 og icmp, men alle prote.
Jeg satte den op til at den skulle sende datane videre til andre proxy servere, 
altså til de 4 childs.
når en client laver en foresprøgsel f.eks. ftp://ftp.server.net/myfile.tar.gz så kikker proxien lige på hvilke proxyserver (forwarders) som laver minst og så smider den det videre.
hvis det f.eks. er icq. så sender den det bare du på webbet (hvis man vel og
vil bruge icq)
det er lidt svært at forklare, da det er enormt teknisk at realisere, men der virker kanont når det er sat op... ;)


hvar du et bedre forslag måske?

//Atomizer
Avatar billede atomizer Nybegynder
19. april 2000 - 00:04 #9
Hey victor44> kik lige ude på top 10 inden for linux... gær hvem er nr. 3 ;)

Det er ikke dig =)
Avatar billede victor44 Nybegynder
19. april 2000 - 00:19 #10
Det lyder som at du er en rigtig sej gut Atom.
Jeg er glad på dine vegne med din 3. plads.
Prøv og spørg Anthony om han kan bruge dit svar til noget.
Det forekommer mig lidt svært at følge dig når du ikke selv kan forklare det du skriver.
Hvis du kigger på hvad Anthony skrev til at starte med så havde det ikke noget med VPN at gøre. Så jeg vil stadig mene at du er kørt ud på et sidespor.
En skål for de seje på 3. pladsen.
Avatar billede giversen Nybegynder
03. september 2000 - 01:46 #11
Et eksempel:

/sbin/ipchains -A input -p TCP -d 127.0.0.1/32 www -j ACCEPT
/sbin/ipchains -A input -p TCP -d 10.0.0.1/8 www -j ACCEPT
/sbin/ipchains -A input -p TCP -s 10.0.0.1/8 -d 0/0 www -j REDIRECT 3128
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester