Avatar billede trumf Nybegynder
29. juli 2003 - 10:36 Der er 6 kommentarer og
2 løsninger

Kan ikke koble webserver på nettet

Hejsa

Min nye webserver win 2003 IIS 6 kan jeg ikke få igennem min smoothwall. Jeg kan se i loggen at der er aktivitet, men det stoppes altså af firewallen.

Jeg har sat IP på serveren til 192.168.2.2 og gateway og DNS til 192.168.2.1, som er IP på det orange kort.

Jeg har fået lavet et netværksdrev på en PC der ligger på det grønne område til serveren og jeg kan også pinge den.

Hvad er det nu lige jeg mangler ???
Avatar billede trumf Nybegynder
29. juli 2003 - 12:33 #1
For at starte fra en ende af, er det så rigtigt at DNS skal være det samme som gateway ?
Er der evt. en måde hvor jeg kan se hvad min DNS er på min arbejds PC, måske i stil med ipconfig ?
Avatar billede kenp Novice
29. juli 2003 - 13:10 #2
ja du kan godt se hvilken dns du bruger

det er bare "ipconfig /all" uden " så får du også dine dns oplysninger med

min dns er ikke den samme som min gateway! det behøver den ikke at være, den kan være det samme hvis du køre med DHCP (dynamisk ip bag en router) men så har du jo tastet oplysningerne ind i routeren) men den behøver ikke være det samme.
Avatar billede trumf Nybegynder
29. juli 2003 - 14:26 #3
Nettet kører ikke på en router, men bag en firewall. Der er et grønt (sikkert) net hvor mine arbejds PC'ere er bag. De henter automatisk IP og DNS fra DHCP'en i firewallen. Det orange net (DMZ) har ikke DHCP, så derfor har jeg sat webserveren til IP 192.168.2.2, gateway & DNS til 192.168.2.1 som er Det orange korts IP.
Arbejds PC'erne har DNS & gateway 192.168.1.1 som er det grønne korts IP og de har fin adgang til nettet.

I og med at jeg har fået netværksforbindelse fra min PC til serveren via firewallen, og kan pinge serveren fra PC'en, så må man vel gå ud fra, at netværket er sat rigtigt op og dermed konkludere at det er firewallen der spærrer for serverens adgang til nettet ?
Avatar billede winsys Nybegynder
05. august 2003 - 09:55 #4
Hvorfor skal du bruge DNS til en maskine i et DMZ? Jeg spørger kun fordi at jeg ville holde en maskine i et DMZ i et stade at den ikke kan starte udgående forbindelser (hvilket et DNS opslag jo reelt er). Du burde således ikke have behov for andet end gateway (og selv den tror jeg du kan undvære da du reelt set ikke bør være interesseret i at maskinen selv 'ringer op').

Du skal have hul udefra og ind. Dvs. der skal etableres portforwarding i SmoothWall'en til din DMZ maskine.

Hvis du derimod er interesseret i at lave en webserver (eks. SUS) som skal hente ting fra nettet, men ikke kan tilgå dine andre maskiner så er sagen lidt anderledes. Her bør du (uden at jeg kender SmoothWall i detaljer) kunne pege gateway på det orange kort og DNS på samme DNS-server som de øvrige maskiner. Prøv evt. at enable logging i FW for at se hvor det går galt. Jeg bruger selv Kerio FW 5 og her er en sikker 'fejl 40' finder at jeg enabler standard 'catch-all' reglen (dvs. den der laver DENY/DROP på al ukendt trafik).
Har selv SmoothWall kørende i et testmiljø så med lidt flere detaljer om den faktiske opsætning af FW og brugen af din webserver vil kunne hjælpe ifm. fejlrettelsen.
Avatar billede trumf Nybegynder
06. august 2003 - 09:11 #5
Grunden til at jeg gerne vil have maskinen på nettet er, at w2k3 skal registreres online hos MS$. Jeg har dog sat den på det grønne net i et stykke tid, og så er den blevet registreret. Der skal dog hentes opdateringer fra tid til anden og så er det en større operation at flytte den fra det ene net til det andet bare for det, da der er mange domæner der skal have skiftet ip i FW. (jeg har ikke adgang til de sider jeg hoster, der spærrer FW, men jeg har fundet ud af, at IPCop er i den tidligere version en Smoothwall og den har en god manual, hvor jeg har fundet ud af at redigere i FW's HOSTS fil, så jeg kan siderne lokalt.)

Jeg kan godt se ideen med at maskinen ikke skal kunne gå ud på nettet, for det er der vel nogen der kan bruge til noget skidt!?

Min opsætning er at jeg har fjernet routeren og sat FW direkte på modemmet.
Jeg har givet det orange net IP 192.168.2.1 og det grønne 192.168.1.1. Det røde er sat op med den IP jeg har fået fra TDC. Det grønne net virker helt fint, både ind og ud.
Avatar billede trumf Nybegynder
06. august 2003 - 11:38 #6
Winsys - smider du et svar så vi kan lukke denne her.
Avatar billede winsys Nybegynder
06. august 2003 - 12:30 #7
Hermed gjort.

Jeg kaster dog lige dine oplysninger ind i min VMware setup og ser hvordan jeg kan skrue det sammen så du kan 'komme ud'. Det tager lige en dag eller to før jeg får tid.
Alternativt kan du skrue dit setup lidt anderledes sammen (har jeg ikke prøvet det, så det er kun et 'hjernespind' fra min side).
Du henter webserveren ind i det grønne område og så placerer en ekstra FW 'omvendt' mellem den eksisterende FW og webserveren. Det røde kort peger på webserveren og det grønne mod den nuværende FW. SÅ skal der blot åbnes for 'indgående' trafik med retning mod internettet... På den eksisterende FW skal indgående trafik til webserveren dirigeres over til det grønne kort.
Dette giver mulighed for et semi-DMZ hvor du kan browse webserveren fra dit LAN, kan surfe nettet fra din webserver og der er ingen kontakt fra webserveren til LAN...
Et andet alternativ er at gå efter en anden FW der ikke er så restriktiv. Personligt bruger jeg Kerio FW. Her definerer du selv hvad/hvordan/hvorledes de enkelte kort skal 'tale' sammen og tale med 'nettet'.
Avatar billede trumf Nybegynder
06. august 2003 - 13:59 #8
Jeg takker ;-)

Winsys du behøver ikke lave det der semi-DMZ for min skyld. Jeg har fået det hele op at køre nu, bortset fra at jeg ikke kan koble serveren på nettet, men det er sikkert også det sikreste!
Jeg lægger den bare over på det grønne net i 5 minutter når/hvis der kommer opdateringer :-)

Man kan desuden lave en masse i shell, men jeg skal lige have opdateret min UNIX. (IPCop's manual er en god hjælp)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester