Avatar billede snowball Novice
07. juni 2001 - 14:00 Der er 5 kommentarer og
1 løsning

Firewall med DMZ

Vi er nogle stykker som er ved at sætte en Firewall op på RH 7. FW\'en er opbygget med ipchains. Vi har prøvet at følge eksemplet på http://www.linuxdoc.org/HOWTO/IPCHAINS-HOWTO-7.html men det kan vi ikke rigtig få til at virke. Vores net er opbygget på sammen måde som tegningen viser på siden, på nær lige at vi kun har 1 server (mail/ftp/www) i DMZ zonen !

Er der nogen der ligger inde med andre script forslag end det på ovennævnte side !? Gerne et som i ved virker 100% ;)

På forhånd tak !

Snowball
Avatar billede snowball Novice
08. juni 2001 - 02:34 #1
hhhmmm....slet ikke nogen der har et forslag !? ;)

Snowball
Avatar billede bufferzone Praktikant
08. juni 2001 - 09:53 #2
Kik på http://www.sslug.dk, der kan du finde både bøger, bl.a. \"friheden til sikkerhed ....\", scripts og mailingsliste om sikkerhed. Har du spørgsmål er der også forstandige folk på listen der kan og vil hjælpe.

Hilsen
Kim fra http://www.bufferzone.dk
Avatar billede snowball Novice
13. juni 2001 - 22:45 #3
Vi løste selv problemet !

Snowball
Avatar billede bufferzone Praktikant
13. juni 2001 - 23:40 #4
Fortæl hvordan, så vi alle kan lære
Avatar billede snowball Novice
13. juni 2001 - 23:48 #5
Firewall\'en kører sammen med en SQUID proxy, så hvis man ikke bruger det så er der lige nogle linier der skal rettes/fjernes !

#!/bin/sh

#Variabler
ANY=\"0/0\"
IP_NR=\"10.28.1.220/24\"
IP_NET=\"10.28.1.0/24\"
LO_NR=\"192.168.1.1/24\"
LO_NET=\"192.168.1.0/24\"
DMZ_NR=\"172.16.22.21/24\"
DMZ_NET=\"172.16.22.0/24\"
MAIL=\"172.16.22.22/24\"
IPCH=\"/sbin/ipchains\"

# Flush firewall regler
${IPCH} -F input
${IPCH} -F output
${IPCH} -F forward

# Standard policy
${IPCH} -P output ACCEPT
${IPCH} -P input DENY
${IPCH} -P forward DENY

# Forward regler
$IPCH -A forward -p tcp -s $LO_NET -d $IP_NET -i eth0 -j ACCEPT
$IPCH -A forward -p tcp -s $LO_NET -d $DMZ_NET -i eth2 -j ACCEPT

# Automatisk \"forward\" af inkomne pakker på port 80 til port 3128
${IPCH} -A input -p tcp -j ACCEPT -s ${ANY} -d ${IP_NR} www -y
${IPCH} -A input -p tcp  -d 127.0.0.1/32 www -j ACCEPT
${IPCH} -A input -p tcp  -d ${LO_NR} www -j ACCEPT
${IPCH} -A input -j REDIRECT 3128 -p tcp -s ${LO_NET} -d ${ANY} 80

# Forbyd direkte adgang til Proxy
${IPCH} -A input -j DENY -p tcp -s ${ANY} -d ${LO_NET} 3128 -l
${IPCH} -A input -j DENY -p tcp -s ${ANY} -d ${LO_NR} 3128 -l
${IPCH} -A input -j DENY -p udp -s ${ANY} -d ${LO_NET} 3128 -l
${IPCH} -A input -j DENY -p udp -s ${ANY} -d ${LO_NR} 3128 -l

# ICMP Pakke åbning (ping)
${IPCH} -A input -p icmp -s ${ANY} -d ${ANY} -j ACCEPT

# Åbner for tilbagekommende trafik fra hjemmesider
${IPCH} -A input -p tcp -s ${ANY} -d ${IP_NET} 1023:65535 -i eth0 -j ACCEPT
${IPCH} -A input -p udp -s ${ANY} -d ${IP_NET} 1023:65535 -i eth0 -j ACCEPT

# Åbner alle porte fra LAN til WAN
${IPCH} -A input -s ${LO_NET} -d ${ANY} -j ACCEPT
${IPCH} -A input -p all -s ${DMZ_NET} -d ${ANY} -j ACCEPT

# Tillad e-mail
${IPCH} -A forward -p tcp -s ${ANY} -d ${ANY} 110 -j ACCEPT
${IPCH} -A forward -p tcp -s ${ANY} -d ${ANY} 25 -j ACCEPT
${IPCH} -A forward -i eth1 -j ACCEPT

# Tillad DNS opslag
${IPCH} -A input -p tcp -s ${ANY} -d ${IP_NR} 53 -j ACCEPT

# DMZ
$IPCH -A input -p tcp -s $ANY -d $MAIL www -j ACCEPT
$IPCH -A input -p tcp -s $ANY -d $MAIL smtp -j ACCEPT
$IPCH -A input -p tcp -s $ANY -d $MAIL domain -j ACCEPT
$IPCH -A input -p tcp -s $ANY -d $MAIL -j ACCEPT

# Luk porte under 1023
${IPCH} -A input -p tcp -s ${ANY} -d ${IP_NET} :1022 -j DENY
${IPCH} -A input -p udp -s ${ANY} -d ${IP_NET} :1022 -j DENY

# Masquerade
${IPCH} -A forward -j MASQ -s ${LO_NET} -i eth0 -d ${ANY}
${IPCH} -A forward -j MASQ -s ${DMZ_NET} -i eth0 -d ${ANY}

Snowball
Avatar billede bufferzone Praktikant
14. juni 2001 - 21:34 #6
Takker
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester