Avatar billede krauw Nybegynder
28. februar 2002 - 15:41 Der er 12 kommentarer

Firewall og LAN

Hejsa,

Jeg er igang med at sætte et netværk op og har et lille problem. Mit set-up er følgende:

En Cisco 677 router
En Linux Firewall
Et LAN med workstations og servere

Firewall'en har to netkort og de har hver fået en IP adresse. Der er fra firewall'en adgang til Internettet igennem routeren. Men der er ikke adgang fra en workstation i LAN'et til Internettet. Samtidig kan jeg heller ikke ping'e nogen af firewall'ens IP adresser. Jeg har forbundet firewall'en LAN net-kort til et uplink port på en switch. Jeg har forbundet workstation til en almindelig port på switchen. Begge med almindelige (ikke twisted) kabler.

Hvorfor virker dette set-up ikke? Hvad kan det være som gør, at der ingen forbindelse er fra LAN til firewall?

Tak!

/Krauw
Avatar billede pbudk Nybegynder
28. februar 2002 - 15:44 #1
Den skal da ikke i uplink porten !

Nu har du vel ikke været så restriktiv i din firewall, at du ikke har givet adgang for trafik på netkortet tilsluttet lokalnettet ?
Avatar billede krauw Nybegynder
28. februar 2002 - 16:09 #2
Det "tror" jeg ikke :-)

Sandheden er, at dette er min første firewall og jeg er bestemt ikke ekspert på området. Jeg har brugt den firewall wizard som ligger i Mandrake distributionen. Samtidig har jeg sat "security level" til "high". Men efter hvad jeg kan se, så skulle det altså ikke påvirke LAN'et men det er da bestemt en mulighed.

/Krauw
Avatar billede pbudk Nybegynder
28. februar 2002 - 16:13 #3
Hovsa - jeg tænkte mig ikke lige om.

Har du sat masq op ?

Og har du sat net.ipv4.ip forward = 1
i /etc/sysctl.conf

Du kan godt pinge firewallen ikke ?
Avatar billede krauw Nybegynder
28. februar 2002 - 16:36 #4
Nej har ikke selv sat masq op.

"net.ipv4.ip forward = 1
i /etc/sysctl.conf" øhhh hvadfor en fisk?
Der taber du mig lidt.

Nej jeg kan IKKE pinge firewallen indefra LAN'et.

/Krawu
Avatar billede pbudk Nybegynder
28. februar 2002 - 16:39 #5
sorry havde ikke lige set at du rent faktisk skrev, at du ikke kan pinge den.

Du skal altså sætte firewallen på som en alm arbejdsstation og ikke i uplink porten, prøv lige det.

Hvis det havde været firewallen, burde du godt kunne pinge den.
Avatar billede krauw Nybegynder
28. februar 2002 - 16:51 #6
Det har jeg nu prøvet og det hjalp desværre ikke!

Men hvorfor skal firewall ikke sidde i uplink porten? De skal vel krydses ikke? Så det udgående fra en workstation gå til indgående på firewall'en? Eller har jeg misforstået noget?

SKAL jeg ikke sætte masq op på firewall'en?

/Krauw
Avatar billede pbudk Nybegynder
28. februar 2002 - 17:01 #7
Hvad skulle formålet være med at krydse dem ?
Firewallen filtrerer jo blot trafikken, således at trafik udefra ikke kan komme ind, men at trafik indefra godt kan komme ud, og det har jo for såvidt ikke noget at gøre med kablerne.
Men jeg skal da ikke kunne afvise det !

På vores system bruger vi altså blot en ganske alm. port til firewallen.

Kan du pinge lan netkortet selv ? Altså er du sikker på at det er startet ?

Problemet ligger næppe i MASQ endnu. Masq sørger for at videresende trafik maskeret. Men selvfølgelig skal du også have masq sat op, men dit primære problem må næsten være, at få hul igennem til maskinen, inden du begynder at bruge maskinen som router.

Prøv evt. at slukke selve firewall delen, og se om du så kan pinge den. Hvis dette er tilfældet er det jo nok firewallen der er konfigureret forkert.
Avatar billede krauw Nybegynder
28. februar 2002 - 17:31 #8
Du har sikkert ret mht. at krydse dem - det er som sagt ikke min stærke side.

Netkortet ER startet!

Jeg har prøvet at åbne for ALT på firewallen og det hjælper ikke :-(

/Krauw
Avatar billede pbudk Nybegynder
28. februar 2002 - 17:42 #9
Jeg byttede lige lidt rundt på mine kabler. Jeg kan ihvert fald ikke få kontakt til maskinen, hvis den sidder i uplink porten.

De fleste switches har en markering/diode til hver port, der lyser, hvis der er kontakt.

Ser det på din ud til, at switchen har kontakt til maskinen ?

Forsøger du at pinge maskinen eller at komme på internettet fra en af klienterne, når du tester ?

Prøv helt at stoppe firewall servicen, jeg mener den hedder noget med bastille på mandrake.
Avatar billede krauw Nybegynder
28. februar 2002 - 17:57 #10
Ok - jeg har sat firewallen i en Alm. port på switchen og der er lys. Jeg kan nu også godt pinge fra min firewall til min workstation. Jeg kan samtidig se på workstation at den modtager pakker. Men jeg kan stadig ikke pinge fra workstation til LAN kortet på firewallen.

Jeg forsøger begge dele, og ingen af dem virker.

Jeg har stoppet firewall'en og det hjalp heller ikke..

/Krauw
Avatar billede pbudk Nybegynder
28. februar 2002 - 20:18 #11
Jeg installerede lige en maskine med mandrake 8.0.

Og ganske rigtigt til at starte på kunne jeg sagtens pinge maskinen, men da jeg havde kørt "Brandmurs konfiguration" var det lukket land, selv for at pinge.

Desværre lykkedes det mig ikke at opsætte firewallen, således at der var lukket for alt udefra, samtidig med at der var åbnet indefra.
Det var enten eller.
Og da jeg er vant til Red Hat og ipchains - kunne jeg desværre ikke lige gennemskue mandrakes firewall teknik.

Jeg tror jeg vil anbefale, at du lukker dette spm. og laver et nyt i Linux kategorien. Så er der garanteret nogen, der er vant til at bruge mandrake, der ved hvordan man løser problemet.

Men hvis du kun bruger maskinen som firewall, skulle du måske overveje en af de mere specialiserede distributioner. F.eks. smoothwall eller mandrakes egen single network firewall.
Avatar billede krauw Nybegynder
28. februar 2002 - 21:56 #12
Hmm - det er sikkert en god idé at spørge i Linux kategorien fordi vi er vist da nået frem til, det ikke er netværket i sig selv sådan som jeg troede.

Jeg har fået Mandrake anbefalet af nogen som har forstand på det, fordi den skulle være mere sikker til firewalling end RedHat.

Men du skal i hvert fald have mange tak for hjælpen :-)

/Krauw
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester