06. juni 2002 - 16:25Der er
6 kommentarer og 1 løsning
Iptables og DMZ zone
Jeg sidder og roder med en Redhat 7.2, der skal kører som firewall. Jeg har smidt 3 netkort i maskinen: Et ud på internettet. Et til lokalt net og et til DMZ zonen.
Jeg kan sagtens komme ud på nettet fra det lokale net.
Men har problemer med at komme ind på min ftp og webserver fra internettet.
Jeg har prøvet at fyre følgende komando af men dette har ikke virket.
Forsøk med web server først. Den er enklest å få til å fungere. Grunnen til at jeg mener det kan la seg gjøre å la forwarding stå åpen er at de innvendige adressene er non routable via internet. Noen som er uenige i denne vurderingen ?? (I så fall interesert i kommentarer !!)
Forresten .. det vil vel kjøre for web server men ikke for ftp.
Active / passive ftp, funksjonalitet:
Active mode FTP:
1. Klient: Sender request til port 21 hos på server. 2. Server: Sender svar fra port 21 på server til port høyere enn 1024 hos klient. 3. Server: Sender nytt svar fra port 20 til port h e 1024 hos Klient. 4. Klient: Sender svar til port 20 på server.
Passive mode ftp: 1. Klient: Sender request til port 21 på server. 2. Server: Sender svar til port høyere enn 1024 hos klient. 3. Klient: Sender ny request til port høyere enn 1024 hos server. 4. Server: Sender svar tilbake til port høyere enn 1024 hos klient.
Hvis man for eksempel kjører ftp server og web server så kan man jo forwarde alle porter til bakenforliggende server. Dette vil jo i så fall skape et sikkerhetsproblem på server. Kan enten løses via FORWARD chain på firewall eller via input chain på server. Man må se litt på helheten her. Lurt å kjøre portscan vha nmap fra utsiden til sist.
Det blir vel da bare 1 PREROUTING setning og denne blir:
Hej Langbein. Jeg har fået ftp til at virke når man bruger et ftp program. Det vil ikke virke når man kører via browseren eller via dosprompt. Jeg får en fejl om at det er en invalid port command, men dete kikker jeg på senere.
Hvad angår web, så har jeg ikke fået det til at køre endnu
Ja passive mode, dvs ftp via browser skulle gi problemer. Du må vel ellers passe på å krysse av for "ftp passive mode" i browser oppsettet. Active mode, dvs via ftp program skulle kunne kjøre men .. Behøver du ikke å preroute port 20 .. kanskje ikke på grunn av at denne datautvekslingen er initiert fra server.
Post 80 web server pleier å være den enkleste å få til å kjøre slik. Ganske rart at denne skulle gi problemer .. ??!
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.