iB-InformatikBoard.ch - Benutzer helfen Benutzern   IT-Lohnumfrage ¦ MS-CLIP ¦ Google  


     
     
"5.3 Sterne"   

    Diskussionen über Freizeit und Job: Diskussionen über Weiterbildung: Diskussionen über die Computerwelt:  
    Neu hier? Forum für Einsteiger
Wichtige F.A.Q.'s und Regeln
Off Topic
iB-Updates und News
Feedback und Vorschläge
Informatik Job-Forum
Ich suche eine Informatikstelle
Ich biete eine Informatikstelle
Microsoft MCSE Zertifikate
Microsoft Zertifikate Allgemein
CISCO Zertifikate
SIZ-Zertifikaten und Lernhilfen
Zertifikate und Diplome Allgemein
Weiterbildung mit E-Learning
Windows Workstation   Windows Server
Software Allgemein   Linux Software
Programmiersprachen   Webdesign
Security   Internet
Hardware/Netzwerk   Wireless
Pockets, Smartphones, PDA's   Games
Allgemeine Tipps, Bücher und Tools
HowTo    Online Schnäppchen
 
   

Willkommen auf informatikBoard.ch - Benutzer helfen Benutzern
Zurück   iB-Startseite > Informiere dich über die Computerwelt: Geräte, Hard- und Software > Linux Software
Willkommen bei InformatikBoard.ch:
Bevor du Schreiben oder Antworten kannst,
musst du dich hier kostenlos Registrieren!

Antwort
 
LinkBack Themen-Optionen
(Proxy)Kann man ein Routing zwischen verschiedenen Netzen sperren
Alt
  (#1)
Benutzer
 
Status: Offline
Beiträge: 41
Registriert seit: 07.08.2003
Standard (Proxy)Kann man ein Routing zwischen verschiedenen Netzen sperren - 03.09.2003, 08:35

Hallo Leute.
Habe wieder mal ein Problem.
Unser Proxy läuft mit Squid einwandfrei.

mein Problem
3 verschiedene Netzwerke
Netz 1-HPVGL
Netz 2-1Gbit
Netz 3-DSL

unsere Clients können sich in allen netzen bewegen.
was nicht ganz ok ist.
zb.:Client druckt von netz 1 ins netz 2

wenn ich einige User keinen Proxy im Internetexplorer eintrage (Standart) bekommen diese vollen zugriff auf das komplette Internet
(Standart gateway ist der proxy beim Client und beim Proxy ist der DSL-Router als gateway)

Wie kann ich bestimmen das alle unser sich im netz 1 und 2 bewegen können und nur diejenigen die in Squid die Berechtigung haben auch surfen dürfen?

Eigentlich müßter der DSL-Router doch nur die anfragen vom proxy beantworten oder?

Um den kompletten
Gruß Rainer
   
Mit Zitat antworten
(Proxy)Kann man ein Routing zwischen verschiedenen Netzen sperren
 
Links zum gleichem Thema:
Alt
  (#2)
Profi Benutzer
 
Benutzerbild von Ryanika_Gelöscht
 
Status: Offline
Beiträge: 585
Registriert seit: 10.07.2003
Standard 03.09.2003, 17:26

also, ich habe mir deinen beitrag nun schon mehrere male durchgelesen, werde aber aus deinem netzwerk nicht schlau. mir ist nicht ganz klar, wie die user auf den dsl-router zugreifen können, wenn doch ein proxy davor geschaltet ist. irgendwie stimmt dein routing und auch die berechtigungen nicht. welches betriebssystem ist denn auf den workstations? sicherlich kein linux,sondern windows. wie schauts mit den berechtigungen unter gruppenrichtlinien aus? wenn windows mit linux arbeitet, dann ist samba mit ihm spiel. stimmen die linuxberechtigungen mit den samba berechtigungen überein? linux hat oberste priorität. infos mehr wären nicht schlecht.

gruss Uta

Geändert von Ryanika_Gelöscht (03.09.2003 um 17:30 Uhr).
   
Mit Zitat antworten
Alt
  (#3)
Fortgeschrittener Benutzer
 
Status: Offline
Beiträge: 124
Registriert seit: 29.07.2003
Ort: Bei FFM
Alter: 38
Standard 03.09.2003, 19:29

Im Prinzip hast du kein Problem mit deinem Proxy, sondern vielmehr ein allgemaines Routingproblem.

Ich würde es an deiner Stelle mit ipchains/iptables lösen.

Es braucht kein User Zugriff auf DSL, sondern eigentlich nur der Proxyserver (localhost) und ggf. Mail-, VPN- und ähnlich geartete Server.

D.h. du verweigerst allen Usern den Zugriff auf Netz 3 und machst dies nur für die Server auf.

Benutzer, die ins Internet gehen brauchen ja nur auf den Proxy zugreifen zu können, und *dieser* greift dann auf's Internet zu.


CU
Thomas

MCP
70-210, 70-215, 70-218
Next -> 70-216

Mit 8 bit kann ich noch arbeiten... aber mit 32 bit bin ich blau
   
Mit Zitat antworten
Alt
  (#4)
Benutzer
 
Status: Offline
Beiträge: 41
Registriert seit: 07.08.2003
Standard 04.09.2003, 12:23

HALLO Ryanika
Danke für deinen beitrag.
ich glaube nicht das es mit benutzerberechtigungen zu tun hat da dieser server nur als proxy dient. Samba ist später mal auf einen anderen rechner geplant. der proxy und die firewall sollen bei uns im Hause eigenständig bleiben. Ansonsten haben wir eine W-Server und W-Clients

Hallo PC-Bastler
Ich glaube du hast mein Problem genau erkannt.
Jetzt habe ich nur noch eine Frage.
wenn ich alle User über der Proxy schicke, werden die ja auch über squid gefiltert. OK so solls sein.
Jetzt brauche ich volle berechtigung im Internet kann ich dieses noch erreichen? (Über seperaten User in SQUID, oder direkt über den DSL ROUTER)
Des weiteren habe ich das problem das wir einen Exchange-Server am laufen haben der über den dsl-Router auf eine Bianca-Brick geht und sich dort die E-Mails abholt. Die Bianca-Brick liegt auch im Netz 3.
Muß ich dann für EXCHANGE eine seperate regel ersetellen oder kann ich dieses auch über Squid schicken?

PS.: bin nicht so stark in ipchains/iptables könntest du mir ein beispiel nennen bzw. ein guten link.

gruß
rainer
   
Mit Zitat antworten
Alt
  (#5)
Fortgeschrittener Benutzer
 
Status: Offline
Beiträge: 124
Registriert seit: 29.07.2003
Ort: Bei FFM
Alter: 38
Standard 04.09.2003, 14:15

Da ich noch mit Kernel 2.2 arbeite, kann ich dir leider nur zu ipchains helfen:

Zuerst solltest du dir zur Einfachheit deine Variablen definieren (ggf. durch für dich zutreffende Werte ändern):

net1dev=eth0
net2dev=eth1
net3dev=eth2

net1=192.168.1.0/24
net2=192.168.2.0/24
net3=192.168.3.0/24 #der Einfachheit halber nehme ich mal ein komplettes /24-Netz hierfür

me1=192.168.1.254 #Lokale IP-Adressen
me2=192.168.2.254
me3=192.168.3.254

exchange=192.168.1.99
adminpc=192.168.2.94

#Jetzt wird erstmal alles geblockt:

ipchains -F
ipchains -X
ipchains -P input DENY
ipchains -P output DENY
ipchains -P forward DENY

#Als nächstes den LAN-Verkehr erlauben:

ipchains -A input -s $net1 -j ACCEPT
ipchains -A output -d $net1 -j ACCEPT
ipchains -A input -s $net2 -j ACCEPT
ipchains -A output -d $net2 -j ACCEPT
ipchains -A input -s $net3 -j ACCEPT
ipchains -A output -d $net3 -j ACCEPT
ipchains -A forward -s $net1 -d $net2 -j ACCEPT
ipchains -A forward -s $net2 -d $net1 -j ACCEPT

#Jetzt nur noch den Verkehr für Mail und Admin erlauben

ipchains -A forward -s $exchange -j ACCEPT #Der einfachheit halber wird dem PC vollständiger Zugriff gewährt
ipchains -A forward -d $exchange -j ACCEPT
ipchains -A forward -s $adminpc -j ACCEPT
ipchains -A forward -d $adminpc -j ACCEPT

Damit sollte es eigentlich schonmal funktionieren... kam jetzt aber so vom Kopf, nicht von irgendwelchen Produktivrechnern, daher keine Gewähr auf Richtigkeit, Vollständigkeit oder Sicherheit.


CU
Thomas

MCP
70-210, 70-215, 70-218
Next -> 70-216

Mit 8 bit kann ich noch arbeiten... aber mit 32 bit bin ich blau
   
Mit Zitat antworten
Alt
  (#6)
Benutzer
 
Status: Offline
Beiträge: 41
Registriert seit: 07.08.2003
Standard 05.09.2003, 07:28

Danke..............

Das hilft mir schon weiter.
Für den rest mache ich jetzt meine Hausaufgaben.



Rainer
   
Mit Zitat antworten
Alt
  (#7)
Benutzer
 
Status: Offline
Beiträge: 41
Registriert seit: 07.08.2003
Standard 10.09.2003, 09:12

hallo PC-Bastler

habe einen Kernel (2.4.10) Problem
(Suse 7.3)

dieser hat Probleme mit ipchain.

Gibt es eine Lösung oder muß ich alles auf iptable umschreiben?

ipchains: Incompatible with this kernel
ipchains: Incompatible with this kernel
ipchains: Protocol not available
ipchains: Protocol not available
ipchains: Protocol not available
ipchains: Protocol not available
ipchains: Protocol not available
ipchains: Protocol not available
ipch.....................

Gruß
Rainer
   
Mit Zitat antworten
Alt
  (#8)
Fortgeschrittener Benutzer
 
Status: Offline
Beiträge: 124
Registriert seit: 29.07.2003
Ort: Bei FFM
Alter: 38
Standard 10.09.2003, 12:32

@Rainerba:

Du kannst entweder umschreiben, den Support in den Kernel kompilieren oder einen älteren kernel (2.2.x) installieren (AFAIR sind bei der 7.3 sogar entspr. vorkompilierte dabei).


CU
Thomas

MCP
70-210, 70-215, 70-218
Next -> 70-216

Mit 8 bit kann ich noch arbeiten... aber mit 32 bit bin ich blau
   
Mit Zitat antworten
Alt
  (#9)
Benutzer
 
Status: Offline
Beiträge: 41
Registriert seit: 07.08.2003
Standard 10.09.2003, 14:26

IPchains muß nachinstalliert werden und iptable deinstalliert.
dann läuft auch ipchains mit der Personal-firewall

Soweit so gut.
Interne Netz wird sauber geroutet.
Jedoch wie komme ich jetzt über Squid und meine admin-PC nach draußen.
Schau dir bitte einmal die Fragezeichen an.

ipchains -F
ipchains -X
ipchains -P input DENY
ipchains -P output DENY
ipchains -P forward DENY

#Als nächstes den LAN-Verkehr erlauben:

ipchains -A input -s 192.168.9.0/24 -j ACCEPT # HP-VG-Lan (alte Netz)
ipchains -A output -d 192.168.9.0/24 -j ACCEPT
#
ipchains -A input -s 192.168.10.0/24 -j ACCEPT # Neue netz sprich 10
ipchains -A output -d 192.168.10.0/24 -j ACCEPT
#
ipchains -A input -s 192.168.8.0/24 -j ACCEPT # ISDn- DSL
ipchains -A output -d 192.168.8.0/24 -j ACCEPT
#
ipchains -A input -s 192.168.7.10 -j ACCEPT # Telefonalnage Fernwartung
ipchains -A output -d 192.168.7.10 -j ACCEPT
#
#interne Netz routen
ipchains -A forward -s 192.168.9.0/24 -d 192.168.10.0/24 -j ACCEPT # Routing vom 9 ins 10
ipchains -A forward -s 192.168.10.0/24 -d 192.168.9.0/24 -j ACCEPT # Routing von 10 nach 9
#
# routing was nach draußen geht
???ipchains -A forward -s 192.168.9.6 -d 192.168.8.0/24 -j ACCEPT # Routing vom 9.6 ins 8
???ipchains -A forward -s 192.168.8.0/24 -d 192.168.9.6 -j ACCEPT # Routing von 8 nach 9.6
# routing was nach draußen geht
???ipchains -A forward -s 192.168.10.6 -d 192.168.8.0/24 -j ACCEPT # Routing vom 10.6 ins 8
???ipchains -A forward -s 192.168.8.0/24 -d 192.168.10.6 -j ACCEPT # Routing von 8 nach 9.6
#
#Jetzt nur noch den Verkehr für Mail und Admin erlauben
#
ipchains -A forward -s 192.168.9.7 -j ACCEPT #Mail-server netz2
ipchains -A forward -d 192.168.9.7 -j ACCEPT
#
ipchains -A forward -s 192.168.10.7 -j ACCEPT #Mail-Server netz2
ipchains -A forward -d 192.168.10.7 -j ACCEPT
#
ipchains -A forward -s 192.168.10.2 -j ACCEPT # pc1
ipchains -A forward -d 192.168.10.2 -j ACCEPT
#
ipchains -A forward -s 192.168.10.143 -j ACCEPT # pc2
ipchains -A forward -d 192.168.10.143 -j ACCEPT
#
ipchains -A forward -s 192.168.10.6 -j ACCEPT # proxy netz1
ipchains -A forward -d 192.168.10.6 -j ACCEPT
#
ipchains -A forward -s 192.168.9.6 -j ACCEPT # Proxy netz2
ipchains -A forward -d 192.168.9.6 -j ACCEPT
#
ipchains -A forward -s 192.168.8.6 -j ACCEPT # Proxy dsl
ipchains -A forward -d 192.168.8.6 -j ACCEPT

was habe ich falsch gemacht?
ping geht auf meinen dsl-router vom Proxy aus.
(ADMIN-PC noch nicht getestet)

gruß
rainer
   
Mit Zitat antworten
 
Links zum gleichem Thema:
Alt
  (#10)
Fortgeschrittener Benutzer
 
Benutzerbild von DaGrrr
 
Status: Offline
Beiträge: 129
Registriert seit: 02.08.2003
Standard 10.09.2003, 18:00

ipchain ist eine schlechte Wahl wenn es iptables gibt.

Wenn du mit dem script schreiben Probleme hast, dann schau mal auf http://harry.homelinux.org rein.

Dort gibt es nen iptables Generator der sehr einfach ist!

Grüße
DaGrrr


Debian GNU/Linux SID, Kernel: 2.6.11-SMP

LPIC-1 - Junior-Level Administrator Linux
LPIC-2 - Intermediate Level Administration Linux
MCSE, MCP, A+
--- Moderator Linuxforen.de ---
--- Moderator LPI-Forum.de ---
--- Moderator Linuxserverforum.de ---
   
Mit Zitat antworten
Antwort



Unsere iB-Sponsoren:
itrain.ch
klubschule.ch
iB-Sponsor: inside-it.ch
GeschenkeNews: Geschenke der besonderen Art


Sponsor-Links:




Bitte beachtet das Angebot unserer Sponsoren:
iB-Sponsor: itrain.ch iB-Sponsor: klubschule.ch iB-Sponsor: inside-it.ch GeschenkeNews: Geschenke der besonderen Art


Lesezeichen

« Vorheriges Thema | Nächstes Thema »
Themen-Optionen

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Partnerlinks:
www.Clever-Schenken.ch - Geschenke und Geschenkideen, persönlich uns speziell
www.GeschenkeNews.ch - Geschenke und Geschenkideen
www.BigBellyBank.ch - Die lustige Sparkasse mit AHA-Effekt
www.EcoSphere.ch - Das Mini-Aquarium aus der NASA-Forschung für Zuhause
www.Frauen-Geschenke.ch - Spezielle Geschenke nicht nur für Frauen

 
Seite generiert in 0.157 Sekunden mit 9 Queries.
(100.00% PHP - 0% MySQL)

Copyright ©2008 InformatikBoard.ch
Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Template-Modifikationen durch TMS
vB Skin by vBStyles.com
Search Engine Optimization by vBSEO 3.2.0



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89