Pagina 1 di 2

Pc con 2 schede di rete

Inviato: sab 16 lug 2005, 17:56
da Lean
Ciao a tutti... vi pongo un quesito che credo sia facile (almeno per voi perchè per me non lo è :cry:)
Supponiamo di avere uno scenario del genere:

PC1-------|
PC2-----switch----PC GW-----public------
PC3-------|

PC GW è un pc con 2 schede di rete...eth0 ed eth1 che prende "dati" da eth0 che provengono dai pc attacchati allo switch, li "elabora" (per adesso non sto qui a dire cosa fa altrimenti vi annoio proprio) e li rimanda sulla eth1 tramite la quale, attraverso un router con ip pubblico, esce sulla rete internet...
La domanda è: con quale comando faccio si che i pacchetti su eth0 vengano forwardati su eth1 e viceversa? In sostanza i pc1,2,3 devono anch'essi (oltre che al pc gw ovviamente) uscire su internet...
Thank you all!

Inviato: sab 16 lug 2005, 18:04
da Paoletta
per me ti conviene usare una regola di NAT di iptables...
se infatti, con il comando route, butti fuori tutti i pacchetti dei tuoi PC su Internet poi non vedresti più le risposte perchè suppongo che gli IP dei tuoi PC interni siano privati, e quindi non utlizzabili all'esterno;

una guida per iptables:

http://openskills.info/release/openskil ... rewall.pdf

Spero di esserti stata utile!

Inviato: sab 16 lug 2005, 18:11
da Paoletta
ah scusa non avevo letto che c'era il router...allora non credo che tu abbia bisogno di nattare...sul PC GW:

#route add -net [IP interno del router] dev eth1
#route add -net [rete interna] dev eth0

ovviamente i PC interni devono avere come gw di default [IP interno del router];

sui PC interni devi fare:
#route add default gw [IP interno del router]

Inviato: sab 16 lug 2005, 18:45
da useless
devi avere 2 subnet diverse, una di cui fan parte il router e il pcgw, e un'altra di cui fan parte i pc della lan e il pcgw. chiaramente il pcgw avrà 2 ip, uno x scheda di rete.
il default gw dei pc è l'ip del pcgw sulla loro subnet, e quello del pcgw è l'ip del router.
a quel punto attivi il nat "-o eth1" e dovresti essere a posto.

Inviato: sab 16 lug 2005, 18:57
da Lean
Perfetto siete stati chiarissimi e utilissimi entrambi.
Su come si attiva il nat lo trovo sulla guida che ha segnalato paoletta?

Inviato: sab 16 lug 2005, 19:59
da DarkNeo
PC1-------|
PC2-----switch----(sbmask 255.0.0.0)PC GW(sbmask della tua connessione)-----public------
PC3-------|

vi /etc/rc.d/rc.inet1.conf lo editi come ti serve, comunque hai mai pensato di provare squid oltre che a fare casini con iptables?

Inviato: dom 17 lug 2005, 11:15
da Paoletta
ovviamente i PC interni devono avere come gw di default [IP interno del router];

sui PC interni devi fare:
#route add default gw [IP interno del router]
da quello che ho scritto si capisce che i PC interni devono avere come gw il router...non è vero,come farebbero a raggiungerlo?
come dice useless il loro default gw deve essere l'interfaccia interna del PC GW;
penso che sul nat la mia giuda possa essere utile;

Squid è un firewall a livello applicativo e non ip, magari può servire successivamente

Inviato: dom 17 lug 2005, 11:55
da Lean
Grazie mille a tutti!
Un'ultima cosa... per il mio progetto è richiesto questo:
On your external interface, enable port 500 UDP (the ISAKMP port), and protocol 50 (IPSEC ESP).
Come si fa?

Inviato: dom 17 lug 2005, 19:15
da DarkNeo
Paoletta ha scritto:Squid è un firewall a livello applicativo e non ip, magari può servire successivamente
Squid è un firewall????????? 8O 8O 8O
è un proxy server che può anche essere utilizzato come firewall ma non lo è.

Inviato: dom 17 lug 2005, 22:28
da sid77

Codice: Seleziona tutto

less /etc/rc.d/rc.modules
intorno al 90% del file:

Codice: Seleziona tutto

# IP masquerading modules:
# These modules are used with IP masquerading, a process which allows you to
# use a Linux box connected to the Internet (via PPP or SLIP, or some other
# means) as a gateway for other Linux, Windows, Macintosh boxes on your local
# network that don't have real IP addresses on the Internet.  The packets
# going through the Linux machine are "masqueraded", or made to look as if
# they're all coming from the one real IP address on the Internet.
#
# As a quick example (for a much more extensive treatment, see the IP-Masquerade
# mini-HOWTO) to allow Internet access to a local network 192.168.11.0 with a
# netmask of 255.255.255.0, you'd use these commands in /etc/rc.d/rc.local:
come recitato puoi mettere tutto in /etc/rc.d/rc.local oppure /etc/rc.d/rc.firewall oppure /etc/rc.d/rc.ipv4_forward

ciao

Inviato: dom 17 lug 2005, 22:35
da sid77
DarkNeo ha scritto:Squid è un firewall????????? 8O 8O 8O
giuro che i proxy vengono anche chiamati application level firewall, in fondo in fondo lo sporco lavoro di mascherare la struttura della rete interna lo fanno anche loro, no?
poi, basta mettersi d'accordo sulla loro funzione e a chiamarli in un modo o nell'altro non succede nulla :)

Inviato: dom 17 lug 2005, 22:36
da Paoletta
Squid è un firewall????????? Shocked Shocked Shocked
è un proxy server che può anche essere utilizzato come firewall ma non lo è.
la funzione primaria di un proxy a livello applicativo è quella di fare caching, ma nulla toglie che possa essere utlizzato come firewall a livello applicativo (tramite le acl);

nel post di prima il problema di Lean era usare un fw e non un proxy;
per questo ho parlato di Squid come di un fw;

Chiaro adesso? 8)

Inviato: dom 17 lug 2005, 22:44
da Paoletta
On your external interface, enable port 500 UDP (the ISAKMP port), and protocol 50 (IPSEC ESP).

iptables -A INPUT -i eth1 -p UDP --dport 500 -j ACCEPT
iptables -A INPUT -i eth1 -p 50 -j ACCEPT

ho usato la catena di input perchè suppongo che i pacchetti siano destinati al PC GW...sennò usa FORWARD;

sbaglio o stai implementando una VPN? :idea:

Inviato: lun 18 lug 2005, 0:04
da DarkNeo
Paoletta ha scritto:la funzione primaria di un proxy a livello applicativo è quella di fare caching, ma nulla toglie che possa essere utlizzato come firewall a livello applicativo (tramite le acl);

nel post di prima il problema di Lean era usare un fw e non un proxy;
per questo ho parlato di Squid come di un fw;

Chiaro adesso? 8)
Ma certo che non è chiaro hai le idee un po confuse una cosa è il firewall e un'altra è il proxy server il fatto che il proxy server può essere usato come application level firewall non vuol dire che lo sia. Più che funzionare da firewall ha la funzione del setaccio ovvero filtra quello che tu vuoi bloccare o far passare ma non rediretta ne fa cose del genere.

Inviato: lun 18 lug 2005, 12:55
da Paoletta
da

http://www.artima.com/legacy/jini/javas ... s/108.html


There are two types of firewalls.
1. Application-level firewalls: Proxy Servers (sometimes called firewalls) - that make network connections for you.
2. Network-level firewalls: Filtering Firewalls - that block selected network packets.

per me è chiusa qui, sennò rischiamo di litigare per niente...