www.ipcop-forum.de


Deutsche IPCop-Community
CL-Systems
Home Home   Doku Doku   Links Links   Downloads Downloads
UnIPCop Der (Un)IPCop   IFS IPCop-ForumSpy
CopTime CopTime   Galerie IPCop-Galerie   IPCop Userkarte Userkarte
Aktuelle Zeit: 22.05.2013, 01:32

Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]




Ein neues Thema erstellen Auf das Thema antworten  [ 9 Beiträge ] 
Autor Nachricht
BeitragVerfasst: 22.10.2005, 14:54 
Offline
IPCop-Entwickler, Site-Moderator
Themenstarter
IPCop-Entwickler, Site-Moderator
Benutzeravatar

Registriert: 26.09.2003
Beiträge: 7644
Wohnort: Südhessen
Früher gab es den MOD Orange-As-Green (OAS) für den IPcop 1.3. Mit
diesem MOD konnte Orange (DMZ) als ein zweites Grünes Interface
benutzt werden. Der Zugriff zwischen Orange und Grün wurde komplett
geblockt (mithilfe von iptables Regeln) und Orange bekam voll Zugriff auf
den IPCop und auf Rot (Internet). Zusätzlich wurde die Proxy
Konfiguration geändert, sodass auch Orange den IPCop Proxy benutzen
konnte.

Bei IPCop 1.4.x gibt es jetzt das vierte Interface Blau. Der Proxy ist schon
von Haus aus für Blau verfügbar. Normalerweise müssen die PCs in Blau
explizit freigegeben werden. Sollen die PCs ohne explizite freigabe auf
IPCop und auf das Internet zugreifen dürfen (genauso wie bei OAS), kann
das mit zwei iptables Regeln erreicht werden:
Code:
/sbin/iptables -A CUSTOMFORWARD -i $BLUE_DEV -o ! $GREEN_DEV -j ACCEPT
/sbin/iptables -A CUSTOMINPUT -i $BLUE_DEV -j ACCEPT



Soll Grün nicht auf Blau zugreifen dürfen (genauso wie in OAS),
kommt eine weitere dazu:
Code:
/sbin/iptables -A CUSTOMFORWARD -i $GREEN_DEV -o $BLUE_DEV -j DROP

ACHTUNG:
Mit dieser Regel wird jeder Traffic zwischen Grün und Blau gesperrt.
Es funktionieren auch keine DMZ-Pinholes (von Blau nach Grün) mehr!
Siehe auch "Optional: Die DMZ-Pinholes Regel" weiter unten.



OAS hat noch eine 4te Regel erstellt, die ist IHMO aber nicht notwendig:
Code:
/sbin/iptables -A CUSTOMFORWARD -i $BLUE_DEV -o $GREEN_DEV -j DROP



In den Regeln sind für die verschiedenen Interface Variablen verwendet.
Die Variablen kommen aus der Datei /var/ipcop/ethernet/settings
und sind in einem Skipt über folgendes Kommando verfügbar:
Code:
eval $(/usr/local/bin/readhash /var/ipcop/ethernet/settings)


Diese drei (bzw. vier) Regel gehören bei 1.4.x in die Datei /etc/rc.d/rc.firewall.local,
und zwar in den "start" Bereich. Vor dem Erstellen der Regeln sollten noch
die CUSTOM* Chains gelöscht werden:
Code:
/sbin/iptables -F CUSTOMFORWARD
/sbin/iptables -F CUSTOMINPUT


Bevor die Kommandos in rc.firewall.local eingefügt werden, sollte geprüft
werden, ob das reload Target vorhanden ist und bei Bedarf eingefügt
werden. Weitere Infos zum reload Target (Problem) siehe hier

Die fertige rc.firewall.local (mit reload Target) sieht dann so aus:
Code:
#!/bin/sh
# Used for private firewall rules

# Variablen lesen
eval $(/usr/local/bin/readhash /var/ipcop/ethernet/settings)

# See how we were called.
case "$1" in
  start)
        ## add your 'start' rules here
       
        # erstmal die die Chains leeren
        /sbin/iptables -F CUSTOMFORWARD
        /sbin/iptables -F CUSTOMINPUT

        # Zugriff Blau -> IPcop und Blau -> Internet/DMZ
        /sbin/iptables -A CUSTOMFORWARD -i $BLUE_DEV -o ! $GREEN_DEV -j ACCEPT
        /sbin/iptables -A CUSTOMINPUT -i $BLUE_DEV -j ACCEPT

        # Zugriff von Grün -> Blau verhindern (Achtung: es funktionieren auch keine Pinholes)
        /sbin/iptables -A CUSTOMFORWARD -i $GREEN_DEV -o $BLUE_DEV -j DROP
        ;;
  stop)
        ## add your 'stop' rules here

       # aufräumen
        /sbin/iptables -F CUSTOMFORWARD
        /sbin/iptables -F CUSTOMINPUT
        ;;
  reload)
        $0 stop
        $0 start
        ## add your 'reload' rules here
        ;;
  *)
        echo "Usage: $0 {start|stop|reload}"
        ;;
esac



Optional: Die DMZ-Pinholes Regel
Damit die DMZ-Pinholes auch von Blau aus funktionieren, ist eine weitere
Regel nötig. Außerdem ist die Regel "# Zugriff von Grün -> Blau verhindern"
zu entfernen
, weil die Regel blockt ja die Zugriffe.

So die Pinholes Regel ist diese:
Code:
        # Pinholes Chain einhängen, damit die DMZ-Pinholes funktionieren
         /sbin/iptables -A CUSTOMFORWARD -i $BLUE_DEV -j DMZHOLES



Wo liegt die Datei rc.firewall.local nochmal :denk: ?
Die Datei rc.firewall.local liegt im Verzeichnis /etc/rc.d/


Sollten Probleme*** auftreten, dann bitte hier melden.
Ansonsten im Modifikationsforum posten!

*** Es ist ein Problem, wenn die Anleitung einen Fehler enthält oder
unzureichend ist.

Viel Spaß,
dotzball :D



Nochwas für die Forensuche:
Orangeasgreen, zweimal, 2x Grün / Green, Blau / Blue immer freischalten, mac deaktivieren,
blue-as-green, blueasgreen

_________________
Sledgehammer engineering, if it doesnt work, hit it damn hard Bild

// Mein Cop, meine Signatur ^, meine Vorstellung
Most popular BOT FAQ: #5


Zuletzt geändert von dotzball am 05.02.2007, 11:37, insgesamt 8-mal geändert.

Nach oben
 Profil Website besuchen 
 
BeitragVerfasst: 26.10.2005, 03:20 
Offline
Rookie
Rookie

Registriert: 26.10.2005
Beiträge: 3
Hallo

Ich habe gelesen das Green voll auf Orange zugreifen kann, nur umgkehrt ist dies nicht möglich.

Kann also ein solches vergrüntes Blue auf Orange zugreifen?
Falls ja, wie kann ich dies verhindern?
Mein zweites Grün sollte nur auf Red zugreifen können.

Gruss

Sniff


Nach oben
 Profil ICQ  
 
BeitragVerfasst: 26.10.2005, 09:26 
Offline
IPCop-Entwickler, Site-Moderator
Themenstarter
IPCop-Entwickler, Site-Moderator
Benutzeravatar

Registriert: 26.09.2003
Beiträge: 7644
Wohnort: Südhessen
Snifffurt hat geschrieben:
Ich habe gelesen das Green voll auf Orange zugreifen kann, nur umgkehrt ist dies nicht möglich.

Richtig :D

Snifffurt hat geschrieben:
Kann also ein solches vergrüntes Blue auf Orange zugreifen?

Jep, steht sogar im Code:
# Zugriff Blau -> IPcop und Blau -> Internet/DMZ
Snifffurt hat geschrieben:
Falls ja, wie kann ich dies verhindern?
Mein zweites Grün sollte nur auf Red zugreifen können.

Anstatt
Code:
-o ! $GREEN_DEV
das Rote interface verwenden und nicht invertieren:
Code:
-o $IFACE


Die Variable $IFACE wird mit
Code:
IFACE=`/bin/cat /var/ipcop/red/iface 2> /dev/null | /usr/bin/tr -d '\012'`
gelesen.

_________________
Sledgehammer engineering, if it doesnt work, hit it damn hard Bild

// Mein Cop, meine Signatur ^, meine Vorstellung
Most popular BOT FAQ: #5


Zuletzt geändert von dotzball am 16.03.2006, 12:47, insgesamt 1-mal geändert.

Nach oben
 Profil Website besuchen 
 
 Betreff des Beitrags:
BeitragVerfasst: 26.10.2005, 09:48 
Offline
Deputy Sergeant
Deputy Sergeant

Registriert: 30.08.2005
Beiträge: 48
Verstehe ich das richtig, dass HIER:

Code:
        /sbin/iptables -A CUSTOMFORWARD -i $BLUE_DEV -o ! $GREEN_DEV -j ACCEPT


der Zugriff vom BLAUEN Interface zum grünen nicht (drum wohl das Ausrufezeichen vor Green_Dev)..!?!?

Denke mal das sollte default sein, dass blau nicht auf grün zugreifen darf.. aber bin mir nicht sicher und muss heute abend ein etwas "unsauberes" Netzwerk über unsern Anschluss ans Internet hängen.. :(

spyker


Nach oben
 Profil  
 
 Betreff des Beitrags:
BeitragVerfasst: 31.10.2005, 15:16 
Offline
IPCop-Entwickler, Site-Moderator
Themenstarter
IPCop-Entwickler, Site-Moderator
Benutzeravatar

Registriert: 26.09.2003
Beiträge: 7644
Wohnort: Südhessen
Update: 31.10.2005
Passus für DMZ-Pinholes hinzugefügt

_________________
Sledgehammer engineering, if it doesnt work, hit it damn hard Bild

// Mein Cop, meine Signatur ^, meine Vorstellung
Most popular BOT FAQ: #5


Nach oben
 Profil Website besuchen 
 
 Betreff des Beitrags:
BeitragVerfasst: 01.11.2005, 13:17 
Offline
IPCop-Entwickler, Site-Moderator
Themenstarter
IPCop-Entwickler, Site-Moderator
Benutzeravatar

Registriert: 26.09.2003
Beiträge: 7644
Wohnort: Südhessen
Update: 1.11.2005
DMZ-Pinholes (für Blau) Regel hinzugefügt

_________________
Sledgehammer engineering, if it doesnt work, hit it damn hard Bild

// Mein Cop, meine Signatur ^, meine Vorstellung
Most popular BOT FAQ: #5


Nach oben
 Profil Website besuchen 
 
 Betreff des Beitrags:
BeitragVerfasst: 05.01.2006, 11:55 
Offline
IPCop-Entwickler, Site-Moderator
Themenstarter
IPCop-Entwickler, Site-Moderator
Benutzeravatar

Registriert: 26.09.2003
Beiträge: 7644
Wohnort: Südhessen
Update: 05.01.2006
Nochmal den Hinweis wo die rc.firewall.local zu finden ist. Stand zwar schon
im Text, aber das es keiner übersieht habe ich es nochmal explizit
hingeschrieben.

_________________
Sledgehammer engineering, if it doesnt work, hit it damn hard Bild

// Mein Cop, meine Signatur ^, meine Vorstellung
Most popular BOT FAQ: #5


Nach oben
 Profil Website besuchen 
 
 Betreff des Beitrags: Re: Orange-As-Green für 1.4.x
BeitragVerfasst: 03.07.2006, 18:49 
Offline
IPCop-Entwickler, Site-Moderator
Themenstarter
IPCop-Entwickler, Site-Moderator
Benutzeravatar

Registriert: 26.09.2003
Beiträge: 7644
Wohnort: Südhessen
Update: 03.07.2006

dotzball hat geschrieben:
Sollten Probleme*** auftreten, dann bitte hier melden.
Ansonsten im Modifikationsforum posten!

*** Es ist ein Problem, wenn die Anleitung einen Fehler enthält oder
unzureichend ist.


Möchte jemand andere Regeln haben, ist das kein Problem dieser Anleitung
und gehört nicht hierher!

_________________
Sledgehammer engineering, if it doesnt work, hit it damn hard Bild

// Mein Cop, meine Signatur ^, meine Vorstellung
Most popular BOT FAQ: #5


Nach oben
 Profil Website besuchen 
 
 Betreff des Beitrags:
BeitragVerfasst: 05.02.2007, 11:38 
Offline
IPCop-Entwickler, Site-Moderator
Themenstarter
IPCop-Entwickler, Site-Moderator
Benutzeravatar

Registriert: 26.09.2003
Beiträge: 7644
Wohnort: Südhessen
Update: 05.02.2007

Liste für Forumssuche erweitert.

_________________
Sledgehammer engineering, if it doesnt work, hit it damn hard Bild

// Mein Cop, meine Signatur ^, meine Vorstellung
Most popular BOT FAQ: #5


Nach oben
 Profil Website besuchen 
 
Beiträge der letzten Zeit anzeigen:  Sortiere nach  
Ein neues Thema erstellen Auf das Thema antworten  [ 9 Beiträge ] 

Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]


Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 1 Gast


Du darfst keine neuen Themen in diesem Forum erstellen.
Du darfst keine Antworten zu Themen in diesem Forum erstellen.
Du darfst deine Beiträge in diesem Forum nicht ändern.
Du darfst deine Beiträge in diesem Forum nicht löschen.

Suche nach:
Gehe zu:  
Powered by phpBB® Forum Software © phpBB Group
Deutsche Übersetzung durch phpBB.de