Re: iptables

Jonas Smedegaard <[email protected]> Tue, 23 Nov 2010 11:33:28 +0100
Newsgroups gmane.linux.debian.user.danish
Message-ID <[email protected]>
On Tue, Nov 23, 2010 at 10:47:26AM +0100, Joakim Seeberg wrote:
>On 23-11-2010 02:54, Jonas Smedegaard wrote:
>>On Tue, Nov 23, 2010 at 12:09:41AM +0100, Joakim Seeberg wrote:
>>>Hej, er der nogen der kan hjælpe mig med nedenstående iptables 
>>>script. Mit problem er at jeg ikke kan printe til printer på LAN, 
>>>men jeg kan godt pinge den.
[snip]
>>>Printern har ip 192.168.2.1
>>>eth1 har ip 192.168.1.1/ 255.255.252.0
>>
>dhcp range er: 192.168.1.20 - 254/ med netmaske 255.255.255.0
>dhcp clienter må ikke udskrive direkte til printer, som derfor er 
>flyttet til 192.168.2.1. Clienterne må gerne udskrive til cups på 
>server 192.168.1.1/255.255.252.0, der så kan udskrive til printer.

Hvad er det for noget fusk med at serveren har en underlig netmaske?

Alle maskiner på samme logiske net skal bruge med samme netmaske.

Maskiner kan have forskellig opsætning på samme _fysiske_ net men det er 
ikke en metode til at undertrykke en delmængde!

Prøv at installere pakken ipcalc og leg med det, for at se hvordan 
broadcast-adressen ændres når du piller ved netmasken.  Der går 
fundamentalt kludder i kommunikationen.


>>Det ser underligt ud - det er ikke 192.168.1.0/255.255.255.0 (altså 
>>et klassisk klasse-C net)?
>Ja jeg har også en ide om at problemet ligger i netværk setup og ikke 
>i selve scriptet. alternativt kunne jeg også have printeren på samme 
>subnet med /24 netmaske og begrænse adgangen til printeren med 
>iptables/shorewall.

Du kan ikke blokere adgang til printeren når den er på samme subnet som 
klienterne: de snakker direkte sammen, ikke via server/gateway.

Du kan opsætte klienter på 192.168.1.0/24 of printer på 192.168.2.0/24 
men koble begge logiske net på samme fysiske net.  Det giver ikke ægte 
sikkerhed og du vil få en masse støj i din firewall, men det er muligt.

Shorewall (lokke lokke ;-) ) har en howto om flere logiske net på samme 
fysiske net: http://www.shorewall.net/Multiple_Zones.html


  - Jonas

-- 
  * Jonas Smedegaard - idealist & Internet-arkitekt
  * Tlf.: +45 40843136  Website: http://dr.jones.dk/

  [x] quote me freely  [ ] ask before reusing  [ ] keep private
signature.asc (application/pgp-signature, 836 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.10 (GNU/Linux)
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=vhYY
-----END PGP SIGNATURE-----