Re: iptables

Jonas Smedegaard <[email protected]> Tue, 23 Nov 2010 12:47:38 +0100
Newsgroups gmane.linux.debian.user.danish
Message-ID <[email protected]>
On Tue, Nov 23, 2010 at 12:27:20PM +0100, Joakim Seeberg wrote:
>On 23-11-2010 11:33, Jonas Smedegaard wrote:
>>On Tue, Nov 23, 2010 at 10:47:26AM +0100, Joakim Seeberg wrote:
>>>On 23-11-2010 02:54, Jonas Smedegaard wrote:
>>>>On Tue, Nov 23, 2010 at 12:09:41AM +0100, Joakim Seeberg wrote:
>>>>>Hej, er der nogen der kan hjælpe mig med nedenstående 
>>>>>iptables script. Mit problem er at jeg ikke kan printe til 
>>>>>printer på LAN, men jeg kan godt pinge den.
>>[snip]
>>>>>Printern har ip 192.168.2.1
>>>>>eth1 har ip 192.168.1.1/ 255.255.252.0
>>>>
>>>dhcp range er: 192.168.1.20 - 254/ med netmaske 255.255.255.0
>>>dhcp clienter må ikke udskrive direkte til printer, som derfor er 
>>>flyttet til 192.168.2.1. Clienterne må gerne udskrive til cups på 
>>>server 192.168.1.1/255.255.252.0, der så kan udskrive til 
>>>printer.
>>
>>Hvad er det for noget fusk med at serveren har en underlig netmaske?
>>
>>Alle maskiner på samme logiske net skal bruge med samme netmaske.
>>
>>Maskiner kan have forskellig opsætning på samme _fysiske_ net men 
>>det er ikke en metode til at undertrykke en delmængde!
>>
>>Prøv at installere pakken ipcalc og leg med det, for at se hvordan 
>>broadcast-adressen ændres når du piller ved netmasken.  Der går 
>>fundamentalt kludder i kommunikationen.
>>
>>
>>>>Det ser underligt ud - det er ikke 192.168.1.0/255.255.255.0 
>>>>(altså et klassisk klasse-C net)?
>>>Ja jeg har også en ide om at problemet ligger i netværk setup og 
>>>ikke i selve scriptet. alternativt kunne jeg også have printeren 
>>>på samme subnet med /24 netmaske og begrænse adgangen til 
>>>printeren med iptables/shorewall.
>>
>>Du kan ikke blokere adgang til printeren når den er på samme subnet 
>>som klienterne: de snakker direkte sammen, ikke via server/gateway.
>>
>>Du kan opsætte klienter på 192.168.1.0/24 of printer på 
>>192.168.2.0/24 men koble begge logiske net på samme fysiske net.  
>>Det giver ikke ægte sikkerhed og du vil få en masse støj i din 
>>firewall, men det er muligt.
>Så den bedste løsning her er et 3. netkort ikke?

Absolut. Og så bruge Shorewall til at styre det ;-)


  - Jonas

-- 
  * Jonas Smedegaard - idealist & Internet-arkitekt
  * Tlf.: +45 40843136  Website: http://dr.jones.dk/

  [x] quote me freely  [ ] ask before reusing  [ ] keep private
signature.asc (application/pgp-signature, 836 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.10 (GNU/Linux)

iQIcBAEBCgAGBQJM66nXAAoJECx8MUbBoAEhJdIP/i8Jtl/fZIHEppCuFJVme51l
vYu+yTRo1YARXuvq7ZGJzbUGQe+eLr9P+7HXU0gsW+beCLoNHrkCBc9+dLxxSciP
jazVrFlDptTqS6C/CGO15YLr5Ccv9FF/pA4ZwkzN1ei8vlTZoL6QaiZTuGxyGaxE
EDPaypcqs8frTF8J5EBvbsPFKwwQnb5a+6AjGDbpSXAAA2M6bmovM0G5mtQorpcl
f4reqY8OihR3sjD1tlGvLuOKSYs0y/D8vSzeRbCCaQSrmXojV4VbfXWuYIwItd9s
Es3bEv4CoUFyNA1KkuKEEGSajoO5o6cx6UPJFrg0sYNts7HcW8qcOaD/qBK5Hqab
c+sbUg2IBZ+zDqOgzNjW1tQs4Yp/4Pn/lVfOZp3vWxcTH1ZWF69StKQHNlPLkalW
oprVEnNCgg76nq7xHXoZbyUnoX4iitLqMvMlcNuXOy/PT2U3CXqBljoXhGbJJsbW
l9VhAhe3jvZLD6vvxabduD7zkBqf0D12/R3k4RIZMRu38YfzOKjsKOfrrcglaPqA
9i/Z7Uf0c0U9fai4jpcbkopUmKMtqP6wWkJfmpJiPu8M9erItmMJu8VYxJl9dPNg
zlk6ULdteWwmtvrUTP19IeXa/T69YM2y4HZZirDS4unTNjK1yY4cmUhX/3nCScR7
b17J+Wh5EeI3wEj7Zmcm
=QUD8
-----END PGP SIGNATURE-----