Re: iptables
Jonas Smedegaard <[email protected]> Tue, 23 Nov 2010 12:47:38 +0100
| Newsgroups | gmane.linux.debian.user.danish |
|---|---|
| Message-ID | <[email protected]> |
On Tue, Nov 23, 2010 at 12:27:20PM +0100, Joakim Seeberg wrote: >On 23-11-2010 11:33, Jonas Smedegaard wrote: >>On Tue, Nov 23, 2010 at 10:47:26AM +0100, Joakim Seeberg wrote: >>>On 23-11-2010 02:54, Jonas Smedegaard wrote: >>>>On Tue, Nov 23, 2010 at 12:09:41AM +0100, Joakim Seeberg wrote: >>>>>Hej, er der nogen der kan hjælpe mig med nedenstående >>>>>iptables script. Mit problem er at jeg ikke kan printe til >>>>>printer på LAN, men jeg kan godt pinge den. >>[snip] >>>>>Printern har ip 192.168.2.1 >>>>>eth1 har ip 192.168.1.1/ 255.255.252.0 >>>> >>>dhcp range er: 192.168.1.20 - 254/ med netmaske 255.255.255.0 >>>dhcp clienter må ikke udskrive direkte til printer, som derfor er >>>flyttet til 192.168.2.1. Clienterne må gerne udskrive til cups på >>>server 192.168.1.1/255.255.252.0, der så kan udskrive til >>>printer. >> >>Hvad er det for noget fusk med at serveren har en underlig netmaske? >> >>Alle maskiner på samme logiske net skal bruge med samme netmaske. >> >>Maskiner kan have forskellig opsætning på samme _fysiske_ net men >>det er ikke en metode til at undertrykke en delmængde! >> >>Prøv at installere pakken ipcalc og leg med det, for at se hvordan >>broadcast-adressen ændres når du piller ved netmasken. Der går >>fundamentalt kludder i kommunikationen. >> >> >>>>Det ser underligt ud - det er ikke 192.168.1.0/255.255.255.0 >>>>(altså et klassisk klasse-C net)? >>>Ja jeg har også en ide om at problemet ligger i netværk setup og >>>ikke i selve scriptet. alternativt kunne jeg også have printeren >>>på samme subnet med /24 netmaske og begrænse adgangen til >>>printeren med iptables/shorewall. >> >>Du kan ikke blokere adgang til printeren når den er på samme subnet >>som klienterne: de snakker direkte sammen, ikke via server/gateway. >> >>Du kan opsætte klienter på 192.168.1.0/24 of printer på >>192.168.2.0/24 men koble begge logiske net på samme fysiske net. >>Det giver ikke ægte sikkerhed og du vil få en masse støj i din >>firewall, men det er muligt. >Så den bedste løsning her er et 3. netkort ikke? Absolut. Og så bruge Shorewall til at styre det ;-) - Jonas -- * Jonas Smedegaard - idealist & Internet-arkitekt * Tlf.: +45 40843136 Website: http://dr.jones.dk/ [x] quote me freely [ ] ask before reusing [ ] keep private
signature.asc
(application/pgp-signature, 836 B)
-----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.10 (GNU/Linux) iQIcBAEBCgAGBQJM66nXAAoJECx8MUbBoAEhJdIP/i8Jtl/fZIHEppCuFJVme51l vYu+yTRo1YARXuvq7ZGJzbUGQe+eLr9P+7HXU0gsW+beCLoNHrkCBc9+dLxxSciP jazVrFlDptTqS6C/CGO15YLr5Ccv9FF/pA4ZwkzN1ei8vlTZoL6QaiZTuGxyGaxE EDPaypcqs8frTF8J5EBvbsPFKwwQnb5a+6AjGDbpSXAAA2M6bmovM0G5mtQorpcl f4reqY8OihR3sjD1tlGvLuOKSYs0y/D8vSzeRbCCaQSrmXojV4VbfXWuYIwItd9s Es3bEv4CoUFyNA1KkuKEEGSajoO5o6cx6UPJFrg0sYNts7HcW8qcOaD/qBK5Hqab c+sbUg2IBZ+zDqOgzNjW1tQs4Yp/4Pn/lVfOZp3vWxcTH1ZWF69StKQHNlPLkalW oprVEnNCgg76nq7xHXoZbyUnoX4iitLqMvMlcNuXOy/PT2U3CXqBljoXhGbJJsbW l9VhAhe3jvZLD6vvxabduD7zkBqf0D12/R3k4RIZMRu38YfzOKjsKOfrrcglaPqA 9i/Z7Uf0c0U9fai4jpcbkopUmKMtqP6wWkJfmpJiPu8M9erItmMJu8VYxJl9dPNg zlk6ULdteWwmtvrUTP19IeXa/T69YM2y4HZZirDS4unTNjK1yY4cmUhX/3nCScR7 b17J+Wh5EeI3wEj7Zmcm =QUD8 -----END PGP SIGNATURE-----