Re: Rotear um ip para uma DMZ...

Christian Lyra <[email protected]> Thu, 3 Oct 2013 21:57:10 -0300
Newsgroups gmane.org.user-groups.linux.parana
Message-ID <CAD61t_L=Ds6FYKbrPM48RFBgo=ZrBuF-tGFxh-Qu2=1UH6qnrw@mail.gmail.com>
--047d7b86c3424c773804e7dfc802
Content-Type: text/plain; charset=windows-1252
Content-Transfer-Encoding: quoted-printable

Matias,

Existem tres maneiras de resolver o seu problema: o jeito certo, o jeito
meio certo, e o artificio t=E9cnico no estado da arte (vulgo "gambi").

O jeito certo seria vc configurar um outro par de ips entre o seu firewall
e o roteador da operadora (um ponto a ponto) e pedir que a operadora roteie
toda sua rede para o firewall (ex, se vc tem um /29 com a operadora, ela
rotearia isso para vc). Esse =E9 o jeito certo, e envolveria pedir isso par=
a
a operadora uma =FAnica vez. Melhor ainda se vc tiver a senha do roteador,
dai vc mesmo faz isso.

Outra maneira =E9 fazer o dnat. Ent=E3o o firewall responde por todos os ip=
s
quentes, e vc faz o dnat do que precisa.

E por fim, o que vc pode fazer =E9 um firewall "bridge". O proprio nome =E9
algo estranho porque viola certos preceitos do que aprendemos em redes (um
firewall =E9 L3, e um bridge funciona em L2). Basicamente vc vai criar uma
interface bridge com o comando brctl. vai adicionar a interface WAN e DMZ
na bridge, e opcionalmente colocar um ip na interface bridge. Depois vai
dizer pro linux que vc quer que o iptables veja os pacotes da bridge com um
"echo 1 > /proc/sys/net/bridge/bridge-nf-call-iptables".

Uma varia=E7=E3o da bridge =E9 proxy arp, mas nunca fiz um desses... Mas pa=
rece
at=E9 mais simples! S=E3o googlinho me indicou isso:
http://infosec-neo.blogspot.com.br/2007/07/how-to-implement-proxy-arp-on-li=
nux-box.html




2013/10/3 Matias Schweizer <matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]>

> **
>
>
>
> Pessoal:
>
> (D=FAvida complexa, espero conseguir explicar)
> Atualmente, quando compramos um link internet com N ips, recebemos um
> roteador "fechado".
> Esse roteador joga os pacotes para esses ips na Ethernet onde ele estiver
> conectado.
>
> No nosso caso, temos uma firewall linux que faz a ponte entre o roteador =
e
> tais servidores com
> ip quente (esses ficam em uma DMZ separada pelo firewall). Ocorre que
> esses ips n=E3o s=E3o acessiveis, pois como o roteador joga na ethernet e=
 n=E3o
> com uma rota (via ip-do-firewall). Dai sempre temos que ligar para as
> operadoras e pedir uma
> config extra (e eles complicam cada vez mais para isso).
>
> Pergunta:
> 1. Estou fazendo algo errado? O certo =E9 deixar todos os servidores na
> switch do roteador e cada ter o seu firewall? Aumentando bastante o
> trabalho de controle de acesso (x N)
>
> 2. Existe uma maneira de pegar os pacotes vindo na ethernet e jogar para =
a
> rede interna (ap=F3s o firewall)? Antes que respondam, n=E3o =E9 interess=
e fazer
> um NAT via iptables para ips frios nessa
> DMZ. Queria que os servidores tivessem ip quente mesmo (quest=F5es t=E9cn=
icas
> dos protocolos envolvidos).
>
> Att,
>
> Matias Schweizer
> matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]
> SCHNAUZER Plastimodelismo www.spmodelismo.com.br
> EXOTIC Airplanes www.exoticairplanes.com
>
>=20=20
>



--=20
Christian Lyra
PoP-PR/RNP

--047d7b86c3424c773804e7dfc802
Content-Type: text/html; charset=windows-1252
Content-Transfer-Encoding: quoted-printable





<head>

<style type=3D"text/css">
<!--

/* start of attachment style */
       .ygrp-photo-title{
         clear: both;
         font-size: smaller;
         height: 15px;
         overflow: hidden;
         text-align: center;
         width: 75px;
       }
       div.ygrp-photo{
         background-position: center;
         background-repeat: no-repeat;
         background-color: white;
         border: 1px solid black;
         height: 62px;
         width: 62px;
       }

       div.photo-title=20
         a,
         div.photo-title a:active,
         div.photo-title a:hover,
         div.photo-title a:visited {
           text-decoration: none;=20
       }

       div.attach-table div.attach-row {
         clear: both;
       }

       div.attach-table div.attach-row div {
         float: left;
         /* margin: 2px;*/
       }

       p {
         clear: both;
         padding: 15px 0 3px 0;
	 overflow: hidden;
       }

       div.ygrp-file {
         width: 30px;
         valign: middle;
       }
       div.attach-table div.attach-row div div a {
         text-decoration: none;
       }

       div.attach-table div.attach-row div div span {
         font-weight: normal;
       }

       div.ygrp-file-title {
         font-weight: bold;
       }
 /* end of attachment style */
        -->
        </style>
        </head>
<html>
<head>
<style type=3D"text/css">
<!--
#ygrp-mkp {
  border: 1px solid #d8d8d8;
  font-family: Arial;
  margin: 10px 0;
  padding: 0 10px;
}

#ygrp-mkp hr {
  border: 1px solid #d8d8d8;
}

#ygrp-mkp #hd {
  color: #628c2a;
  font-size: 85%;
  font-weight: 700;
  line-height: 122%;
  margin: 10px 0;
}

#ygrp-mkp #ads {
  margin-bottom: 10px;
}

#ygrp-mkp .ad {
  padding: 0 0;
}

#ygrp-mkp .ad p {
  margin: 0;
}

#ygrp-mkp .ad a {
  color: #0000ff;
  text-decoration: none;
}
-->
</style>
</head>
<body>



<!-- |**|begin egp html banner|**| -->

<br><br>

<!-- |**|end egp html banner|**| -->


<div dir=3D"ltr"><div><div><div><div><div>Matias,<br><br></div>Existem tres=
 maneiras de resolver o seu problema: o jeito certo, o jeito meio certo, e =
o artificio t=E9cnico no estado da arte (vulgo &quot;gambi&quot;).<br><br><=
/div>
O jeito certo seria vc configurar um outro par de ips entre o seu firewall =
e o roteador da operadora (um ponto a ponto) e pedir que a operadora roteie=
 toda sua rede para o firewall (ex, se vc tem um /29 com a operadora, ela r=
otearia isso para vc). Esse =E9 o jeito certo, e envolveria pedir isso para=
 a operadora uma =FAnica vez. Melhor ainda se vc tiver a senha do roteador,=
 dai vc mesmo faz isso.<br>
<br></div>Outra maneira =E9 fazer o dnat. Ent=E3o o firewall responde por t=
odos os ips quentes, e vc faz o dnat do que precisa.<br><br></div>E por fim=
, o que vc pode fazer =E9 um firewall &quot;bridge&quot;. O proprio nome =
=E9 algo estranho porque viola certos preceitos do que aprendemos em redes =
(um firewall =E9 L3, e um bridge funciona em L2). Basicamente vc vai criar =
uma interface bridge com o comando brctl. vai adicionar a interface WAN e D=
MZ na bridge, e opcionalmente colocar um ip na interface bridge. Depois vai=
 dizer pro linux que vc quer que o iptables veja os pacotes da bridge com u=
m &quot;echo 1 &gt; /proc/sys/net/bridge/bridge-nf-call-iptables&quot;. <br=
>
<br></div>Uma varia=E7=E3o da bridge =E9 proxy arp, mas nunca fiz um desses=
... Mas parece at=E9 mais simples! S=E3o googlinho me indicou isso: <a href=
=3D"http://infosec-neo.blogspot.com.br/2007/07/how-to-implement-proxy-arp-o=
n-linux-box.html">http://infosec-neo.blogspot.com.br/2007/07/how-to-impleme=
nt-proxy-arp-on-linux-box.html</a><br>
<div><br><br></div></div><div class=3D"gmail_extra"><br><br><div class=3D"g=
mail_quote">2013/10/3 Matias Schweizer <span dir=3D"ltr">&lt;<a href=3D"mai=
lto:matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]" target=3D"_blank">matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]<=
/a>&gt;</span><br>
<blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-left:1p=
x #ccc solid;padding-left:1ex">


<u></u>










<div style>
<span>=A0</span>


<div>
  <div>


    <div>
=20=20=20=20=20=20
=20=20=20=20=20=20
      <p><br>
Pessoal:<br>
<br>
(D=FAvida complexa, espero conseguir explicar)<br>
Atualmente, quando compramos um link internet com N ips, recebemos um rotea=
dor &quot;fechado&quot;. <br>
Esse roteador joga os pacotes para esses ips na Ethernet onde ele estiver c=
onectado.<br>
<br>
No nosso caso, temos uma firewall linux que faz a ponte entre o roteador e =
tais servidores com <br>
ip quente (esses ficam em uma DMZ separada pelo firewall). Ocorre que esses=
 ips n=E3o s=E3o acessiveis, pois como o roteador joga na ethernet e n=E3o<=
br>
com uma rota (via ip-do-firewall). Dai sempre temos que ligar para as opera=
doras e pedir uma<br>
config extra (e eles complicam cada vez mais para isso).<br>
<br>
Pergunta:<br>
1. Estou fazendo algo errado? O certo =E9 deixar todos os servidores na swi=
tch do roteador e cada ter o seu firewall? Aumentando bastante o trabalho d=
e controle de acesso (x N)<br>
<br>
2. Existe uma maneira de pegar os pacotes vindo na ethernet e jogar para a =
rede interna (ap=F3s o firewall)? Antes que respondam, n=E3o =E9 interesse =
fazer um NAT via iptables para ips frios nessa<br>
DMZ. Queria que os servidores tivessem ip quente mesmo (quest=F5es t=E9cnic=
as dos protocolos envolvidos).<br>
<br>
Att,<br>
<br>
Matias Schweizer<br>
<a href=3D"mailto:matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]" target=3D"_blank">matias@spmod=
elismo.com.br</a><br>
SCHNAUZER Plastimodelismo <a href=3D"http://www.spmodelismo.com.br" target=
=3D"_blank">www.spmodelismo.com.br</a><br>
EXOTIC Airplanes <a href=3D"http://www.exoticairplanes.com" target=3D"_blan=
k">www.exoticairplanes.com</a><br>
<br>
</p>

    </div>
=20=20=20=20=20

=20=20=20=20
    <div style=3D"color:#fff;min-height:0"></div>


</div>



=20=20






</blockquote></div><br><br clear=3D"all"><br>-- <br>Christian Lyra<br>PoP-P=
R/RNP
</div>




<!-- |**|begin egp html banner|**| -->

<br>


<br>

<!-- |**|end egp html banner|**| -->


<div width=3D"1" style=3D"color: white; clear: both;"/>__._,_.___</div>

=20=20=20=20=20=20
=20=20=20=20=20=20
<!-- Start Recommendations -->
<!-- End Recommendations -->



<!-- |**|begin egp html banner|**| -->

  <img src=3D"http://geo.yahoo.com/serv?s=3D97490435/grpId=3D9448180/grpspI=
d=3D2137111254/msgId=3D5351/stime=3D1380848232" width=3D"1" height=3D"1"> <=
br>

<!-- |**|end egp html banner|**| -->

=20=20
<!-- |**|begin egp html banner|**| -->

<br>
      <div style=3D"font-family: verdana; font-size: 77%; border-top: 1px s=
olid #666; padding: 5px 0;" >
      Suas configura=E7=F5es de e-mail: E-mail individual |Tradicional <br>
      <a href=3D"http://br.groups.yahoo.com/group/linux-pr/join;_ylc=3DX3oD=
MTJmaGQxMmIxBF9TAzk3NDkwNDM1BGdycElkAzk0NDgxODAEZ3Jwc3BJZAMyMTM3MTExMjU0BHN=
lYwNmdHIEc2xrA3N0bmdzBHN0aW1lAzEzODA4NDgyMzI-">Alterar configura=E7=F5es vi=
a web</a> (Requer Yahoo! ID) <br>
      Alterar configura=E7=F5es via e-mail: <a href=3D"mailto:linux-pr-dige=
st-EYaqaC9dFX8MqA7zqLjoiV/I71DsQ//[email protected]?subject=3DEmail Delivery: Digest">Alterar recebimento=
 para lista di=E1ria de mensagens</a> | <a href =3D "mailto:linux-pr-fullfe=
atured-EYaqaC9dFX8MqA7zqLjoiV/I71DsQ//[email protected]?subject=3D Alterar formato de distribui=E7=E3o: C=
ompleto">Alterar para completo</a> <br>
           <a href=3D"http://br.groups.yahoo.com/group/linux-pr;_ylc=3DX3oD=
MTJkM2IwM3JsBF9TAzk3NDkwNDM1BGdycElkAzk0NDgxODAEZ3Jwc3BJZAMyMTM3MTExMjU0BHN=
lYwNmdHIEc2xrA2hwZgRzdGltZQMxMzgwODQ4MjMy">
        Visite seu grupo
      </a> |
      <a href=3D"http://info.yahoo.com/legal/br/yahoo/utos/terms/">
        Termos de Uso do Yahoo! Grupos
      </a> |
      <a href=3D"mailto:linux-pr-unsubscribe-EYaqaC9dFX8MqA7zqLjoiV/I71DsQ//[email protected]?subject=3DU=
nsubscribe">
       Descadastrado
      </a>=20
 <br>
    </div>
  <br>

<!-- |**|end egp html banner|**| -->


<div style=3D"color: white; clear: both;"/>__,_._,___</div>
</body>

</html>

--047d7b86c3424c773804e7dfc802--