Re: Rotear um ip para uma DMZ...
Christian Lyra <[email protected]> Thu, 3 Oct 2013 21:57:10 -0300
| Newsgroups | gmane.org.user-groups.linux.parana |
|---|---|
| Message-ID | <CAD61t_L=Ds6FYKbrPM48RFBgo=ZrBuF-tGFxh-Qu2=1UH6qnrw@mail.gmail.com> |
--047d7b86c3424c773804e7dfc802 Content-Type: text/plain; charset=windows-1252 Content-Transfer-Encoding: quoted-printable Matias, Existem tres maneiras de resolver o seu problema: o jeito certo, o jeito meio certo, e o artificio t=E9cnico no estado da arte (vulgo "gambi"). O jeito certo seria vc configurar um outro par de ips entre o seu firewall e o roteador da operadora (um ponto a ponto) e pedir que a operadora roteie toda sua rede para o firewall (ex, se vc tem um /29 com a operadora, ela rotearia isso para vc). Esse =E9 o jeito certo, e envolveria pedir isso par= a a operadora uma =FAnica vez. Melhor ainda se vc tiver a senha do roteador, dai vc mesmo faz isso. Outra maneira =E9 fazer o dnat. Ent=E3o o firewall responde por todos os ip= s quentes, e vc faz o dnat do que precisa. E por fim, o que vc pode fazer =E9 um firewall "bridge". O proprio nome =E9 algo estranho porque viola certos preceitos do que aprendemos em redes (um firewall =E9 L3, e um bridge funciona em L2). Basicamente vc vai criar uma interface bridge com o comando brctl. vai adicionar a interface WAN e DMZ na bridge, e opcionalmente colocar um ip na interface bridge. Depois vai dizer pro linux que vc quer que o iptables veja os pacotes da bridge com um "echo 1 > /proc/sys/net/bridge/bridge-nf-call-iptables". Uma varia=E7=E3o da bridge =E9 proxy arp, mas nunca fiz um desses... Mas pa= rece at=E9 mais simples! S=E3o googlinho me indicou isso: http://infosec-neo.blogspot.com.br/2007/07/how-to-implement-proxy-arp-on-li= nux-box.html 2013/10/3 Matias Schweizer <matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]> > ** > > > > Pessoal: > > (D=FAvida complexa, espero conseguir explicar) > Atualmente, quando compramos um link internet com N ips, recebemos um > roteador "fechado". > Esse roteador joga os pacotes para esses ips na Ethernet onde ele estiver > conectado. > > No nosso caso, temos uma firewall linux que faz a ponte entre o roteador = e > tais servidores com > ip quente (esses ficam em uma DMZ separada pelo firewall). Ocorre que > esses ips n=E3o s=E3o acessiveis, pois como o roteador joga na ethernet e= n=E3o > com uma rota (via ip-do-firewall). Dai sempre temos que ligar para as > operadoras e pedir uma > config extra (e eles complicam cada vez mais para isso). > > Pergunta: > 1. Estou fazendo algo errado? O certo =E9 deixar todos os servidores na > switch do roteador e cada ter o seu firewall? Aumentando bastante o > trabalho de controle de acesso (x N) > > 2. Existe uma maneira de pegar os pacotes vindo na ethernet e jogar para = a > rede interna (ap=F3s o firewall)? Antes que respondam, n=E3o =E9 interess= e fazer > um NAT via iptables para ips frios nessa > DMZ. Queria que os servidores tivessem ip quente mesmo (quest=F5es t=E9cn= icas > dos protocolos envolvidos). > > Att, > > Matias Schweizer > matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected] > SCHNAUZER Plastimodelismo www.spmodelismo.com.br > EXOTIC Airplanes www.exoticairplanes.com > >=20=20 > --=20 Christian Lyra PoP-PR/RNP --047d7b86c3424c773804e7dfc802 Content-Type: text/html; charset=windows-1252 Content-Transfer-Encoding: quoted-printable <head> <style type=3D"text/css"> <!-- /* start of attachment style */ .ygrp-photo-title{ clear: both; font-size: smaller; height: 15px; overflow: hidden; text-align: center; width: 75px; } div.ygrp-photo{ background-position: center; background-repeat: no-repeat; background-color: white; border: 1px solid black; height: 62px; width: 62px; } div.photo-title=20 a, div.photo-title a:active, div.photo-title a:hover, div.photo-title a:visited { text-decoration: none;=20 } div.attach-table div.attach-row { clear: both; } div.attach-table div.attach-row div { float: left; /* margin: 2px;*/ } p { clear: both; padding: 15px 0 3px 0; overflow: hidden; } div.ygrp-file { width: 30px; valign: middle; } div.attach-table div.attach-row div div a { text-decoration: none; } div.attach-table div.attach-row div div span { font-weight: normal; } div.ygrp-file-title { font-weight: bold; } /* end of attachment style */ --> </style> </head> <html> <head> <style type=3D"text/css"> <!-- #ygrp-mkp { border: 1px solid #d8d8d8; font-family: Arial; margin: 10px 0; padding: 0 10px; } #ygrp-mkp hr { border: 1px solid #d8d8d8; } #ygrp-mkp #hd { color: #628c2a; font-size: 85%; font-weight: 700; line-height: 122%; margin: 10px 0; } #ygrp-mkp #ads { margin-bottom: 10px; } #ygrp-mkp .ad { padding: 0 0; } #ygrp-mkp .ad p { margin: 0; } #ygrp-mkp .ad a { color: #0000ff; text-decoration: none; } --> </style> </head> <body> <!-- |**|begin egp html banner|**| --> <br><br> <!-- |**|end egp html banner|**| --> <div dir=3D"ltr"><div><div><div><div><div>Matias,<br><br></div>Existem tres= maneiras de resolver o seu problema: o jeito certo, o jeito meio certo, e = o artificio t=E9cnico no estado da arte (vulgo "gambi").<br><br><= /div> O jeito certo seria vc configurar um outro par de ips entre o seu firewall = e o roteador da operadora (um ponto a ponto) e pedir que a operadora roteie= toda sua rede para o firewall (ex, se vc tem um /29 com a operadora, ela r= otearia isso para vc). Esse =E9 o jeito certo, e envolveria pedir isso para= a operadora uma =FAnica vez. Melhor ainda se vc tiver a senha do roteador,= dai vc mesmo faz isso.<br> <br></div>Outra maneira =E9 fazer o dnat. Ent=E3o o firewall responde por t= odos os ips quentes, e vc faz o dnat do que precisa.<br><br></div>E por fim= , o que vc pode fazer =E9 um firewall "bridge". O proprio nome = =E9 algo estranho porque viola certos preceitos do que aprendemos em redes = (um firewall =E9 L3, e um bridge funciona em L2). Basicamente vc vai criar = uma interface bridge com o comando brctl. vai adicionar a interface WAN e D= MZ na bridge, e opcionalmente colocar um ip na interface bridge. Depois vai= dizer pro linux que vc quer que o iptables veja os pacotes da bridge com u= m "echo 1 > /proc/sys/net/bridge/bridge-nf-call-iptables". <br= > <br></div>Uma varia=E7=E3o da bridge =E9 proxy arp, mas nunca fiz um desses= ... Mas parece at=E9 mais simples! S=E3o googlinho me indicou isso: <a href= =3D"http://infosec-neo.blogspot.com.br/2007/07/how-to-implement-proxy-arp-o= n-linux-box.html">http://infosec-neo.blogspot.com.br/2007/07/how-to-impleme= nt-proxy-arp-on-linux-box.html</a><br> <div><br><br></div></div><div class=3D"gmail_extra"><br><br><div class=3D"g= mail_quote">2013/10/3 Matias Schweizer <span dir=3D"ltr"><<a href=3D"mai= lto:matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]" target=3D"_blank">matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]<= /a>></span><br> <blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-left:1p= x #ccc solid;padding-left:1ex"> <u></u> <div style> <span>=A0</span> <div> <div> <div> =20=20=20=20=20=20 =20=20=20=20=20=20 <p><br> Pessoal:<br> <br> (D=FAvida complexa, espero conseguir explicar)<br> Atualmente, quando compramos um link internet com N ips, recebemos um rotea= dor "fechado". <br> Esse roteador joga os pacotes para esses ips na Ethernet onde ele estiver c= onectado.<br> <br> No nosso caso, temos uma firewall linux que faz a ponte entre o roteador e = tais servidores com <br> ip quente (esses ficam em uma DMZ separada pelo firewall). Ocorre que esses= ips n=E3o s=E3o acessiveis, pois como o roteador joga na ethernet e n=E3o<= br> com uma rota (via ip-do-firewall). Dai sempre temos que ligar para as opera= doras e pedir uma<br> config extra (e eles complicam cada vez mais para isso).<br> <br> Pergunta:<br> 1. Estou fazendo algo errado? O certo =E9 deixar todos os servidores na swi= tch do roteador e cada ter o seu firewall? Aumentando bastante o trabalho d= e controle de acesso (x N)<br> <br> 2. Existe uma maneira de pegar os pacotes vindo na ethernet e jogar para a = rede interna (ap=F3s o firewall)? Antes que respondam, n=E3o =E9 interesse = fazer um NAT via iptables para ips frios nessa<br> DMZ. Queria que os servidores tivessem ip quente mesmo (quest=F5es t=E9cnic= as dos protocolos envolvidos).<br> <br> Att,<br> <br> Matias Schweizer<br> <a href=3D"mailto:matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]" target=3D"_blank">matias@spmod= elismo.com.br</a><br> SCHNAUZER Plastimodelismo <a href=3D"http://www.spmodelismo.com.br" target= =3D"_blank">www.spmodelismo.com.br</a><br> EXOTIC Airplanes <a href=3D"http://www.exoticairplanes.com" target=3D"_blan= k">www.exoticairplanes.com</a><br> <br> </p> </div> =20=20=20=20=20 =20=20=20=20 <div style=3D"color:#fff;min-height:0"></div> </div> =20=20 </blockquote></div><br><br clear=3D"all"><br>-- <br>Christian Lyra<br>PoP-P= R/RNP </div> <!-- |**|begin egp html banner|**| --> <br> <br> <!-- |**|end egp html banner|**| --> <div width=3D"1" style=3D"color: white; clear: both;"/>__._,_.___</div> =20=20=20=20=20=20 =20=20=20=20=20=20 <!-- Start Recommendations --> <!-- End Recommendations --> <!-- |**|begin egp html banner|**| --> <img src=3D"http://geo.yahoo.com/serv?s=3D97490435/grpId=3D9448180/grpspI= d=3D2137111254/msgId=3D5351/stime=3D1380848232" width=3D"1" height=3D"1"> <= br> <!-- |**|end egp html banner|**| --> =20=20 <!-- |**|begin egp html banner|**| --> <br> <div style=3D"font-family: verdana; font-size: 77%; border-top: 1px s= olid #666; padding: 5px 0;" > Suas configura=E7=F5es de e-mail: E-mail individual |Tradicional <br> <a href=3D"http://br.groups.yahoo.com/group/linux-pr/join;_ylc=3DX3oD= MTJmaGQxMmIxBF9TAzk3NDkwNDM1BGdycElkAzk0NDgxODAEZ3Jwc3BJZAMyMTM3MTExMjU0BHN= lYwNmdHIEc2xrA3N0bmdzBHN0aW1lAzEzODA4NDgyMzI-">Alterar configura=E7=F5es vi= a web</a> (Requer Yahoo! ID) <br> Alterar configura=E7=F5es via e-mail: <a href=3D"mailto:linux-pr-dige= st-EYaqaC9dFX8MqA7zqLjoiV/I71DsQ//[email protected]?subject=3DEmail Delivery: Digest">Alterar recebimento= para lista di=E1ria de mensagens</a> | <a href =3D "mailto:linux-pr-fullfe= atured-EYaqaC9dFX8MqA7zqLjoiV/I71DsQ//[email protected]?subject=3D Alterar formato de distribui=E7=E3o: C= ompleto">Alterar para completo</a> <br> <a href=3D"http://br.groups.yahoo.com/group/linux-pr;_ylc=3DX3oD= MTJkM2IwM3JsBF9TAzk3NDkwNDM1BGdycElkAzk0NDgxODAEZ3Jwc3BJZAMyMTM3MTExMjU0BHN= lYwNmdHIEc2xrA2hwZgRzdGltZQMxMzgwODQ4MjMy"> Visite seu grupo </a> | <a href=3D"http://info.yahoo.com/legal/br/yahoo/utos/terms/"> Termos de Uso do Yahoo! Grupos </a> | <a href=3D"mailto:linux-pr-unsubscribe-EYaqaC9dFX8MqA7zqLjoiV/I71DsQ//[email protected]?subject=3DU= nsubscribe"> Descadastrado </a>=20 <br> </div> <br> <!-- |**|end egp html banner|**| --> <div style=3D"color: white; clear: both;"/>__,_._,___</div> </body> </html> --047d7b86c3424c773804e7dfc802--