1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.4
  5. Allgemeine Fragen und Probleme

Installation und Konfiguration SNAT

  • Mr-Hanky
  • 22. November 2011 um 18:26
  • Erledigt
1. offizieller Beitrag
  • Mr-Hanky
    Anfänger
    Beiträge
    9
    • 22. November 2011 um 18:26
    • #1

    Moinsen zusammen,

    da ich ein endian-neuling bin, habe ich ein kleines Problem, bei dem ich nicht weiter komme.

    Ich administriere das Netzwerk einer Liegenschaft das mit Hilfe einer Firewall vom restlichen bundesweiten Netzwerk getrennt ist. Diese Firewall soll ersetzt werden und Endian bietet sich nach meinen bisherigen Recherchen am ehesten an. Zur Evaluierung habe ich Endian auf einem Desktop-PC installiert und konfiguriert. Wir haben ein internes Netz (Bsp.: 100.100.0.0/16) und ein externes bundesweites Netzwerk (Bsp.: 200.200.0.0/16). Endian ist mit einem Grünen (Bsp.: 100.100.0.0/16) und einem Roten (Bsp.: 200.200.0.0/16) Netz installiert. Nun möchte ich, dass die Clients des internen Netzes (Bsp.: 100.100.10.1/16) eine Adresse im externen Netz zugeordnet bekommen (Bsp.: 200.200.10.1/16). Klar: Dafür muss ich SNAT konfigurieren. Leider bekomme ich keinen Connect mit einem Testclient. Zum testen versuche ich einen Webserver im externen WAN zu erreichen, was aber nicht gelingt.
    Für das Grüne Netz hat Endian eine eigene IP (Bsp.: 100.100.1.1/16) und für das externe Rote Netz eine eigene IP (Bsp.: 200.200.1.1/16). Im Client habe ich Endian als Standardgateway eingetragen. Die SNAT-Regel hat als Quelle die interne IP des Clients (Bsp.: 100.100.10.1/16) und als Ziel die externe IP (Bsp.: 200.200.10.1/16) und alle Protokolle erlaubt.

    Was ist an meinen Einstellungen falsch/welche Einstellungen muss ich vornehmen, damit die SNAT-Regeln funktionieren?

    Danke für eure Hilfe im Vorraus und Grüße

    Daniel

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 23. November 2011 um 12:09
    • Offizieller Beitrag
    • #2

    Hallo,
    warum machst du nicht einfach Firewall Regel von Grün nach Rot, also von (Bsp.: 100.100.0.0/16) nach (Bsp.: 200.200.10.1/16).

    In den SNAT- Regeln sind noch ein paar Bugs . . . hat bei mir auch nicht immer richtig funktioniert . .

    http://bugs.endian.com/view.php?id=1151

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Nächster offizieller Beitrag
  • Mr-Hanky
    Anfänger
    Beiträge
    9
    • 23. November 2011 um 18:41
    • #3

    Danke schon mal für die Antwort.

    Wir benötigen eine 1zu1 Übersetzung der IP-Adressen zwischen den beiden Netzen aus Gründen der IT-Sicherheit. Für unser bundesweites WAN ist es wichtig, dass jederzeit nachvollzogen werden kann, von welchem Rechner (auch aus unserem internen Grünen Netz) welche Aktionen ausgeführt wurden (Website-Aufruf, Datenbankzugriff, etc.)

    Gibt es denn eine Möglichkeit, zu überprüfen, ob der grundsätzliche Connect ins rote Netz steht? Pings an übergeordnete Server wie Webserver oder DNS-Server werden mit nicht erreichbarem Zielhost beantwortet.

    greetz
    Daniel

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 23. November 2011 um 21:58
    • Offizieller Beitrag
    • #4

    Hallo,
    wenn SNAT funktioniert solltest du auch pingen können ( du lässt ja alles durch ).

    Wenn das ganze nicht über die Gui funktioniert kannst du dich nur noch daran machen die rc.firewall zu bearbeiten ( /etc/rc.d/rc.firewall ) oder die rc.firewall.local ( /etc/rc.d/rc.firewall.local ).
    Für den IPCop gab es da mal ein Addon damit das über die Gui geht . . . . ich glaube das war snatgui . . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Mr-Hanky
    Anfänger
    Beiträge
    9
    • 24. November 2011 um 12:06
    • #5

    Ich habe ja ein wenig die Befürchtung, dass ich die Karte fürs Rote Netz falsch konfiguriert habe. Da kann man ja wählen zwischen staic IP, DHCP IP, Gateway. Die Direktverbingunden und Modem-Geschichten brauch ich ja alle nicht. Was muss ich denn da für meine Zwecke einstellen. Hatte es erst mit fester IP probiert, dann aber in einer Anleitung von Endian gelesen, dass man die Option Gateway nehmen kann, wenn man die Firewall zur Verbindung zweier Nicht-Internet-Netze nutzt.
    Es ist aber nicht so, dass ich die Roten IP's der Clients der Firewall in einer extra Liste erst mitteilen muss oder? Das ist bei unserer alten EMERAC Firewall so.

    IPCop war meine erste Option. Wenn dann hätte ich gern die neueste Version 2.0.1 verwendet. Aber dafür gibt es SNATGUI (noch) nicht. Eine alte Version kommt nicht in Frage. da die Lösung, die ich implentiere auf längere Zeit laufen muss und regelmäßige Updates sehr wünschenswert wären.

    greetz
    Daniel

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 24. November 2011 um 13:14
    • Offizieller Beitrag
    • #6

    Das ist ja das nette . . auf einer Kiste geht das auf der anderen nicht.
    Ich habe hier mal schnell vor eine Endian 2.2 ins Rote Netzt einen Rechner mit Webserver gehängt, SNAT auf Port 80,
    im Browser eingegeben ( aus dem Grünen Netz ) und puff war ich drauf.
    Auf der 2.4.1 hatte ich schon mal das gleiche versucht, ohne Erfolg . . . . auf einer anderen ging es . .

    Regelmäßige Updates bei Endian ? . . ich weiß nicht . . wir warten auch schon eine ganze weile . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 24. November 2011 um 13:53
    • Offizieller Beitrag
    • #7

    Ok, jetzt geht das auch nicht mehr . . . . ich liebe es . . . :nerv:
    Habe mal eine " normale " Portweiterleitung gemacht, jetzt geht es wieder.

    Was sagen eigentlich deine Firewall- Logs ?

    Gruß Sabine

    Bilder

    • Portweiterleitung.jpg
      • 98,16 kB
      • 988 × 551

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Mr-Hanky
    Anfänger
    Beiträge
    9
    • 24. November 2011 um 16:45
    • #8

    Ich habe eine Portweiterleitung drin:

    # Eingehende IP Dienst Richtlinie Übersetze zu Anmerkung
    1 100.100.0.1 <ALLE> GESTATTEN mit IPS 200.200.0.1

    (sind nicht die originalen IP's; die möchte ich ungern bekannt geben.)
    Funktioniert trotzdem nicht.

    Das mit dem log war ne gute Idee: da steht folgendes:

    Firewall 2011-11-24 12:44:38 OUTGOINGFW:ALLOW:1 TCP (br0) 100.100.0.1:2363 -> 300.30.0.1:80 (eth1)

    Ich versuche zum Test einen Webserver im WAN zu erreichen. scheinbar leitet die Firewall dies auch weiter. Jetzt weiss ich natürlich nicht, ob das vom Port-Forwarding kommt oder von der SNAT-Regel. Ich werde die Port-Weiterleitung mal ausschalten und schauen, ob die Firewall immer noch traffic mit logt.

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 25. November 2011 um 07:34
    • Offizieller Beitrag
    • #9

    Moin,

    Zitat

    Firewall 2011-11-24 12:44:38 OUTGOINGFW:ALLOW:1 TCP (br0) 100.100.0.1:2363 -> 300.30.0.1:80 (eth1)

    Das sieht doch gut aus, geht raus und muss nur noch von der Gegenstelle zurückkommen.

    Zitat

    Jetzt weiss ich natürlich nicht, ob das vom Port-Forwarding kommt oder von der SNAT-Regel.

    Das kenne ich . . . . . habe so auch schon einiges zum laufen bekommen aber über was das geht war in den Fällen nicht eindeutig rauszukriegen . . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Mr-Hanky
    Anfänger
    Beiträge
    9
    • 28. November 2011 um 21:30
    • #10

    Problem gelöst: Die Netze unseres WAN sind durch Router/Gateways mit einander verbunden. Musste die nur die Adresse des WAN-Routers als Gateway eintragen, der in unserem Subnetz liegt und funktiert.

    Erst Mal: Danke Sabine für deine Hilfestellungen.

    Hoffe du kannst mir vielleicht noch ein wenig helfen...
    Ich habe zu Testzwecken einen unserer DNS-Server auf die neue Firewall eingestellt und einen Client so eingerichtet, dass dieser nur den konfigurierten DNS bei Internetanfragen nutzt. Geht auch grundsätzlich. Leider ist die Geschwindigkeit alles andere als das, was ich mir erhofft hatte. Da ist unsere 7-10 Jahre alte Firewall schneller und da laufen 250 Rechner drüber.

    Gibt es Einstellungen bei Endian die die Datenraten senken? wie die Protokollierung der einzelnen SNAT-Verbindungen?

    greetz Daniel

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 29. November 2011 um 08:40
    • Offizieller Beitrag
    • #11

    Moin,

    Zitat

    Gibt es Einstellungen bei Endian die die Datenraten senken

    Nicht das ich wüste, außer "Quality of Service " das ja standardmäßig nicht eingerichtet ist.

    Ist der Datendurchsatz ansonsten Ok ?

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Mr-Hanky
    Anfänger
    Beiträge
    9
    • 2. Dezember 2011 um 13:13
    • #12

    Hi,

    das erstmalige Aufrufen eines Links ist relativ zeitintensiv. Ist die Seite erst mal geladen, dann ist es nich wirklich langsamer als mit unsrer momentanen Lösung. Ich vermute das liegt daran, dass ich mit meinem Test-Client nicht unseren DNS Server im eigenen Netz sondern einen im externen roten Netz nutze. Bis da eine Anfrage nach einer Internetadresse durchgelaufen ist, vergeht bestimmt gut Zeit.

    Habe jetzt aber noch eine kleine Verständnisfrage: Momentan bereite ich die alten Konfigurationen vor (erneuern, löschen, übernehmen), die in die neue Firewall eingetragen werden sollen. Dabei bin ich auf folgende Problematik gestoßen: Wir nutzen in unserem Netz einen Mail-Server. Dieser repliziert sich mit übergeordneten Mail-Servern die im roten Netz liegen. Kein Problem: Dafür gibt es ja z.B. SNAT. Da kann ich ja einfach den Servern externe IP's zuweisen. Nun gibt es aber Administratoren, die vom roten Netz zur Konfiguration auf die Mail-Server zugreifen können müssen. Muss ich dafür extra Routing-Regeln von Rot nach Grün erstellen?

    greetz
    Daniel

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 2. Dezember 2011 um 14:52
    • Offizieller Beitrag
    • #13
    Zitat

    Nun gibt es aber Administratoren, die vom roten Netz zur Konfiguration auf die Mail-Server zugreifen können müssen. Muss ich dafür extra Routing-Regeln von Rot nach Grün erstellen?

    Nein, du machst einfach eine „ Portweiterleitng / NAT „ z.B. für RDP auf die IP des Servers.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag

Unterstützt von

  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™