transparente bridge mit St.Insp. (iptables)

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
Benutzeravatar
Duff
Beiträge: 6321
Registriert: 22.03.2005 14:36:03
Wohnort: /home/duff

transparente bridge mit St.Insp. (iptables)

Beitrag von Duff » 13.08.2009 19:43:29

Hallo,

kann man auf einer Firewall-Bridge St.Insp. mit iptables einrichten?

Skizze über die Netzwerktopologie:

Internet <---> <--eth1| br0 | eth2--><---Switch---><---LAN--->
<---> <--eth0 mit IP-Adresse-->

Also, die bridge hat 3 Interfaceses (eth0, eth1 und eth2).
Das Interface eth0 ist direkt mit dem Internet verbunden und dort kann ich iptables mit stateful inspection einrichten. Die beiden Interfaces eth1 und eth2 sind zu br0 (bridge) ohne IP-Adresse(n) verbunden.
Die bridge fungiert sozusagen als unsichtbare Firewall.

Kann ich nun dort auch stateful inspection einrichten?
Zuletzt geändert von Duff am 14.08.2009 07:56:22, insgesamt 2-mal geändert.
Oh, yeah!

123456
Beiträge: 6126
Registriert: 08.03.2003 14:07:24

Re: transparente bridge mit stateful inspection (iptables)

Beitrag von 123456 » 13.08.2009 20:03:15

Duff hat geschrieben:kann man auf einer Firewall-Bridge Stateful Inspection mit iptables einrichten?
ich tippe auf nein. St.Insp. läuft ab Layer 3 - eine Bridge läuft aber auf Layer 2. Da sollte nur Paket Filterung möglich sein.

Benutzeravatar
Duff
Beiträge: 6321
Registriert: 22.03.2005 14:36:03
Wohnort: /home/duff

Re: transparente bridge mit stateful inspection (iptables)

Beitrag von Duff » 13.08.2009 20:20:32

Ok, danke.

Sprich ich kann "nur" die chains INPUT, FORWARD und OUTPUT verwenden. Oder nur FORWARD?
Die Optionen -i br0 und -o br0 und --physdev-in und --physdev-out gibt es auch noch, so dass ich die Interfaces definieren kann.
Oh, yeah!

Antworten