Isolamento de Clientes no BFW

Fórum em português destinado a discussões gerais e ajuda aos usuários do BrazilFW 3.x

Isolamento de Clientes no BFW

Mensagempor David » Qua Mai 03, 2017 8:34 pm

Boa noite senhores, tudo bem com todos.
Hoje estou passando aqui pra solicitar uma ajuda dos Senhores, estou usando o BFW 3.0.262 e tenho uma necessidade especifica, preciso isolar os clientes para que não se enxerguem na rede.

Eu fiz um teste aqui da seguinte forma criei uma sub-rede pra poder entregar IPs diferentes pra cada cliente para tentar resolver esse problema, porem mesmo assim as maquinas se enxergam.

A estrutura da sub-rede que criei foi a seguinte.

Código: Selecionar todos
Rede: 10.15.1.2 até 10.15.20.2, habilitado DHCP e sem restrição de IPs e MACs



Configuração do servidor:

Código: Selecionar todos
WEBADMIN_PORT='22000'
SSH_PORT='5522'
ADMIN_AUTH='**********************************'
DNSSERVER='yes'
HOSTNAME='Firewall'
DNS1='8.8.8.8'
DNS2='8.8.4.4'
PERSIST_LOG='no'
PARTITION=''
TIME_ZONE='America/Sao_Paulo'
CACHE_DISK='yes'
USE_QOS='yes'
DHCP_SERVER='yes'
DHCP_DEFAULT_LEASE='7200'
DHCP_DNS1=''
DHCP_DNS2=''
IPUPDATE='yes'
IPUPDATE_REFRESH='60'
USE_MAC_CONTROL='no'
CERTIFICATE_ISSUED_TO=''
EXTERNAL_PING='no'
ENABLE_MYSQL='yes'
ARP_SCAN_RETRY='1'
ARP_SCAN_TIMEOUT='250'
KEYBOARD='br-abnt2'
DNSFREECHOICE='yes'
USE_RESTRICTION_FILE='no'
SHOW_LINK_USAGE='yes'
DMZ=''
ADDON_EXPERIMENTAL='yes'
DISTRO_EXPERIMENTAL='yes'
WPAD='no'
MYSQL_SERVER_PORT='3306'


Dados da maquina:

Código: Selecionar todos
CPU: Intel(R) Celeron(R) CPU G1840 @ 2.80GHz
Memória: 7.68 GiB
Versão do Firewall: 3.0.262
Kernel: 4.1.5-64
Iptables: 1.4.21
PHP: 5.6.2


Desde já agradeço a todos pela ajuda ...
Avatar do usuário
David
BFW Beneméritos
BFW HaarpCache
BFW Squid 3.5.x
BFW WebServer
BFW 3.x Update
 
Mensagens: 169
Registrado em: Qua Mar 06, 2013 8:24 pm
Localização: Sarandi, PR
BrazilFW Box: .

Re: Isolamento de Clientes no BFW

Mensagempor Lenobare » Qua Mai 03, 2017 9:40 pm

Acredito que sem um roteador com recurso de Vlan, não vais conseguir.
- Não adianta iptables nesse caso;
- Não adianta sub-rede abaixo de /30 nesse caso;
- Pode conseguir isso mas tem que ser de tamanho /30, limitando o broadcast e segmentando a rede e com macadress funcionando.
O problema é o trabalho pra segmentar todos os ips e amarrando o endereço físico.. mas assim possivelmente vá funcionar.

Boa sorte.
Estude, estude e... continue estudando.
Avatar do usuário
Lenobare
BFW Full Associate
BFW Beneméritos
BFW Manager
BFW Moderator
BFW HaarpCache
BFW Squid 3.5.x
 
Mensagens: 1682
Registrado em: Qua Ago 28, 2013 8:45 pm
Localização: Brasília
BrazilFW Box: Maquina: Fisica
CPU:Xeon HP ML30
Memória 8GB - 2Links
BFW 3.0.262 64 Bits
HD 300GB 15k,
Serviços Ativos: Control Mac, VPN, Squid (Cache),
Addons: Haro, Whatchdog. Squid 3.5.27, Lognet e Samba.

Re: Isolamento de Clientes no BFW

Mensagempor Edmundo » Qua Mai 03, 2017 10:34 pm

Supondo uma rede com máscara /24 mas pode ser qualquer outra...

- Insere isso:
Código: Selecionar todos
iptables -I OUTPUT -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I OUTPUT -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP
A filosofia do Linux é ‘Ria na face do perigo’. Ôpa. Errado. ‘Faça você mesmo’. É, é essa.


- Linus Torvalds
Edmundo
BFW Curious
 
Mensagens: 14
Registrado em: Ter Jan 11, 2011 9:17 am
Localização: São Paulo - SP
BrazilFW Box:

Re: Isolamento de Clientes no BFW

Mensagempor Lenobare » Qui Mai 04, 2017 2:16 am

David, gentileza testar estas regras que o Edmundo informou e reporte pra gente por favor.
Estude, estude e... continue estudando.
Avatar do usuário
Lenobare
BFW Full Associate
BFW Beneméritos
BFW Manager
BFW Moderator
BFW HaarpCache
BFW Squid 3.5.x
 
Mensagens: 1682
Registrado em: Qua Ago 28, 2013 8:45 pm
Localização: Brasília
BrazilFW Box: Maquina: Fisica
CPU:Xeon HP ML30
Memória 8GB - 2Links
BFW 3.0.262 64 Bits
HD 300GB 15k,
Serviços Ativos: Control Mac, VPN, Squid (Cache),
Addons: Haro, Whatchdog. Squid 3.5.27, Lognet e Samba.

Re: Isolamento de Clientes no BFW

Mensagempor woshman » Qui Mai 04, 2017 4:29 am

Somente é possível com switch gerenciável (vlan). :o!
Contribua para que o Projeto BFW permaneça no ar, Doe Click aqui
Avatar do usuário
woshman
BFW Maintainer Version 3.x
BFW Manager
BFW Beneméritos
BFW 3.x Update
BFW Add-on Developer
BFW Developer
 
Mensagens: 1479
Registrado em: Ter Abr 04, 2006 2:25 pm
Localização: Indaiatuba - SP
BrazilFW Box:

Re: Isolamento de Clientes no BFW

Mensagempor Lenobare » Sex Mai 05, 2017 10:01 pm

Desculpe, quis dizer Switch, não Roteador :mrgreen:
Estude, estude e... continue estudando.
Avatar do usuário
Lenobare
BFW Full Associate
BFW Beneméritos
BFW Manager
BFW Moderator
BFW HaarpCache
BFW Squid 3.5.x
 
Mensagens: 1682
Registrado em: Qua Ago 28, 2013 8:45 pm
Localização: Brasília
BrazilFW Box: Maquina: Fisica
CPU:Xeon HP ML30
Memória 8GB - 2Links
BFW 3.0.262 64 Bits
HD 300GB 15k,
Serviços Ativos: Control Mac, VPN, Squid (Cache),
Addons: Haro, Whatchdog. Squid 3.5.27, Lognet e Samba.

Re: Isolamento de Clientes no BFW

Mensagempor David » Sáb Mai 06, 2017 1:32 am

Ok, pessoal, estarei fazendo os testes hoje e reportando os resultados, desde já agradeço a todos pelo interesse em ajudar .
Avatar do usuário
David
BFW Beneméritos
BFW HaarpCache
BFW Squid 3.5.x
BFW WebServer
BFW 3.x Update
 
Mensagens: 169
Registrado em: Qua Mar 06, 2013 8:24 pm
Localização: Sarandi, PR
BrazilFW Box: .

Re: Isolamento de Clientes no BFW

Mensagempor David » Sáb Mai 06, 2017 1:37 am

Edmundo escreveu:Supondo uma rede com máscara /24 mas pode ser qualquer outra...

- Insere isso:
Código: Selecionar todos
iptables -I OUTPUT -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I OUTPUT -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP

Edmundo obrigado pelo interesse em ajudar, fiquei apenas com uma dúvida essa regra tenho que colocar no Scripts de inicialização do sistema ?
Avatar do usuário
David
BFW Beneméritos
BFW HaarpCache
BFW Squid 3.5.x
BFW WebServer
BFW 3.x Update
 
Mensagens: 169
Registrado em: Qua Mar 06, 2013 8:24 pm
Localização: Sarandi, PR
BrazilFW Box: .

Re: Isolamento de Clientes no BFW

Mensagempor Edmundo » Sáb Mai 06, 2017 8:59 am

David escreveu:
Edmundo escreveu:Supondo uma rede com máscara /24 mas pode ser qualquer outra...

- Insere isso:
Código: Selecionar todos
iptables -I OUTPUT -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I OUTPUT -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP

Edmundo obrigado pelo interesse em ajudar, fiquei apenas com uma dúvida essa regra tenho que colocar no Scripts de inicialização do sistema ?


isso mesmo

edit /etc/brazilfw/custom/rc.local

Código: Selecionar todos
iptables -I OUTPUT -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I OUTPUT -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP


ctrl+s = salva
ctrl+q = sai do editor

executa:
backup
/etc/rc.d/rc.inet
A filosofia do Linux é ‘Ria na face do perigo’. Ôpa. Errado. ‘Faça você mesmo’. É, é essa.


- Linus Torvalds
Edmundo
BFW Curious
 
Mensagens: 14
Registrado em: Ter Jan 11, 2011 9:17 am
Localização: São Paulo - SP
BrazilFW Box:

Re: Isolamento de Clientes no BFW

Mensagempor David » Dom Mai 07, 2017 8:54 pm

Edmundo escreveu:
David escreveu:
Edmundo escreveu:Supondo uma rede com máscara /24 mas pode ser qualquer outra...

- Insere isso:
Código: Selecionar todos
iptables -I OUTPUT -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I OUTPUT -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP

Edmundo obrigado pelo interesse em ajudar, fiquei apenas com uma dúvida essa regra tenho que colocar no Scripts de inicialização do sistema ?


isso mesmo

edit /etc/brazilfw/custom/rc.local

Código: Selecionar todos
iptables -I OUTPUT -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I OUTPUT -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP


ctrl+s = salva
ctrl+q = sai do editor

executa:
backup
/etc/rc.d/rc.inet


Boa noite Edmundo, fiz os testes e realmente não funcionou, mesmo colocando as regras e passou ainda assim as maquinas se enxergam, ha mais alguma dica que posso usar pra ver se funciona ?
Mais uma vez obrigado
Avatar do usuário
David
BFW Beneméritos
BFW HaarpCache
BFW Squid 3.5.x
BFW WebServer
BFW 3.x Update
 
Mensagens: 169
Registrado em: Qua Mar 06, 2013 8:24 pm
Localização: Sarandi, PR
BrazilFW Box: .

Re: Isolamento de Clientes no BFW

Mensagempor Edmundo » Dom Mai 07, 2017 10:37 pm

Boa noite :)

Testa assim...

Código: Selecionar todos
iptables -I FORWARD -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I FORWARD -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP
iptables -I OUTPUT -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I OUTPUT -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP


em vez de executar
/etc/rc.d/rc.inet
/etc/rc.d/rc.local ou reinicia o bfw
A filosofia do Linux é ‘Ria na face do perigo’. Ôpa. Errado. ‘Faça você mesmo’. É, é essa.


- Linus Torvalds
Edmundo
BFW Curious
 
Mensagens: 14
Registrado em: Ter Jan 11, 2011 9:17 am
Localização: São Paulo - SP
BrazilFW Box:

Re: Isolamento de Clientes no BFW

Mensagempor David » Seg Mai 08, 2017 12:27 am

Edmundo escreveu:Boa noite :)

Testa assim...

Código: Selecionar todos
iptables -I FORWARD -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I FORWARD -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP
iptables -I OUTPUT -s 10.15.1.0/24 -d 10.15.20.0/24 -j DROP
iptables -I OUTPUT -d 10.15.1.0/24 -s 10.15.20.0/24 -j DROP


em vez de executar
/etc/rc.d/rc.inet
/etc/rc.d/rc.local ou reinicia o bfw


Ola Edmundo fiz o teste assim também, porem mesmo assim sem sucesso ... mas descobri qual é o problema é o trafego em IPV6, ou seja quando eu desabilito na placa das maquinas o protocolo IPV6 elas deixam de se enxergarem
Avatar do usuário
David
BFW Beneméritos
BFW HaarpCache
BFW Squid 3.5.x
BFW WebServer
BFW 3.x Update
 
Mensagens: 169
Registrado em: Qua Mar 06, 2013 8:24 pm
Localização: Sarandi, PR
BrazilFW Box: .

Re: Isolamento de Clientes no BFW

Mensagempor g3telecom » Seg Mai 08, 2017 1:17 pm

So uma pergunta ! Aproveitando o topico : O roteador na casa do cliente , nao faria o bloqueio por ele ser um firewall ? o outro cliente enxergaria o roteador , mas nao teria acesso as maquinas conectadas nele , seria isso ?
Avatar do usuário
g3telecom
BFW Curious
 
Mensagens: 20
Registrado em: Ter Abr 19, 2016 9:19 am
BrazilFW Box:

Re: Isolamento de Clientes no BFW

Mensagempor David » Seg Mai 08, 2017 1:33 pm

g3telecom escreveu:So uma pergunta ! Aproveitando o topico : O roteador na casa do cliente , nao faria o bloqueio por ele ser um firewall ? o outro cliente enxergaria o roteador , mas nao teria acesso as maquinas conectadas nele , seria isso ?

Certo, mesmo habilitando o firewall nos routers dos clientes um ainda enxerga o outro, não sei se é pelo fato de ser Bridge ate o router do cliente, e apenas do router pra frente que entrega outra faixa
Avatar do usuário
David
BFW Beneméritos
BFW HaarpCache
BFW Squid 3.5.x
BFW WebServer
BFW 3.x Update
 
Mensagens: 169
Registrado em: Qua Mar 06, 2013 8:24 pm
Localização: Sarandi, PR
BrazilFW Box: .

Re: Isolamento de Clientes no BFW

Mensagempor robsonzornitta » Qui Jul 13, 2017 7:54 am

Bom dia pessoal, o que acontece é que o gateway é o mesmo pra todos, no final das contas, a internet vem da mesma fonte, por isso isolamos em vlans, pra evitar que o cliente atravesse a border, mas as regras acima do iptables funcionam em ipv4, eu testei por aqui e funcionam bem, agora em IPV6, ainda é meio que um mistério pra eu rsrsrs
Seja Livre! Use Linux!
Avatar do usuário
robsonzornitta
BFW Very Participative
 
Mensagens: 310
Registrado em: Ter Ago 10, 2010 10:36 pm
Localização: Curitiba - Paraná
BrazilFW Box:

Re: Isolamento de Clientes no BFW

Mensagempor tecnicofoz » Sex Jul 14, 2017 12:06 am

David escreveu:Boa noite senhores, tudo bem com todos.
Hoje estou passando aqui pra solicitar uma ajuda dos Senhores, estou usando o BFW 3.0.262 e tenho uma necessidade especifica, preciso isolar os clientes para que não se enxerguem na rede.

Eu fiz um teste aqui da seguinte forma criei uma sub-rede pra poder entregar IPs diferentes pra cada cliente para tentar resolver esse problema, porem mesmo assim as maquinas se enxergam.

A estrutura da sub-rede que criei foi a seguinte.

Código: Selecionar todos
Rede: 10.15.1.2 até 10.15.20.2, habilitado DHCP e sem restrição de IPs e MACs



Configuração do servidor:

Código: Selecionar todos
WEBADMIN_PORT='22000'
SSH_PORT='5522'
ADMIN_AUTH='**********************************'
DNSSERVER='yes'
HOSTNAME='Firewall'
DNS1='8.8.8.8'
DNS2='8.8.4.4'
PERSIST_LOG='no'
PARTITION=''
TIME_ZONE='America/Sao_Paulo'
CACHE_DISK='yes'
USE_QOS='yes'
DHCP_SERVER='yes'
DHCP_DEFAULT_LEASE='7200'
DHCP_DNS1=''
DHCP_DNS2=''
IPUPDATE='yes'
IPUPDATE_REFRESH='60'
USE_MAC_CONTROL='no'
CERTIFICATE_ISSUED_TO=''
EXTERNAL_PING='no'
ENABLE_MYSQL='yes'
ARP_SCAN_RETRY='1'
ARP_SCAN_TIMEOUT='250'
KEYBOARD='br-abnt2'
DNSFREECHOICE='yes'
USE_RESTRICTION_FILE='no'
SHOW_LINK_USAGE='yes'
DMZ=''
ADDON_EXPERIMENTAL='yes'
DISTRO_EXPERIMENTAL='yes'
WPAD='no'
MYSQL_SERVER_PORT='3306'


Dados da maquina:

Código: Selecionar todos
CPU: Intel(R) Celeron(R) CPU G1840 @ 2.80GHz
Memória: 7.68 GiB
Versão do Firewall: 3.0.262
Kernel: 4.1.5-64
Iptables: 1.4.21
PHP: 5.6.2


Desde já agradeço a todos pela ajuda ...



boa Noite colega!!

eu criei 02 redes da seguinte forma,

instalei 03 placas de rede 10/100/100 PCI e determinei a ETh0 wan, ETH1 LAN e ETH2 LAN, sendo assim em cada LAN uma rede diferente, as quais não se enxergam..

espero que lhe sirva.

att
Avatar do usuário
tecnicofoz
BFW Curious
 
Mensagens: 5
Registrado em: Qua Jul 05, 2017 7:35 pm
BrazilFW Box:

Re: Isolamento de Clientes no BFW

Mensagempor David » Sex Jul 14, 2017 1:23 pm

Ola, tecnicofoz, obrigado pela ajuda, mas em minha situação dessa forma não resolve pois são varios clientes e não tem como colocar uma placa de rede pra cada um, preciso que eles na mesma rede nao se enxerguem .

Mas de qualquer forma valeu pela ajuda ....
Avatar do usuário
David
BFW Beneméritos
BFW HaarpCache
BFW Squid 3.5.x
BFW WebServer
BFW 3.x Update
 
Mensagens: 169
Registrado em: Qua Mar 06, 2013 8:24 pm
Localização: Sarandi, PR
BrazilFW Box: .

Re: Isolamento de Clientes no BFW

Mensagempor tecnicofoz » Sáb Jul 15, 2017 11:04 am

David escreveu:Ola, tecnicofoz, obrigado pela ajuda, mas em minha situação dessa forma não resolve pois são varios clientes e não tem como colocar uma placa de rede pra cada um, preciso que eles na mesma rede nao se enxerguem .

Mas de qualquer forma valeu pela ajuda ....



ahhh, entendi,

realmente somente com vlans mas vc precisara ter um switch..
Avatar do usuário
tecnicofoz
BFW Curious
 
Mensagens: 5
Registrado em: Qua Jul 05, 2017 7:35 pm
BrazilFW Box:


Voltar para BrazilFW 3.x - Ajuda em Geral

Quem está online

Usuários navegando neste fórum: Nenhum usuário registrado e 12 visitantes

cron