Skip to main content.
Der Autor
Hier erfahren Sie mehr über den Autor dieser Site.
Interessante Artikel
Vorstellung eines sehr guten Buches über Selbstorganisation:
Getting things done - Wie ich die Dinge geregelt kriege
Popular
nothingbutnews.com
Anmeldung





Passwort verloren?
Noch kein Benutzerkonto?
Registrieren
Wer ist Online?
Aktuell sind 12 Gäste online
Archiv
Syndicate

Creative Commons License
Alle Inhalte sind unter einer Creative Commons-Lizenz lizenziert.
nedstat counter
Die IT-Knowledgebase

Diese Web-Site soll als Knowledge Base bzw. Wissensspeicher für Open Source Software, Linux und verschiedene andere IT-Themen dienen (DataWarehouse, Internet, Netzwerk usw.).
Ausserdem werden laufend besonders interessante Open Source Software Tools vorgestellt.
Schauen Sie öfters vorbei oder abonnieren Sie den News-Feed !

MindMaps

Diese Site basiert auf vielen MindMaps. Diese sollen eine Einarbeitung in die verschiedenen Themen erleichtern. Wichtige Punkte werden kurz erklärt ("top-down"). Auf Details wird verzichtet.

Link-Sammlung

Sie soll auch als Link-Sammlung dienen. In den MindMaps sind viele gute Links enthalten, die dem Informations-Sucher schnell den richtigen Weg ins Internet zeigen sollen.

Zur IT-Knowledgebase

Folgende Themengebiete finden Sie als MindMaps in der Knowledge-Base:

Internet

Netzwerk

Software

Systeme Management Handy
 
Firewall ipcop läuft in einer virtuellen Maschine (ct Server) - Los gehts Drucken E-Mail
Benutzer Bewertung: / 6
SchlechtSehr gut 
Geschrieben von Clemens Kraus   
20.02.2005
Beitragsinhalt
Los gehts
Konfiguration

Konfiguration des Firewalls

Es war nicht mehr viel zu konfigurieren, da die wichtigen Einstellungen schon von ctsrvcfg durchgeführt wurden.

Ich hatte allerdings Probleme dem ipcop eine eigene statische IP-Adresse zuzuweisen, denn er läuft ja als eigene getrennte Maschine in einem getrennten Adressbereich unter einem eigenen User.
Man muss sich auf dem ipcop-"Rechner" mit ssh -p 222 -l root ipcop anmelden um ihn zu konfigurieren. Das konnte ich aber nicht, weil er noch keine IP-Adresse hatte.
Es gab aber noch einen 2. Weg um sich auf dem ipcop-Rechner anzumelden mit: screen /dev/pts/0 oder 1, vorher mit ls -al /dev/pts überprüfen welches das richtige Terminal ist.

Nach einigem Suchen fand ich die Konfigurationsdatei in: /var/ipcop/ethernet/settings.

Dort trug ich unter "GREEN" (damit ist das LAN-Interface gemeint) die IP-Adresse, Netmask, Netaddress und Broadcast Address ein.

Nachdem ipcop jetzt erreichbar war konnte der Rest über das komfortable Web-Interface durchgeführt werden (https://ipcop:445). Dort wird der Firewall gestartet.

Es empfiehlt sich für Flatrate Besitzer, die Option "Beim Start von ipcop automatisch Verbindung herstellen" zu aktivieren.

Ipcop hat noch viele weitere Funktionen:

  • Statistiken
  • DNS-Server
  • DHCP-Server (jeweils pro Interface vorhanden!)
  • Web-Proxy
  • Network-shaping
  • VPN
  • etc.

Jetzt gibt es nur noch das br0 Device auf meinem Rechner, eth0 wird von ipcop "gemanaged".

Abschliessen noch ein Wort zur Performance: Meine Bedenken waren unbegründet, dass sich der Firewall auf meinem relativ langsamen Board (600 MHz) negativ bemerkbar macht. Bis jetzt hat sich ipcop max. 5 % der CPU-Leistung "geschnappt".
Wichtig ist, dass genügend Hauptspeicher zur Verfügung steht: mindestens 512 MByte.

Ich kann dieses Vorgehen wirklich nur jedem empfehlen (ein Firewall in einer eigenen virtuellen Maschine). Man spart sich Hardwarekosten, der ipcop ist allemal leistungsfähiger als jeder "Baumarkt DSL-Router" und das c't-Debian-Server Projekt kann als zentraler Server incl. Firewall für das ganze Heimnetzwerk eingesetzt werden.

Bücher zum Thema: ISBN: 3897213575 ISBN: 3897215063

Mehr Details findet man in der c't und im IPCop-Forum.

Inzwischen gibt es auch ein Forum zum c't Debian Server: ctserver.org.

Der Debian Server wurde weiterentwickelt und läuft jetzt unter Xen, weitere Details sind hier zu finden.

Tipps

  • Wenn der Firewall (ipcop) nicht mehr startet und man nicht mehr auf das Internet zugreifen kann, wurde meistens das Filesystem nicht sauber heruntergefahren und muss überprüft werden.
    Wichtig: ipcop muss mit /etc/init.d/ipcop stop beendet werden und es darf kein ipcop-Prozess mehr laufen (ps -ef|grep ipcop).
    Dann kann mit e2fsck /var/lib/uml/ipcop/ipcop.img und mit e2fsck /var/lib/uml/ipcop/ipcoplog.img das Filesystem des ipcop-Systems und das System mit den ipcop-Logging-Dateien getestet werden.
  • Wenn ein Windows-Client (über DHCP) die falsche IP-Adresse bekommt, hilft es oft den "Lease" zurückzusetzen:
    • Unter Windows 98/ME in der DOS-Box eingeben: ipconfig /release_all
    • Unter Windows 2000/XP: ipconfig /release *

Name:
E-mail
Homepage
Ueberschrift:
Kommentar:

Code:* Code

Kommentare
Firewall ipcop läuft in einer virtuellen
Von Anonymous on 2006-05-01 01:00:11
Hi Clemens, 
ipcop klingt recht interessant. Falls Du keine Serverdienste betreibst und an Informationen über gescheiterte Einbruchsversuche von außen nicht interessiert bist, empfehle ich Dir folgende iptables-Konfiguration. 
Einfach als Shellscript beim Start der Internetverbindung ausfhren lassen:  
---8X-------------------------------------- 
## Verbindungsaufspuerende Module einfuegen (Wenn nicht schon im Kernel). insmod ip_conntrack insmod ip_conntrack_ftp 
## Kette erstellen, die neue Verbindung blockt, es sei denn, sie kommen 
## von innen 
iptables -N block iptables -A block -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A block -m state --state NEW -i ! ppp0 -j ACCEPT iptables -A block -j DROP 
## Von INPUT und FORWARD Ketten zu dieser Kette springen 
iptables -A INPUT -j block iptables -A FORWARD -j block 
------------------------------X8--- 
Viele Grüße, Dominik
Firewall ipcop läuft in einer virtuellen
Von Anonymous on 0000-00-00 00:00:00
VLans bitte nicht mit Vpns(!) verwechseln! Außerdem heißt; es "die" und nicht "der" Firewall.

Powered by AkoComment!



Letzte Aktualisierung ( 08.07.2007 )
 
< Zurück   Weiter >
Anzeigen
TYPO3 ist derzeit das meistgenutzte OpenSource CMS weltweit (1 Mio Nutzer, 25.000 Entwickler, > 2.000 Extensions).
Wenn Sie einen Partner zur TYPO3 Implementierung suchen, klicken Sie hier.

Advertisement
GRATIS XXL-Poster von Ihrer digitalen Vorlage drucken!
Tipp
Ubuntu Linux auf einem günstigem Notebook installieren!
News
Partner
Sie unterstützen diesen Web-Auftritt, wenn Sie über meinen Amazon-Partner Link etwas bestellen:
Suchen nach:

In Partnerschaft mit Amazon.de
WB Grafik+WebDesign Grafische Gestaltung und WebDesign.
Viel Web-Hosting für wenig Geld:
canhost Webhosting
www.foodwatch.de