par svart » 29 Sep 2003 14:35
Salut,
<BR>
<BR>J'ai un problème qui ne se résoud pas... Mon MNF, qui semble marcher très bien, coupe fréquemment l'accès à toutes les connexions depuis le LAN vers le FW, malgré des règles qui autorisent ces accès.
<BR>
<BR>Ce que je ne comprends pas, c'est que la connexion se "remet en place" toute seule, et j'ai systématiquement dans /var/log/messages une ligne comme celle-là :
<BR>
<BR>Sep 29 13:53:05 FORWARD:REJECT:IN=eth1 OUT=eth1 SRC=192.168.0.1 DST=216.239.59.99 LEN=48 TOS=0x00 PREC=0x00 TTL=127 ID=36003 DF PROTO=TCP SPT=2050 DPT=80 WINDOW=65535 RES=0x00 SYN URGP=0
<BR>
<BR>Le rejet est toujoursfait sur le port 80. On dirait que la requête arrive sur Eth1 au lieu de Eth0 (mon interface LAN). Physiquement, la chose est possible, car j'ai un câblage de test un peu particulier :
<BR>
<BR>Internet --- Modem/Routeur --- Switch ------ LAN
<BR> ------ MNF
<BR>
<BR>
<BR>Voici les messages obtenus en faisant un firewall restart : (il doit même y avoir quelques règles en trop, cependant, je ne sais pas épurer maintenant puisque qu'il y a un problème quelque part)
<BR>
<BR>
<BR>Determining Hosts in Zones...
<BR> LAN Zone: eth0:192.168.0.1/24 eth0:0.0.0.0/0
<BR> DMZ Zone: eth2:0.0.0.0/0
<BR> NET Zone: eth1:0.0.0.0/0
<BR>Deleting user chains...
<BR>Creating input Chains...
<BR>Configuring Proxy ARP
<BR>Setting up NAT...
<BR>Adding Common Rules
<BR>Adding rules for DHCP
<BR>IP Forwarding Enabled
<BR>Processing /etc/shorewall/tunnels...
<BR>Processing /etc/shorewall/rules...
<BR> Rule "ACCEPT:info lan:192.168.0.1 fw tcp 8443 -" added.
<BR> Rule "ACCEPT:info lan fw tcp 22 -" added.
<BR> Rule "ACCEPT:info lan fw tcp 53 -" added.
<BR> Rule "ACCEPT:info fw wan tcp 53 -" added.
<BR> Rule "ACCEPT:info fw wan udp 53 -" added.
<BR> Rule "ACCEPT:info fw wan tcp 21 -" added.
<BR> Rule "ACCEPT:info lan fw udp 53 -" added.
<BR> Rule "ACCEPT:info fw lan tcp 53 -" added.
<BR> Rule "ACCEPT:info fw lan udp 53 -" added.
<BR> Rule "ACCEPT:info fw:Eth1 wan icmp 8 -" added.
<BR> Rule "ACCEPT:info lan fw::3328 tcp 80 - all" added.
<BR> Rule "ACCEPT:info fw wan tcp 80 -" added.
<BR> Rule "ACCEPT:info fw lan tcp 80 -" added.
<BR> Rule "ACCEPT:info wan fw udp 53 -" added.
<BR> Rule "ACCEPT:info wan fw tcp 53 -" added.
<BR> Rule "ACCEPT:info wan fw tcp 80 -" added.
<BR>Setting up ICMP Echo handling...
<BR>Processing /etc/shorewall/policy...
<BR> Policy REJECT for fw to lan using chain fw2lan
<BR> Policy REJECT for fw to wan using chain fw2all
<BR> Policy REJECT for lan to fw using chain lan2fw
<BR> Policy REJECT for lan to lan using chain lan2all
<BR> Policy REJECT for lan to wan using chain lan2wan
<BR> Policy DROP for wan to fw using chain wan2all
<BR> Policy DROP for wan to lan using chain wan2all
<BR>Masqueraded Subnets and Hosts:
<BR> To 0.0.0.0/0 from 192.168.0.0/24 through eth0 using 192.168.1.1
<BR>Processing /etc/shorewall/tos...
<BR> Rule "all all tcp - ssh 16" added.
<BR> Rule "all all tcp ssh - 16" added.
<BR> Rule "all all tcp - ftp 16" added.
<BR> Rule "all all tcp ftp - 16" added.
<BR> Rule "all all tcp - ftp-data 8" added.
<BR> Rule "all all tcp ftp-data - 8" added.
<BR>Activating Rules...
<BR>Shorewall Restarted
<BR>
<BR>
<BR>
<BR>Voyez-vous quelque chose dans ces lignes qui pourrait m'aider à régler ce problème ?
<BR>
<BR>Merci de votre aide, ça va bien faire trois jours que je m'escrime là-dessus, <IMG SRC="images/smiles/icon_bawling.gif">
<BR>
<BR>Simon
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.