Re: Fwd: Iptables com 1 placa de rede
Artur F. Pimentel wrote:
Se o Switch aceitar a configuração de vlans pode sim usar um switch só. Ainda
mais se a vlan default estiver isolada.
Muito certo! Acreditei que se quem perguntou fiz esa pergunta, não devia
saber muito de vlans e uma aclaração sobre o assunto poderia fazer mais
mal que bem. Me alegra ainda que tenha aparecida mais tarde na
conversação, porque é importante sabelo.
Em nenhum momento a segurança foi levantada como requisito. A pergunta era se
o ele iria precisar do NAT e do IPTABLES. A resposta é não. Ele vai precisar
configurar o roteamento entre as redes. Se ele disser que precisa fazer isso
com segurança, aí o IPTABLES entra como ferramenta, e talvez até o NAT.
Muito certo também! Para que o roteamento suceda, a chave e o packet
forwarding. Não acertei a velo nesse momento mas assim é. Foi
diretamente ao iptables pois ele disse que o gateway era também un
firewall, por o que o packet forwarding já tem que estar ativado e, se o
roteamento não está funcionando (que não necessariamente era assim,
quiçá não o tenha tentado sequer, mas é válido suponelo), o que falta
são definitivamente as regras de iptables que deixen passar os pacotes.
Mas é bom que alguem tenha falado sobre a solução geral e não sobre a
particular, como tenho feito eu. :)
De qualquer forma seu alerta é importante e deve ser levado em conta. Se a
segurançafor um item importante o que o Guilhermo falou é capital. Ainda mais
se em vez de Switch suas redes rodarem com HUB's.
Obrigado! É muito comum confundir as tarefas de filtrado de pacotes e de
roteamento, e fazer uma coisa com a outra. Sobre tudo confunde ao
principiantes, que tem que usar as mesmas ferramentas para as duas
coisas sem ter claros os conceitos.
Um switch passa de nada de roteamento a roteamento de nível 2, mas segue
sendo roteamento e não filtrado. Se um usuário cambia sua configuração,
o roteamento se adapta. Se um quer controlar os movimentos do usuário,
tem que fazer filtrado, e o filtrado se faz separando redes e deixando
passar só o que corresponde.
Obrigado de novo por sua contribução. :)
--
Guillermo Pereyra Irujo
Tandil, Argentina
Reply to: