[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Fwd: Iptables com 1 placa de rede



Artur F. Pimentel wrote:
Se o Switch aceitar a configuração de vlans pode sim usar um switch só. Ainda mais se a vlan default estiver isolada.

Muito certo! Acreditei que se quem perguntou fiz esa pergunta, não devia saber muito de vlans e uma aclaração sobre o assunto poderia fazer mais mal que bem. Me alegra ainda que tenha aparecida mais tarde na conversação, porque é importante sabelo.

Em nenhum momento a segurança foi levantada como requisito. A pergunta era se o ele iria precisar do NAT e do IPTABLES. A resposta é não. Ele vai precisar configurar o roteamento entre as redes. Se ele disser que precisa fazer isso com segurança, aí o IPTABLES entra como ferramenta, e talvez até o NAT.

Muito certo também! Para que o roteamento suceda, a chave e o packet forwarding. Não acertei a velo nesse momento mas assim é. Foi diretamente ao iptables pois ele disse que o gateway era também un firewall, por o que o packet forwarding já tem que estar ativado e, se o roteamento não está funcionando (que não necessariamente era assim, quiçá não o tenha tentado sequer, mas é válido suponelo), o que falta são definitivamente as regras de iptables que deixen passar os pacotes.

Mas é bom que alguem tenha falado sobre a solução geral e não sobre a particular, como tenho feito eu. :)

De qualquer forma seu alerta é importante e deve ser levado em conta. Se a segurançafor um item importante o que o Guilhermo falou é capital. Ainda mais se em vez de Switch suas redes rodarem com HUB's.

Obrigado! É muito comum confundir as tarefas de filtrado de pacotes e de roteamento, e fazer uma coisa com a outra. Sobre tudo confunde ao principiantes, que tem que usar as mesmas ferramentas para as duas coisas sem ter claros os conceitos.

Um switch passa de nada de roteamento a roteamento de nível 2, mas segue sendo roteamento e não filtrado. Se um usuário cambia sua configuração, o roteamento se adapta. Se um quer controlar os movimentos do usuário, tem que fazer filtrado, e o filtrado se faz separando redes e deixando passar só o que corresponde.

Obrigado de novo por sua contribução. :)

--
Guillermo Pereyra Irujo
Tandil, Argentina



Reply to: