Buenas noches. Unas cuantas observaciones.

Primero que todo, estas lineas significan que la computadora con linux
esta probablemente corriendo un firewall sobre Ipchains o Iptables y
esta rechazando paquetes que intentan llegar a conectarse a la red de
ellos por diversos motivos. Ahora, la linea de Firewall significa mas o
menos lo siguiente>

input DENY eth0 PROTO=17 5.5.2.138:137 5.5.255.255:137 L=78 S=0x00
I=49285 F=0x000 T=32
  1       2      3    4           5                 6                  

1) paquete viene entrando o saliendo (en este caso entrando)
2) accion tomada con ese paquete (negarlo o rechazarlo, en tu caso)
3) interface por la cual ese paquete llego (normalmente se tienen 2
tarjetas de red, la eth0 normalmente ve afuera de la red y la eth1 se
encarga de ver la red interna, normalmente se ponen las reglas de
firewall en eth0, para no permitir entradas indebidas)
4) Fuente y puerto fuente, esto es la direccion IP que genero el paquete
y su puerto
5) Destino y puerto destino, hacia donde se dirige 

Los otros los probablemente podes averiguar en la pagina de
netfilter.... Netfilter.samba.org

Por lo que veo en los logs hay dos tipos de rechazos... 

5.5.2.185:138 5.5.255.255:138
213.107.153.72:4512 216.72.44.186:27374

El primero se refiere a broadcasts y el segundo a una coneccion entre
dos maquinas, con direcciones IP publicas... 

Ahora, lo raro es que en primer lugar, si el switch esta bien
configurado. Esto es, que los puertos del switch esten bien asignados a
su respectiva VLAN, no deberian tener problemas de paquetes rebotando a
la otra red.... Se me ocurren varias cosas que puedes revisar...

1) Asegurate que las maquinas tengan asignado un gateway (para salir a
la internet) que sea la interfaz ethernet del router que les da servicio
de internet o si tienes un servidor de internet, que sea la direccion de
este.

2) Dile a quien administre el switch que revise los puertos de la VLAN
para asegurarse que la maquina Linux no esta accidentalmente en un
puerto asignado a tu VLAN

3) Tal vez es que no estoy entendiendo bien el diagrama, pero ese
firewall (servidor linux) no esta al reves? Para que no le afecten los
paquetes de la red aprovechando la VLAN deberia estar conectado al
switch... Tipo>>>>>    Internet  -> Router -> Hub -> Switch -> Servidor
Linux (VLAN 1) -> VLAN1  
Y no estar conectado al switch y al hub... 


Bueno, estos son solo unas cuantas ideas... Espero te sirvan (y no
haberme equivocado, si lo hice, fue sin intencion).





        



-----Original Message-----
From: eduardo [mailto:[EMAIL PROTECTED]] 
Sent: Wednesday, November 21, 2001 10:39 PM
To: [EMAIL PROTECTED]
Subject: Pregunt sobre Firewall log


Firewall Log Question

En mi compa�ia estamos en una red mixta, que incluye un router Cisco, un
Switch 3Com comun a dos redes y un Hub que tambien es comun,  donde esta
conectado el Gateway/Firewall que es una maquina en LINUX. Una de las
redes es mi red (de la que estoy a cargo) y la otra red pertenece a otra
compania. Esta compania tiene un VPN. Ahora, ellos me acusan de hacker,
pretenden decir que nosotros hemos tratado de entrar a su VPN. Como
prueba de esto, ellos muestran el siguiente tipo de mensaje:

Oct 21 04:09:40 localhost kernel: Packet log: input REJECT eth0 PROTO=6
213.107.153.72:4512 216.72.44.186:27374 L=48 S=0x00 I=24273 F=0x4000
T=109 SYN (#70)

Oct 21 04:09:55 localhost kernel: Packet log: input DENY eth0 PROTO=17
5.5.2.185:138 5.5.255.255:138 L=229 S=0x00 I=43989 F=0x000 T=128 (#71)

Oct 21 04:10:01 localhost kernel: Packet log: input REJECT eth0 PROTO=6
213.107.153.72:4512 216.72.44.186:27374 L=48 S=0x00 I=24273 F=0x4000
T=109 SYN (#70)

Oct 21 04:10:08 localhost kernel: Packet log: input DENY eth0 PROTO=17
5.5.2.138:137 5.5.255.255:137 L=78 S=0x00 I=49285 F=0x000 T=32 (#71)

Oct 21 04:10:16 localhost kernel: Packet log: input DENY eth0 PROTO=17
5.5.2.20:138 5.5.2.255:138 L=238 S=0x00 I=56451 F=0x000 T=32 (#71)

Oct 21 04:10:20 localhost kernel: Packet log: input DENY eth0 PROTO=17
5.5.2.5:138 5.5.2.255:138 L=234 S=0x00 I=39272 F=0x000 T=128 (#71)

Oct 21 04:11:08 localhost kernel: Packet log: input DENY eth0 PROTO=17
5.5.2.5:137 5.5.2.255:138 L=78 S=0x00 I=39528 F=0x000 T=128 (#71)

Oct 21 04:12:00 localhost kernel: Packet log: input DENY eth0 PROTO=17
5.5.2.100:138 5.5.255.255:138 L=241 S=0x00 I=31461 F=0x000 T=128 (#71)

Oct 21 04:14:04 localhost kernel: Packet log: input DENY eth0 PROTO=17
5.5.2.172:137 5.5.255.255:137 L=78 S=0x00 I=50473 F=0x000 T=32 (#71)

Ellos tienen mas de 40 paginas de este tipo de mensajes, presentan esto
de "DENY" acceso como la evidencia de que hemos tratado de penetrar su
red. Honestamente no estoy interesado en penetrar su VPN, ni hemos
tratado de hacerlo, por favor me ayudan en hallazgo de una explicacion
tecnica para las "evidencias" que ellos han mostrado.

( Que Significado tiene este log ?)
( Hay documentacion que demuestre que esto no es un ataque de mi parte
?)

Muchas Gracias.

Aqu� Anexo una peque�a descripci�n de c�mo estan configurada las Redes y
cuales son los equipos que tienen en com�n.

Network 1 : 10.10.X.X / 255.255.0.0 (La otra compa��a/Firewall)

Network 2 : 5.5.X.X / 255.255.0.0 (Mi compa��a)

El Switch esta dividido en 2 Vlans (Vlan 1 = Red 1, Vlan 2 = Red 2)

El Router lo controla la compa��a proveedora de Internet.

El Switch y el Firewall lo controla la otra compa��a (Red 1).

--------     --------    -------------
|Router|     |HUB   |    |Comp. (Win)|(5.5.X.X)
|Cisco |---->|      |--->|Network 2  |
--------     --------    -------------
(5.5.X.X)       | |_____________________
(10.10.X.X)     |                      |(port Vlan2)
                v                      v
            ----------             ----------(Vlan 2)           5.5.X.X
            |Gateway |             |Switch  |-------->NetWork 2
(Windows)
            |FireWall|------------>|3Com    |(Vlan 1)
            |(Linux) | (port Vlan1)|        |-------->NetWork 1
(Windows)
            ----------             ----------                  10.10.X.X
            (10.10.X.X)            (10.10.X.X)




--
�Desea desuscribirse? Escriba a [EMAIL PROTECTED] con el
tema "unsubscribe".


--
�Desea desuscribirse? Escriba a [EMAIL PROTECTED] con
el tema "unsubscribe".

Responder a