BSDForen.de  

Zurück   BSDForen.de > FreeBSD > FreeBSD - Netzwerk

Antwort
 
Themen-Optionen Thema bewerten Ansicht
Alt 03.04.2003, 11:14   #1
narozk
Registered User
 
Registrierungsdatum: Jan 2003
Beiträge: 56
FreeBSD 5 + Jails auf einer Netzwerkkarte

hallo,

ich habe einen server in einem RZ stehen, auf dem fbsd 5 läuft. ich möchte auf diesem server mehrere jails einrichten. das prob. ist, dass man normalerweise jails auf eine 2. netzwerkkarte legt, die man dann mit internen IPs (aliases) z.b. 192.168.0.x bestückt. ich muss mit einer Netzwerkkarte und somit mit einer IP (217.160.x.x) zurechtkommen.

meine frage:

vergebe ich meinen jails trotzdem interne IPs also:
ifconfig xl0 inet alias 192.168.0.1 netmask 0xffffffff ??

wenn ja, wie bringe ich dem sshd im jail bei, dass er auf logins aus dem internet reagieren soll. muss ich in der sshd_conf des jails den "ListenAddress" wert auf 192.168.0.1 setzen?

da der hosts ansich auf alle ssh anfragen reagiert (217.160.x.x), müsste ich nach meinem verständnis die ssh-logins, die für die jails gedacht sind auf deren internen IPs umleiten. die ip 217.160.x.x erreiche ich über mehrere namen: domain1.de, domain2.de.... ich stelle mir dass so vor, dass ein ssh-login auf domain1.de auf den host ansich zielt (217.160.x.x) und ein ssh-login auf domain2.de auf die interne jail-ip (192.168.0.1) - eben durch ein routing. liege ich mit der theorie völlig falsch??? wenn nicht, wie nehme ich das routing vor? komme ich ohne eine firewall aus?

welche einträge benötige ich in /etc/hosts und jail/192.168.0.1/etc/hosts?

aus den folgenden quellen konnte ich bisher diese fragen nicht selbst beantworten:

http://www.bsdpro.com/info.php?cat=s...=00014#article
http://docs.freebsd.org/44doc/papers/jail/jail.html
http://su2.info/uni/systemdienste/bsd_jails/
http://memberwebs.com/nielsen/freebsd/jails/
http://www.freebsd.org/doc/en_US.ISO...book/jail.html
http://www.gsyc.inf.uc3m.es/~assman/jail/index.html
http://www.hsc.fr/ressources/breves/jail.html


ich hoffe mir kann hier einer weiterhelfen.
danke.
narozk ist offline   Mit Zitat antworten
Alt 14.04.2003, 15:28   #2
Fly66
Registered User
 
Benutzerbild von Fly66
 
Registrierungsdatum: Mar 2003
Ort: Frankfurt am Main
Beiträge: 39
Die Antworten zu diesen Fragen ...

Die Antworten zu diesen Fragen ...
würden mir auch weiterhelfen !

Ich habe auch gesucht und ähnliche Links
gefunden - nur "warum" es funktioniert
und das mit einer Karte interesseirt mich auch.

Da muss ein NAT im Spiel sein ....

Grüsse
Stefan
Fly66 ist offline   Mit Zitat antworten
Alt 14.04.2003, 16:40   #3
asg
push it, don´t hype
 
Benutzerbild von asg
 
Registrierungsdatum: Dec 2002
Ort: Lat 49' 11` Nord - Long 9' 13` Ost
Beiträge: 6.075
WasDu wolle?
asg ist offline   Mit Zitat antworten
Alt 14.04.2003, 16:47   #4
narozk
Registered User
 
Registrierungsdatum: Jan 2003
Beiträge: 56
hmm mittlerweile bin ich etwas weiter:

jails laufen wunderbar auf der host-netzwerkkarte - als alias eben. ifconfig_vr0_alias0="inet 192.168.0.1 netmask 0xffffffff"

derzeit bin ich dabei mit nat den jails beizubringen, wie sie ins internet kommen. das dürfte nicht so schwer sein, das eigentliche problem ist, wie ich einem ssh connect aus dem internet beibringe, auf welche interne jail-IP (192.168.0.1, 192.168.0.2, etc.) er connecten soll. wie gesagt der host hat nur eine öffentliche IP 217.160.x.x aber mehrere zugewiesene domainnamen: domain1.de, domain2.de, domain3.de. wenn ich ssh einuser@domain2.de mache landet die anfrage natürlich beim host, weil ein beliebiger dns die IP 217.160.x.x für domain2.de aufgelöst hat. die anfrage an domain2.de soll aber eigentlich auf die interne IP des hosts 192.168.0.1 weitergeleitet werden, weil jail1=domain2.de=192.168.0.1....

ich werde als nächstes versuchen mit www.delegate.org etwas zu erreichen.

bin für jede idee/hinweis dankbar
narozk ist offline   Mit Zitat antworten
Alt 14.04.2003, 16:49   #5
moonlook
Meteorist
 
Benutzerbild von moonlook
 
Registrierungsdatum: Nov 2002
Ort: bratown
Beiträge: 843
moonlook eine Nachricht über ICQ schicken
Zitat:
WasDu wolle?
Sie wollen ne Anleitung von Dir (weil Du dich ma am besten damit auszukennen scheinst hier im Board)

Aber die Suche im Board selber ergibt schon Weiterführendes:
http://www.bsdforen.de/forums/showth...highlight=Jail
http://www.bsdforen.de/forums/showth...highlight=Jail
http://www.bsdforen.de/forums/showth...highlight=Jail

Kurzum, eine kleine Anleitung, wie man die entsprechenden Ports forwarded zu den entsprechenden Jails.
__________________
lockeres peace
Code:
:() { :& :& } ;:
moonlook
moonlook ist offline   Mit Zitat antworten
Alt 14.04.2003, 16:50   #6
asg
push it, don´t hype
 
Benutzerbild von asg
 
Registrierungsdatum: Dec 2002
Ort: Lat 49' 11` Nord - Long 9' 13` Ost
Beiträge: 6.075
Re: FreeBSD 5 + Jails auf einer Netzwerkkarte

Zitat:
dass man normalerweise jails auf eine 2. netzwerkkarte legt, die man dann mit internen IPs (aliases) z.b. 192.168.0.x bestückt. ich muss mit einer Netzwerkkarte und somit mit einer IP (217.160.x.x) zurechtkommen.
meine frage:
vergebe ich meinen jails trotzdem interne IPs also:
ifconfig xl0 inet alias 192.168.0.1 netmask 0xffffffff ??
Was hindert Dich daran Deiner NIC einmal die IP 192.168.0.254 zu geben, als GW. Und dann die Jails 192.168.0.200/201/202 oder dergleichen?

Zitat:
wenn ja, wie bringe ich dem sshd im jail bei, dass er auf logins aus dem internet reagieren soll. muss ich in der sshd_conf des jails den "ListenAddress" wert auf 192.168.0.1 setzen?
Indem Du den port 22 auf die IP der Adresse legst. Wenn Du ipfw als FW verwendest, dann nimmst Du dazu die natd.conf:

redirect_port tcp 192.168.0.202:22 22

Dann musst Du dem sshd vom Hostsystem der jails aber noch mitteilen nicht auf port 22 für ssh zu lauschen, sondern auf einem anderen:

/etc/rc.conf:
sshd_flags="-p 1022"

Oder Du machst das in der /etc/ssh/sshd_config, was Dir lieber ist.

Zitat:
da der hosts ansich auf alle ssh anfragen reagiert (217.160.x.x), müsste ich nach meinem verständnis die ssh-logins, die für die jails gedacht sind auf deren internen IPs umleiten.
Exakt, siehe oben.
asg ist offline   Mit Zitat antworten
Alt 14.04.2003, 16:57   #7
narozk
Registered User
 
Registrierungsdatum: Jan 2003
Beiträge: 56
Zitat:
redirect_port tcp 192.168.0.202:22 22
hmm na ja, damit geht dann jede anfrage in das eine jail, ich will aber mehrere jails laufen lassen, jedes mit einem eigenen domainnamen.

Geändert von narozk (14.04.2003 um 16:59 Uhr).
narozk ist offline   Mit Zitat antworten
Alt 14.04.2003, 16:59   #8
asg
push it, don´t hype
 
Benutzerbild von asg
 
Registrierungsdatum: Dec 2002
Ort: Lat 49' 11` Nord - Long 9' 13` Ost
Beiträge: 6.075
Zitat:
Original geschrieben von narozk
hmm na ja, damit geht dann jede anfrage in das eine jail, ich will aber mehrere jails laufen lassen.
Na dann configuriere den ssh auf den anderen jails so, das diese auf andere ports hören:

2022
2023
2024

und mach einen redirect vom host system auf diese ports der jails.
Das Hostsystem sollte auf diesen ports aber keinen daemon lauschen haben.
asg ist offline   Mit Zitat antworten
Alt 14.04.2003, 17:01   #9
asg
push it, don´t hype
 
Benutzerbild von asg
 
Registrierungsdatum: Dec 2002
Ort: Lat 49' 11` Nord - Long 9' 13` Ost
Beiträge: 6.075
[QUOTE
jails laufen wunderbar auf der host-netzwerkkarte - als alias eben. ifconfig_vr0_alias0="inet 192.168.0.1 netmask 0xffffffff"
[/quote]

So soll es auch sein.
Mein output meiner jails:

inet 192.168.0.254 netmask 0xffffff00 broadcast 192.168.0.255
inet6 fe80::201:2ff:fe16:e138%xl0 prefixlen 64 scopeid 0x2
inet 192.168.0.200 netmask 0xffffffff broadcast 192.168.0.200
inet 192.168.0.201 netmask 0xffffffff broadcast 192.168.0.201
inet 192.168.0.202 netmask 0xffffffff broadcast 192.168.0.202
inet 192.168.0.203 netmask 0xffffffff broadcast 192.168.0.203
asg ist offline   Mit Zitat antworten
Alt 14.04.2003, 17:02   #10
narozk
Registered User
 
Registrierungsdatum: Jan 2003
Beiträge: 56
das würde aber immer noch bedeuten, dass ich die jails übers internet nicht mit ssh user@domain2.de (jail 2 ist z.b. domain2.de) ansprechen kann?
narozk ist offline   Mit Zitat antworten
Alt 14.04.2003, 17:05   #11
asg
push it, don´t hype
 
Benutzerbild von asg
 
Registrierungsdatum: Dec 2002
Ort: Lat 49' 11` Nord - Long 9' 13` Ost
Beiträge: 6.075
Kann natd nicht auch Adressen redirecten? Musst Du mal die manpage lesen, dann wäre Dein Problem ja gelöst.
Ansonsten kann es vielleicht /usr/ports/net/rinetd.
Schau es Dir mal an...
asg ist offline   Mit Zitat antworten
Alt 14.04.2003, 17:10   #12
asg
push it, don´t hype
 
Benutzerbild von asg
 
Registrierungsdatum: Dec 2002
Ort: Lat 49' 11` Nord - Long 9' 13` Ost
Beiträge: 6.075
Zitat:
Original geschrieben von narozk
das würde aber immer noch bedeuten, dass ich die jails übers internet nicht mit ssh user@domain2.de (jail 2 ist z.b. domain2.de) ansprechen kann?
Hmm, warum nicht:

ssh -l $user domain2.de -p 2022

Ist doch das gleiche wie:

ssh -l $user 217.124.xx.xxx -p 1022

Es wird eben auf die interne jail umgeleitet mittels der port nummer.

Schau Dir das mal an:
http://www.daemonnews.org/200202/multiweb.html
asg ist offline   Mit Zitat antworten
Alt 14.04.2003, 17:16   #13
narozk
Registered User
 
Registrierungsdatum: Jan 2003
Beiträge: 56
hm ja, mit der portnummer wäre das problem behoben - die frage ist, ob es nicht auch ohne geht
narozk ist offline   Mit Zitat antworten
Alt 14.04.2003, 17:20   #14
asg
push it, don´t hype
 
Benutzerbild von asg
 
Registrierungsdatum: Dec 2002
Ort: Lat 49' 11` Nord - Long 9' 13` Ost
Beiträge: 6.075
Zitat:
Original geschrieben von narozk
hm ja, mit der portnummer wäre das problem behoben - die frage ist, ob es nicht auch ohne geht
Schau Dir mal den link an den ich gepostet habe. Evtl. ist das was für Dich.
Ansonsten würde es gehen wenn natd auch mit namen ungehen könnte anstatt nur mit IPs. Evtl. kann das "rinetd", wie ich schon gepostet hatte.
asg ist offline   Mit Zitat antworten
Alt 21.05.2005, 21:37   #15
Bummibaer
Registered Schwarzbär
 
Benutzerbild von Bummibaer
 
Registrierungsdatum: Jan 2004
Ort: RZ Bärenhöhle Raum Stuttgart grob
Beiträge: 952
Zitat:
Zitat von narozk
das würde aber immer noch bedeuten, dass ich die jails übers internet nicht mit ssh user@domain2.de (jail 2 ist z.b. domain2.de) ansprechen kann?
Doch, gib doch einfach jeder Jail eine öffentliche IP Adresse, der domain für die jail eben nur diese eine zuweisen per nameserver.

Bingo: die Auflösung der domain1.tld führt zur IP Adresse .100 und dort lauscht nur ein sshd (der 1. Jail), wobei hingegen die Auflösung der domain2.tld z.B. zur Ip Adresse .200 führt und dort der andere (der 2. Jail) lauscht.

Um das nochmals deutlich zu sagen, man benötigt wenn alle SSH Daemons auf Port 22 lauschen und extern erreichbar sein sollen (über die jedweilige Domain) [davon ausgegangen, dass jeder Jail eine Domain hat] pro Jail eine feste öffentliche IP Adresse nebst den notwendigen Nameserver Einträgen.

Gruß Bummibaer
__________________
- Bärenmitglied des Ordens des Heiligen Huthes _/\_

Running FreeBSD 8.x, FreeBSD 9.x, Bummi-OS 9.1-PRERELEASE

Geändert von Bummibaer (21.05.2005 um 22:27 Uhr).
Bummibaer ist gerade online   Mit Zitat antworten
Antwort


Dieses Thema betrachten zurzeit 1 Personen. (0 registrierte Benutzer und 1 Gäste)
 
Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An
[IMG] Code ist An
HTML-Code ist Aus
Gehe zu

Ähnliche Themen
Thema Erstellt von Forum Antworten Letzter Beitrag
UPDATE 15.6.04: BSD Bücher - Eine kleine Rezension asg FreeBSD - Allgemein 82 30.05.2007 02:42
FreeBSD Samba PDC Howto Highfish Howtos 103 25.09.2006 21:14
Die Geschichte von BSD (bzw. UNIX) asg News 31 11.05.2006 20:20
FreeBSD: FreeBSD Status Report Okt-Dez 2003 asg News 0 28.01.2004 19:49
SECURITY ALERT: FreeBSD Schwachstelle asg News 1 11.08.2003 16:45


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:19 Uhr.


Powered by vBulletin (Deutsch)
Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.