Перейти до

vitiv

Маглы
  • Всього повідомлень

    59
  • Приєднався

  • Останній візит

Все, що було написано vitiv

  1. vitiv

    Инсталяция под CentOS (i386)

    Установка и настройка в качестве кеширующего сервера Bind9 на CentOS 5.2 ======================================================================== yum install bind bind-utils ещё рекомендуют для безопасности сервера установить bind-chroot, Но! Для начала, чтобы не запутаться мы этого делать не станем, но позже вернёмся к данному файлу... если установка сервера Bind прошла успешно, приступим к его настройке - у меня сервер под иксами так, что с запуском и остановкой проблем не будет. Установленный на этой оси Bind теперь будет называться named видимо разработчикам так было прикольнее... Нам потребуются некоторые конфигурационные файлы - берём для рассмотрения и использования в -> /usr/share/doc/bind-9.3.6 /sample/etc/named.conf /sample/var/named/named.local /sample/var/named/named.root отправляем - копируем их соответсвенно в рабочие директории сервера /etc/named.conf /var/named/named.local /var/named/named.root named.conf options { directory "/var/named"; forwarders { 127.0.0.1; 139.0.0.1; }; forward only; }; // a caching only nameserver config zone "." in { type hint; file "named.root"; }; zone "0.0.127.in-addr.arpa" in { type master; file "named.local"; allow-update { none; }; }; forwarders - 139.0.0.1 - DNS провайдера, в моём случае шлюз ADSL роутера с которого беру инет named.local $TTL 86400 @ IN SOA localhost. root.localhost. ( 2010011502 ; Serial 28800 ; Refresh 14400 ; Retry 3600000 ; Expire 86400 ) ; Minimum IN NS localhost. 1 IN PTR localhost. named.root ; <<>> DiG 9.5.0b2 <<>> +bufsize=1200 +norec NS . @a.root-servers.net ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 7033 ;; flags: qr aa; QUERY: 1, ANSWER: 13, AUTHORITY: 0, ADDITIONAL: 20 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 4096 ;; QUESTION SECTION: ;. IN NS ;; ANSWER SECTION: . 518400 IN NS D.ROOT-SERVERS.NET. . 518400 IN NS E.ROOT-SERVERS.NET. . 518400 IN NS F.ROOT-SERVERS.NET. . 518400 IN NS G.ROOT-SERVERS.NET. . 518400 IN NS H.ROOT-SERVERS.NET. . 518400 IN NS I.ROOT-SERVERS.NET. . 518400 IN NS J.ROOT-SERVERS.NET. . 518400 IN NS K.ROOT-SERVERS.NET. . 518400 IN NS L.ROOT-SERVERS.NET. . 518400 IN NS M.ROOT-SERVERS.NET. . 518400 IN NS A.ROOT-SERVERS.NET. . 518400 IN NS B.ROOT-SERVERS.NET. . 518400 IN NS C.ROOT-SERVERS.NET. ;; ADDITIONAL SECTION: A.ROOT-SERVERS.NET. 3600000 IN A 198.41.0.4 A.ROOT-SERVERS.NET. 3600000 IN AAAA 2001:503:ba3e::2:30 B.ROOT-SERVERS.NET. 3600000 IN A 192.228.79.201 C.ROOT-SERVERS.NET. 3600000 IN A 192.33.4.12 D.ROOT-SERVERS.NET. 3600000 IN A 128.8.10.90 E.ROOT-SERVERS.NET. 3600000 IN A 192.203.230.10 F.ROOT-SERVERS.NET. 3600000 IN A 192.5.5.241 F.ROOT-SERVERS.NET. 3600000 IN AAAA 2001:500:2f::f G.ROOT-SERVERS.NET. 3600000 IN A 192.112.36.4 H.ROOT-SERVERS.NET. 3600000 IN A 128.63.2.53 H.ROOT-SERVERS.NET. 3600000 IN AAAA 2001:500:1::803f:235 I.ROOT-SERVERS.NET. 3600000 IN A 192.36.148.17 J.ROOT-SERVERS.NET. 3600000 IN A 192.58.128.30 J.ROOT-SERVERS.NET. 3600000 IN AAAA 2001:503:c27::2:30 K.ROOT-SERVERS.NET. 3600000 IN A 193.0.14.129 K.ROOT-SERVERS.NET. 3600000 IN AAAA 2001:7fd::1 L.ROOT-SERVERS.NET. 3600000 IN A 199.7.83.42 M.ROOT-SERVERS.NET. 3600000 IN A 202.12.27.33 M.ROOT-SERVERS.NET. 3600000 IN AAAA 2001:dc3::35 ;; Query time: 110 msec ;; SERVER: 198.41.0.4#53(198.41.0.4) ;; WHEN: Tue Feb 26 15:05:57 2008 ;; MSG SIZE rcvd: 615 файл /etc/resolv.conf приводим к такому содержанию - т.к. мы рассматривали наш сервер со стороны сети IP 192.168.1.5 который и будет являться шлюзом и DNS сервером - замыкаем на себя - после проверки привести в исходное состояние - шлюз Вашего провайдера search localdomain nameserver 192.168.1.5 Стартуем наш DNS сервер и оставляем в подключенном состоянии - /etc/rc.d/init.d/named start | stop | restart [root@dnsserv etc]# /etc/rc.d/init.d/named start Запускается named: [ OK ] Как пример - Останавливаем [root@dnsserv etc]# /etc/rc.d/init.d/named stop Останавливается named: [ OK ] ------------------------------------------------------------------- [root@dnsserv etc]# /etc/rc.d/init.d/named restart Останавливается named: [ OK ] Запускается named: [ OK ] Теперь для чистоты эксперемента и понимания в дальнейшем, создадим файл с названием test отправим его в директорию со Stargazer - > /etc/stargazer test (chmod 750) #!/bin/bash net_cli=192.168.1.0/24 iface_world=eth0 echo 1 > /proc/sys/net/ipv4/ip_forward /sbin/iptables -t nat -A POSTROUTING -p all -s $net_cli -o $iface_world -j MASQUERADE /sbin/iptables -t nat -A POSTROUTING -p all -d $net_cli -o $iface_world -j MASQUERADE отключим ранее запущенный iptables (fw) в терминале под root /etc/rc.d/init.d/iptables restart Запустим наш test /etc/stargazer/test данный файл содержит простые правила фаервола которые необходимы нам для проверки работа-способности DNS -192.168.1.5 Как проверить - для этого существует замечательная утилита nslookup [root@dnsserv etc]# nslookup ya.ru Server: 192.168.1.5 Address: 192.168.1.5#53 Non-authoritative answer: Name: ya.ru Address: 213.180.204.8 Name: ya.ru Address: 77.88.21.8 Name: ya.ru Address: 93.158.134.8 получили данные ...всё Ок! Далее переходим на клиентский компьютер - вводим ему ip адрес маску шлюз и предпочитаемый DNS ip 192.168.1.35 mask 255.255.255.0 gw 192.168.1.5 DNS 192.168.1.5 и таким же способом проверяем ответы утилиты nslookup C:\Documents and Settings\vitiv>nslookup ya.ru *** Can't find server name for address 192.168.1.5: Non-existent domain *** Default servers are not available Server: UnKnown Address: 192.168.1.5 Non-authoritative answer: Name: ya.ru Addresses: 93.158.134.8, 213.180.204.8, 77.88.21.8 Немного объясню, что это означает - утилита nslookup не нашла название - имя нашего DNS сервера, мы ж его не настраивали в качестве первичного DNS сервера, но при этом определила, что наш сервер без названия по 192.168.1.5 кеширует - предоставляет ответы на запросы у DNS серверов, в данном случае мы получили предупреждение, что информация взята из файла named.root в котором содержатся корневые ссылки DNS серверов... Если решили сделать полноценный DNS сервер, рекомендую - очень хорошая - доступная статья Сюда Теперь можно отключить тестовые правила test Подключить ранее созданный fw - это как мы помним основные правила для работы со Stargazer. Так же необходимо их дополнить правилами на разрешение подключения и проброса Вашего DNS...
  2. vitiv

    Инсталяция под CentOS (i386)

    Install CentOS 5.2 Скачиваем Инсталяция под CentOS (i386) Терминал - сервера(CentOS 5.2) - для удобства устанавливаем midnight commander под root yum install mc устанавливаем Stargazer rpm -i /[путь где уложен инсталл]/stargazer-2.405.9.8.centos.i386.rpm Основные директории Satrgazer /etc/stargazer /var/stargazer не выходя из терминала открываем командой mc - midnight commander и заходим в /etc/stargazer в ней видим файлы OnChange (chmod 750) OnConnect (chmod 750) OnDisconnect (chmod 750) OnUserAdd (chmod 750) OnUserDel (chmod 750) first (chmod 755) last (chmod 755) rules (chmod 640) stargazer.conf (chmod 640) открываем (F4) поочереди (кроме first last rules stargazer.conf) и раскомментируем в каждом строчку начинающуюся с echo тем самым предоставляем возможность создаваться логам по указанным направлениям типа в /var/stargazer директория БД сервера. Не забываем сохранить (F2) В удобном для Вас месте создадим основные правила iptables назовём файл fw #!/bin/bash # Интерфейс смотрящий во внешний мир iface_world=eth0 # Подсеть клиентов net_cli=192.168.1.0/24 #Адреса роутера server0=192.168.1.5 #Порты, на которых работает конфигуратор и авторизатор conf_port=5555 user_port1=5555 user_port2=5555 # IP forwarding echo 1 > /proc/sys/net/ipv4/ip_forward # Очищаем правила файрвола /sbin/iptables -t filter -F /sbin/iptables -t filter -X /sbin/iptables -t nat -F /sbin/iptables -t nat -X # Политика по умолчанию DROP: всем всё запрещено /sbin/iptables -t filter -P FORWARD DROP # Разрешаем пингам ходить всюду и всегда #/sbin/iptables -t filter -A INPUT -p icmp -j ACCEPT #/sbin/iptables -t filter -A FORWARD -p icmp -j ACCEPT #/sbin/iptables -t filter -A OUTPUT -p icmp -j ACCEPT # Разрешаем всё на локальном интерфейсе /sbin/iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT /sbin/iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT # Stargazer configurator /sbin/iptables -t filter -A INPUT -p tcp -s $net_cli -d $server0 --dport $conf_port -j ACCEPT /sbin/iptables -t filter -A OUTPUT -p tcp -d $net_cli -s $server0 --sport $conf_port -j ACCEPT # UDP stargazer InetAccess /sbin/iptables -t filter -A INPUT -p udp -s $net_cli --sport $user_port2 -d $server0 --dport $user_port1 -j ACCEPT /sbin/iptables -t filter -A OUTPUT -p udp -d $net_cli --dport $user_port1 -s $server0 -j ACCEPT # NAT /sbin/iptables -t nat -A POSTROUTING -p all -s $net_cli -o $iface_world -j MASQUERADE /sbin/iptables -t nat -A POSTROUTING -p all -d $net_cli -o $iface_world -j MASQUERADE насчёт пингов - на Ваше усмотрение как впрочем и сами правила далее с помощью mc вставляем созданный файл fw /etc/stargazer выдать права (chmod 750) далее в том же mc открываем(F4) OnConnect и ниже строчки echo "C `date +%Y.%m.%d-%H.%M.%S` $IP $CASH" >> добавляем дополнительные правила # Add iptables rules /sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT сохраняем (F2) таким же способом обрабатываем OnDisconnect # Delete iptables rules /sbin/iptables -t filter -D FORWARD -p all -s $IP -j ACCEPT while [ $? -eq 0 ] do /sbin/iptables -t filter -D FORWARD -p all -s $IP -j ACCEPT done /sbin/iptables -t filter -D FORWARD -p all -d $IP -j ACCEPT while [ $? -eq 0 ] do /sbin/iptables -t filter -D FORWARD -p all -d $IP -j ACCEPT done Почти всё - если всё сделали и недопустили ошибок можно начать проверку запускаем вручную в терминале по root fw /etc/stargazer/fw проверяем поднялся ли фаерфол /sbin/iptables -nL /sbin/iptables -t nat nL у меня вот такой вид пока без пользователя [root@localhost install]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 0.0.0.0/0 127.0.0.1 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:5555 ACCEPT udp -- 192.168.1.0/24 192.168.1.5 udp spt:5555 dpt:5555 Chain FORWARD (policy DROP) target prot opt source destination Chain OUTPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 127.0.0.1 0.0.0.0/0 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:5555 ACCEPT udp -- 192.168.1.5 192.168.1.0/24 udp dpt:5555 [root@localhost install]# /sbin/iptables -t nat -nL Chain PREROUTING (policy ACCEPT) target prot opt source destination Chain POSTROUTING (policy ACCEPT) target prot opt source destination MASQUERADE all -- 192.168.1.0/24 0.0.0.0/0 MASQUERADE all -- 0.0.0.0/0 192.168.1.0/24 Chain OUTPUT (policy ACCEPT) target prot opt source destination Клиентская машина WIN XP имеет IP 192.168.1.35 # адрес принадлежности сети mask 255.255.255.0 # маска сети gw 192.168.1.5 # ваш сервер stargazer DNS 139.0.0.1 # это место очень интересное должен по идее быть ип вашего сервера но т.к пок не настроен DNS сервер будем использовать IP провайдера либо как уменя IP роутера(ADSL)которым беру инет Устанавливаем Stargazer Configurator и InetAccess запускаем Stargazer Configurator входим Login: admin Paswword: 123456 создаём пользователя тип user_1, пароль, добавляем денежек и принудительно кнопочкой на панеле обновляем и проверяем наличие пользователей Stargazer Configurator далее открываем InetAccess вписываем данные пользователя и пробуем соединиться - по идее если всё сделано как описано вверху должно сразу соединиться-при этом зелёным Подключен Проверяем сервер - терминал [root@localhost install]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 0.0.0.0/0 127.0.0.1 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:5555 ACCEPT udp -- 192.168.1.0/24 192.168.1.5 udp spt:5555 dpt:5555 Chain FORWARD (policy DROP) target prot opt source destination ACCEPT all -- 192.168.1.35 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 192.168.1.35 Chain OUTPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 127.0.0.1 0.0.0.0/0 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:5555 ACCEPT udp -- 192.168.1.5 192.168.1.0/24 udp dpt:5555 В средней строке появился пользователь 192.168.1.35 Отключаем InetAccess [root@localhost install]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 0.0.0.0/0 127.0.0.1 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:5555 ACCEPT udp -- 192.168.1.0/24 192.168.1.5 udp spt:5555 dpt:5555 Chain FORWARD (policy DROP) target prot opt source destination Chain OUTPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 127.0.0.1 0.0.0.0/0 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:5555 ACCEPT udp -- 192.168.1.5 192.168.1.0/24 udp dpt:5555 скрипт вернулся в исходное состояние теперь осталось автоматизировать (fw) для этого открываем в mc /etc/rc.d/rc.local (F4) вписываем в тело /etc/stargazer/fw сохраняем (F2) REBOOT - Ваш сервер готов выполнять роль биллинговой системы с простыми правилами подключения и учёта. ===================================================================================================================== Особая благодарность за участие в помощи Drool madf Serjio niidil спасибо! не прощаюсь! p/s данное не претендует на оригинальность - просто было интересно - подниму DNS Bind 9 расскажу как пробросить и его...
  3. vitiv

    Инсталяция под CentOS (i386)

    Всё так и есть - всё точно ранее - те в самом начале когда только начинал изучать - логи заполнялись это точно теперь немного зная переустановлю всё заново отпишу по всем вопросам
  4. vitiv

    Инсталяция под CentOS (i386)

    Всё так и есть - всё точно
  5. vitiv

    Инсталяция под CentOS (i386)

    Добавил, в данный момент для удобства все логи(stargazer's) собираю в /var/stargazer OnConnect #!/bin/bash # Login LOGIN=$1 # User IP IP=$2 # Cash CASH=$3 # User ID ID=$4 echo $IP >> /var/stargazer/onconnect.log # Add iptables rules /sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT onconnect.log пустой - вот такие дела
  6. vitiv

    Инсталяция под CentOS (i386)

    Скрипт OnConnect #!/bin/bash # Login LOGIN=$1 # User IP IP=$2 # Cash CASH=$3 # User ID ID=$4 # Add iptables rules /sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT с ним были опробованы варинты закрытия функций начиная с LOGIN, результат нулевой в ручную от IP данный выполняется...
  7. vitiv

    Инсталяция под CentOS (i386)

    Благодарю за доступное разъяснение... Вот момент ожидания - где и как он должен выглядеть? Видимо общее понятие? выше перечисленное работает успешно далее авторизация проходит успешно - наличие денег на счету есть судя из происходящего Onconnect не получает от Stargazer данных для своей работы Пользователи создаются и данные для них заполняются в БД Хочется добавить что установка пользователя Всегда Online тоже не даёт никакого результата - Тарифный план есть - деньги на счёту есть - коннект Подключён причина невыполнения InetAccess - > Stargazer -> OnConnect не поднимает скрипт...причину не понимаю - права выданы... p/s клиентская машина настроена теперь так IP 192.168.1.35 mask 255.255.255.0 GW 192.168.1.5 DNS 139.0.0.1 #шлюз роутера на инет
  8. vitiv

    Инсталяция под CentOS (i386)

    Cash – количество денежных средств на персональном счету клиента. Я бы Вам рекомендовал изучить вот этот документ (pdf), он откроет Вам тайные значения в конфигурационных файлах. Ок, спасибо - как раз его сейчас изучаю
  9. vitiv

    Инсталяция под CentOS (i386)

    продолжу мысль- по логике программы, если не ошибаюсь... создан новый пользователь user_1 c IP 192.168.1.35 start OnConnect LOGIN=user_1 IP=192.168.1.35 Программа смотрит кто авторизировался-смотрит юзера по логину(LOGIN(passw)) -> далее -> IP(+ содержание по наличию средств и т.д.) и только тогда делает доступ... тогда необходимо правило для функции LOGIN ? Или программа автоматически должна это понимать? # Login LOGIN=$1 # User IP IP=$2 # Cash CASH=$3 # User ID ID=$4 что такое CASH - как правильно понять связку всех функций?
  10. vitiv

    Инсталяция под CentOS (i386)

    Да, так запускается - вручную интет подключается и отключается для 192.168.1.35 т.е. без участия авторизатора Теперь по порядку, что удалось выяснить... Буду постепенно выкладывать введённые правила и сразу проверку.... Все запуски вручную, без участия программы... /etc/stargazer/fw #!/bin/bash # Интерфейс смотрящий во внешний мир iface_world=eth0 # Подсеть клиентов net_cli=192.168.1.0/24 # IP forwarding echo 1 > /proc/sys/net/ipv4/ip_forward # Очищаем правила файрвола /sbin/iptables -t filter -F /sbin/iptables -t filter -X /sbin/iptables -t nat -F /sbin/iptables -t nat -X # Политика для FORWARD по умолчанию DROP: всем всё запрещено /sbin/iptables -t filter -P FORWARD DROP # Разрешаем всё на локальном интерфейсе /sbin/iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT /sbin/iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT # NAT /sbin/iptables -t nat -A POSTROUTING -p all -s $net_cli -o $iface_world -j MASQUERADE /sbin/iptables -t nat -A POSTROUTING -p all -d $net_cli -o $iface_world -j MASQUERADE [root@localhost vitiv]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 0.0.0.0/0 127.0.0.1 Chain FORWARD (policy DROP) target prot opt source destination Chain OUTPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 127.0.0.1 0.0.0.0/0 [root@localhost vitiv]# /sbin/iptables -t nat -nL Chain PREROUTING (policy ACCEPT) target prot opt source destination Chain POSTROUTING (policy ACCEPT) target prot opt source destination MASQUERADE all -- 192.168.1.0/24 0.0.0.0/0 MASQUERADE all -- 0.0.0.0/0 192.168.1.0/24 /etc/stargazer/OnConnect a 192.168.1.35 #!/bin/bash # Login LOGIN=$1 # User IP IP=$2 # Cash CASH=$3 # User ID ID=$4 # Add iptables rules /sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT [root@localhost vitiv]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 0.0.0.0/0 127.0.0.1 Chain FORWARD (policy DROP) target prot opt source destination ACCEPT all -- 192.168.1.35 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 192.168.1.35 Chain OUTPUT (policy ACCEPT) target prot opt source destination ACCEPT all -- 127.0.0.1 0.0.0.0/0 [root@localhost vitiv]# /sbin/iptables -t nat -nL Chain PREROUTING (policy ACCEPT) target prot opt source destination Chain POSTROUTING (policy ACCEPT) target prot opt source destination MASQUERADE all -- 192.168.1.0/24 0.0.0.0/0 MASQUERADE all -- 0.0.0.0/0 192.168.1.0/24 /etc/stargazer/OnDisconnect a 192.168.1.35 #!/bin/bash # Login LOGIN=$1 # User IP IP=$2 # Cash CASH=$3 # User ID ID=$4 # Delete iptables rules /sbin/iptables -t filter -D FORWARD -p all -s $IP -j ACCEPT while [ $? -eq 0 ] do /sbin/iptables -t filter -D FORWARD -p all -s $IP -j ACCEPT done /sbin/iptables -t filter -D FORWARD -p all -d $IP -j ACCEPT while [ $? -eq 0 ] do /sbin/iptables -t filter -D FORWARD -p all -d $IP -j ACCEPT done [root@localhost vitiv]# /etc/stargazer/OnDisconnect a 192.168.1.35 iptables: Bad rule (does a matching rule exist in that chain?) iptables: Bad rule (does a matching rule exist in that chain?) Тем неменее правила сбросились, далее возник вопрос-почему отсутствует связь с программой для запуска по IP откуда должна браться и где должна хранится эта информация предположительно /var/stargazer/users/user_1/conf
  11. vitiv

    Инсталяция под CentOS (i386)

    Продолжаем...Ваш скрипт работает без авторизатора и с авторизатором #echo 1 > /proc/sys/net/ipv4/ip_forward /sbin/iptables -P INPUT ACCEPT /sbin/iptables -P FORWARD ACCEPT /sbin/iptables -P OUTPUT ACCEPT /sbin/iptables -t nat -P PREROUTING ACCEPT /sbin/iptables -t nat -P POSTROUTING ACCEPT /sbin/iptables -t nat -P OUTPUT ACCEPT /sbin/iptables -F /sbin/iptables -t nat -F /sbin/iptables -t mangle -F /sbin/iptables -X /sbin/iptables -t nat -X /sbin/iptables -t mangle -X /sbin/iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE но не о нём, на сколько я понял прямая зависимость - это запуск OnConnect #!/bin/bash # Login LOGIN=$1 # User IP IP=$2 # Cash CASH=$3 # User ID ID=$4 # Add iptables rules /sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT так вот после сброса iptables restart данная обнуляется и принудительный запуск OnConnect в отдельности после fw даёт вот такой результат: [root@localhost vitiv]# /etc/stargazer/OnConnect Bad argument `ACCEPT' Try `iptables -h' or 'iptables --help' for more information. Bad argument `ACCEPT' Try `iptables -h' or 'iptables --help' for more information. такое уже было в ранне описанных вариантах проверки, создаётся впечатление, что именно этот скрипт не прорабатывается с самым простым-доступным для понимания правилом... подключение пользователя и разрешение по IP, второй момент, почему если достаточно конкретные правила fw в сброшенном состоянии позволяют коннетится Stargazer configurator и UDP stargazer InetAccess... как бы сборка не была голимой, информации по данной ноль
  12. vitiv

    Инсталяция под CentOS (i386)

    дело в том, что эта схема с DNS-провайдера была опробована с разными вариациями скриптов, т.е. устанавливая следующий скрипт прописывалось на клиентской машине и DNS сервера и DNS провайдера... спасибо, буду далее работать...
  13. vitiv

    Инсталяция под CentOS (i386)

    на клиентской машине всё прописано сервер не пропускает DNS видимо необходимо дополнить правила... почему тогда всё это происходит как при вкл. так и при выкл. авторизаторе, где stargazer в это время? p/s форум напичкали скриптами ужОссс, тормозааа ничего ничего,с этим разберусь на первое время всё одно DNS моего роутера Да, но где же авторизация и прочие излишества? Как же stargazer?
  14. vitiv

    Инсталяция под CentOS (i386)

    на клиентской машине всё прописано сервер не пропускает DNS видимо необходимо дополнить правила... почему тогда всё это происходит как при вкл. так и при выкл. авторизаторе, где stargazer в это время? p/s форум напичкали скриптами ужОссс, тормозааа
  15. vitiv

    Инсталяция под CentOS (i386)

    что имеется ввиду, мне не нужно раздавать имена, а как бы сам шлюз и должен быть default DNS
  16. vitiv

    Инсталяция под CentOS (i386)

    На 192.168.1.5 DNS правильно настроен? Выполните на локальной машине nslookup ya.ru и ping 77.88.21.8 С клиентской машиной всё ОК, Вот с IP сервера 192.168.1.5 который должен отдавать... причём как с включенным аторизатором, так и без него... C:\Documents and Settings\vitiv>nslookup ya.ru *** Can't find server name for address 192.168.1.5: No re *** Default servers are not available Server: UnKnown Address: 192.168.1.5 *** UnKnown can't find ya.ru: No response from server C:\Documents and Settings\vitiv>ping 77.88.21.8 Обмен пакетами с 77.88.21.8 по 32 байт: Ответ от 77.88.21.8: число байт=32 время=49мс TTL=53 Ответ от 77.88.21.8: число байт=32 время=49мс TTL=53 Ответ от 77.88.21.8: число байт=32 время=50мс TTL=53 Ответ от 77.88.21.8: число байт=32 время=49мс TTL=53 Статистика Ping для 77.88.21.8: Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь), Приблизительное время приема-передачи в мс: Минимальное = 49мсек, Максимальное = 50 мсек, Среднее = 49 мсек не проходит DNS...
  17. vitiv

    Инсталяция под CentOS (i386)

    Кстати очень важное замечание, мы тут грешим на настройки сервера, а может просто на локальной машине не правильно настроено!? to vitiv: Покажите вывод ipconfig /all на локальной машине Замечание логичное, на клиентской машине всё Ок C:\>ipconfig/all Настройка протокола IP для Windows Имя компьютера . . . . . . . . . : video Основной DNS-суффикс . . . . . . : Тип узла. . . . . . . . . . . . . : широковещательный IP-маршрутизация включена . . . . : да WINS-прокси включен . . . . . . . : да Подключение по локальной сети 2 - Ethernet адаптер: DNS-суффикс этого подключения . . : Описание . . . . . . . . . . . . : NVIDIA nForce 10/100/1000 Mbps Ether net #2 Физический адрес. . . . . . . . . : 00-24-8C-BC-BC-C8 Dhcp включен. . . . . . . . . . . : нет IP-адрес . . . . . . . . . . . . : 192.168.1.35 Маска подсети . . . . . . . . . . : 255.255.255.0 Основной шлюз . . . . . . . . . . : 192.168.1.5 DNS-серверы . . . . . . . . . . . : 192.168.1.5
  18. vitiv

    Инсталяция под CentOS (i386)

    # у меня echo 1 > /proc/sys/net/ipv4/ip_forward На клиентской машине ip 192.168.1.35 mask 255.255.255.0 gw 192.168.1.5 DNS 192.168.1.5 правила прописал ---вывод команд [root@localhost stargazer]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination Chain FORWARD (policy ACCEPT) target prot opt source destination Chain OUTPUT (policy ACCEPT) target prot opt source destination [root@localhost stargazer]# /sbin/iptables -t nat -nL Chain PREROUTING (policy ACCEPT) target prot opt source destination Chain POSTROUTING (policy ACCEPT) target prot opt source destination MASQUERADE all -- 192.168.1.0/24 0.0.0.0/0 Chain OUTPUT (policy ACCEPT) target prot opt source destination Клиентская машина инет не получает ... парадокс, схожу с ума...
  19. vitiv

    Инсталяция под CentOS (i386)

    да да это исправил...сорри
  20. vitiv

    Инсталяция под CentOS (i386)

    пользователь 192.168.1.35 авторизирован - Подключен, в админке -Online вывод проверки [root@localhost vitiv]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination Chain FORWARD (policy DROP) target prot opt source destination Chain OUTPUT (policy ACCEPT) target prot opt source destination [root@localhost stargazer]# /sbin/iptables -t nat -nL Chain PREROUTING (policy ACCEPT) target prot opt source destination Chain POSTROUTING (policy ACCEPT) target prot opt source destination MASQUERADE all -- 192.168.1.0/24 0.0.0.0/0 MASQUERADE all -- 0.0.0.0/0 192.168.1.0/24 Chain OUTPUT (policy ACCEPT) target prot opt source destination инет не получает
  21. vitiv

    Инсталяция под CentOS (i386)

    небольшое уточнение не # Интерфейс смотрящий во внешний мир iface_world=eth1 у меня # Интерфейс смотрящий во внешний мир iface_world=eth0 p/s хочется заметить то, что инет так же не проходит если использовать стандартный вариант роутера на Linux типа #!/bin/sh INET="eth1" INETIP="X.X.X.X" iptables -F INPUT iptables -F FORWARD iptables -F OUTPUT iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT iptables -t nat -A POSTROUTING -o $INET -j SNAT --to-source $INETIP echo "1" > /proc/sys/net/ipv4/ip_forward я в тупике...люди предлагают простейшие варианты - работать не хочет... сделай себе исполняемый файл как у меня и все заработает #!/bin/sh echo 1 > /proc/sys/net/ipv4/ip_forward #NAT iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE #RemoteDesktop iptables -t nat -A PREROUTING -p tcp --dst ВНЕШНИЙ_IP --dport 3389 -j DNAT --to-destination IP_WINDOWS_МАШИНЫ
  22. vitiv

    Инсталяция под CentOS (i386)

    Заменил на предложенный -вывод [root@localhost vitiv]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 127.0.0.1 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp spt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:5555 ACCEPT udp -- 192.168.1.0/24 192.168.1.5 udp spt:5555 dpt:5555 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:80 Chain FORWARD (policy ACCEPT) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp spt:53 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 Chain OUTPUT (policy ACCEPT) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT all -- 127.0.0.1 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:5555 ACCEPT udp -- 192.168.1.5 192.168.1.0/24 udp dpt:5555 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:80 [root@localhost vitiv]# /sbin/iptables -t nat -nL Chain PREROUTING (policy ACCEPT) target prot opt source destination Chain POSTROUTING (policy ACCEPT) target prot opt source destination MASQUERADE all -- 192.168.1.0/24 0.0.0.0/0 MASQUERADE all -- 0.0.0.0/0 192.168.1.0/24 Chain OUTPUT (policy ACCEPT) target prot opt source destination fw #!/bin/sh # #Машина в офисе #///=Вписать #Машина администратора #admin=192.168.1.30 #Адреса роутера server0=192.168.1.5 #server1=139.0.0.5 # Интерфейс смотрящий на клиентов iface_cli=eth1 # Интерфейс смотрящий во внешний мир iface_world=eth0 # Подсеть клиентов net_cli=192.168.1.0/24 #IP=192.168.1.30 #Порты, на которых работает конфигуратор и авторизатор conf_port=5555 user_port1=5555 user_port2=5555 # Разрешаем форвардинг пакетов между интерфейсами # Эта штука необязательна, просто в некоторых дистрибутивах # по умолчанию форвардинг разрешен, а в некоторых - запрещен # Если мы подстрахуемся, хуже не бкдет echo "1" > /proc/sys/net/ipv4/ip_forward # Очищаем правила файрвола /sbin/iptables -t filter -F /sbin/iptables -t filter -X /sbin/iptables -t nat -F /sbin/iptables -t nat -X # Политика по умолчанию DROP: всем всё запрещено #/sbin/iptables -t filter -P INPUT DROP #/sbin/iptables -t filter -P FORWARD DROP #/sbin/iptables -t filter -P OUTPUT DROP # Разрешаем пингам ходить всюду и всегда /sbin/iptables -t filter -A INPUT -p icmp -j ACCEPT /sbin/iptables -t filter -A FORWARD -p icmp -j ACCEPT /sbin/iptables -t filter -A OUTPUT -p icmp -j ACCEPT # Разрешаем всё на локальном интерфейсе /sbin/iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT /sbin/iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT # Разрешить серверу общаться со внешним миром /sbin/iptables -t filter -A INPUT -i $iface_world -j ACCEPT /sbin/iptables -t filter -A OUTPUT -o $iface_world -j ACCEPT # DNS. Замечу, ДНС работает и по TCP и по UDP /sbin/iptables -t filter -A INPUT -p tcp --sport 53 -j ACCEPT /sbin/iptables -t filter -A FORWARD -p tcp --sport 53 -j ACCEPT /sbin/iptables -t filter -A FORWARD -p tcp --dport 53 -j ACCEPT /sbin/iptables -t filter -A OUTPUT -p tcp --dport 53 -j ACCEPT /sbin/iptables -t filter -A INPUT -p udp --sport 53 -j ACCEPT /sbin/iptables -t filter -A FORWARD -p udp --sport 53 -j ACCEPT /sbin/iptables -t filter -A FORWARD -p udp --dport 53 -j ACCEPT /sbin/iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT # Разрешаем админу и машине в офисе доступ по SSH #iptables -t filter -A INPUT -p tcp -s $office -d $server0 --dport 22 -j ACCEPT #iptables -t filter -A OUTPUT -p tcp -d $office -s $server0 --sport 22 -j ACCEPT #iptables -t filter -A INPUT -p tcp -s $admin -d $server0 --dport 22 -j ACCEPT #iptables -t filter -A OUTPUT -p tcp -d $admin -s $server0 --sport 22 -j ACCEPT #Разрешаем все админу и офису #Раскоментируйте то что надо #Админу #iptables -t filter -A INPUT -s $admin -j ACCEPT #iptables -t filter -A FORWARD -s $admin -j ACCEPT #iptables -t filter -A FORWARD -d $admin -j ACCEPT #iptables -t filter -A OUTPUT -d $admin -j ACCEPT #Офису #iptables -t filter -A INPUT -s $office -j ACCEPT #iptables -t filter -A FORWARD -s $office -j ACCEPT #iptables -t filter -A FORWARD -d $office -j ACCEPT #iptables -t filter -A OUTPUT -d $office -j ACCEPT #Users #/sbin/iptables -t filter -A INPUT -s $IP -j ACCEPT #/sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT #/sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT #/sbin/iptables -t filter -A OUTPUT -d $IP -j ACCEPT # Stargazer configurator /sbin/iptables -t filter -A INPUT -p tcp -s $net_cli -d $server0 --dport $conf_port -j ACCEPT /sbin/iptables -t filter -A OUTPUT -p tcp -d $net_cli -s $server0 --sport $conf_port -j ACCEPT # UDP stargazer InetAccess /sbin/iptables -t filter -A INPUT -p udp -s $net_cli --sport $user_port2 -d $server0 --dport $user_port1 -j ACCEPT /sbin/iptables -t filter -A OUTPUT -p udp -d $net_cli --dport $user_port1 -s $server0 -j ACCEPT #В моем примере еще используется прозрачный прокси сервер squid если он не нужен закоментируйте эти 2 строки #Разрешаем всем локальный HTTP сервер /sbin/iptables -t filter -A INPUT -p tcp -s $net_cli -d $server0 --dport 80 -j ACCEPT /sbin/iptables -t filter -A OUTPUT -p tcp -d $net_cli -s $server0 --sport 80 -j ACCEPT #Маскарад #/sbin/iptables -t nat -A POSTROUTING -d 0.0.0.0/0 -j MASQUERADE /sbin/iptables -t nat -A POSTROUTING -p all -s $net_cli -o $iface_world -j MASQUERADE /sbin/iptables -t nat -A POSTROUTING -p all -d $net_cli -o $iface_world -j MASQUERADE #Тоже относится к прокси серверу. Если не надо то закоментируйте. Если прокси использует другой порт то измените 3128 на него. #iptables -t nat -A PREROUTING -i eth1 -p tcp -d ! $server0 --dport 80 -j REDIRECT --to-port 3128
  23. vitiv

    Инсталяция под CentOS (i386)

    Действительно за основу был взят готовый скрипт, к сожалению для данной версии stargazer+CentOS в инстале нет ни примеров ни описания... то, что находится в док на сайте видимо устарело или не соответствует... Воспользуюсь Вашим советом, спасибо! Может кто нибудь ещё присоединится и выскажет своё мнение в отношении данных скриптов(fw OnConnect OnDisconnect)применимых к stargazer+CentOS? p/s после изучения тонкостей данную тему обязательно закончу
  24. vitiv

    Инсталяция под CentOS (i386)

    Нет... для выяснения работы правил фаервола, добавил в файл fw #Адрес user IP=192.168.1.35 /sbin/iptables -t filter -A INPUT -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT /sbin/iptables -t filter -A OUTPUT -d $IP -j ACCEPT Рестарт фаервола для обнуления таблицы /etc/rc.d/init.d/iptables restart Проверка [root@localhost vitiv]# /sbin/iptables -nL Chain INPUT (policy ACCEPT) target prot opt source destination Chain FORWARD (policy ACCEPT) target prot opt source destination Chain OUTPUT (policy ACCEPT) target prot opt source destination Старт фаервола /etc/stargazer/fw [root@localhost vitiv]# /sbin/iptables -nL Chain INPUT (policy DROP) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 127.0.0.1 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp spt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 ACCEPT all -- 192.168.1.35 0.0.0.0/0 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:5555 ACCEPT udp -- 192.168.1.0/24 192.168.1.5 udp spt:5555 dpt:5555 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:80 Chain FORWARD (policy DROP) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp spt:53 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 ACCEPT all -- 192.168.1.35 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 192.168.1.35 Chain OUTPUT (policy DROP) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT all -- 127.0.0.1 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 ACCEPT all -- 0.0.0.0/0 192.168.1.35 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:5555 ACCEPT udp -- 192.168.1.5 192.168.1.0/24 udp dpt:5555 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:80 По идее на 192.168.1.35 инет должен появиться? А его нет, поправьте если я ошибаюсь, спасибо! Не могу понять как при таких правилах работает NAT... Если на время отложить в сторону сам stargzer оставив только его правила, файл fw, по идее внося принудительные изменения в настройки в fw должны ж происходить изменения? Пока тупик, выясняю правильность работы iptables в CentOS...попытаюсь сделать и запустить элементарные правила для Роутера...
  25. vitiv

    Инсталяция под CentOS (i386)

    Это было профилактическое действие Результат передачи параметров [root@localhost vitiv]# /etc/stargazer/OnConnect foo 192.168.1.35 /etc/stargazer/OnConnect: line 22: /var/stargazer/users/foo/connect.log: Нет такого файла или каталога Дополнительно создан каталог foo и файл connect.log Повторное введение параметров прописало в /var/stargazer/users/foo/connect.log C 2010.01.10-17.57.02 192.168.1.35 C 2010.01.10-17.58.07 192.168.1.35 при этом ничего не изменилось...
×
×
  • Створити нове...