Перейти до

vitiv

Маглы
  • Всього повідомлень

    59
  • Приєднався

  • Останній візит

Все, що було написано vitiv

  1. vitiv

    Инсталяция под CentOS (i386)

    Ну да, ты ж параметры скрипту не передал, вот он и ругается. Проверь, может все уже работает. Как передать параметры скрипту? Что под этим подразумевается? Ребут сервера, авторизация пользователя есть-инет не проходит... В данный момент OnConnect вот такого вида #!/bin/bash # Login LOGIN=$1 #user IP IP=$2 #cash CASH=$3 #user ID ID=$4 #Selected dirs to connect DIRS=$5 echo "C `date +%Y.%m.%d-%H.%M.%S` $IP $CASH" >> /var/stargazer/users/$LOGIN/connect.log /sbin/iptables -t filter -A INPUT -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT /sbin/iptables -t filter -A OUTPUT -d $IP -j ACCEPT
  2. vitiv

    Инсталяция под CentOS (i386)

    изменил в файле путь к iptables /sbin/iptables -t filter -A INPUT -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -s $IP -j ACCEPT /sbin/iptables -t filter -A FORWARD -d $IP -j ACCEPT /sbin/iptables -t filter -A OUTPUT -d $IP -j ACCEPT [root@localhost vitiv]# /etc/stargazer/OnConnect Bad argument `ACCEPT' Try `iptables -h' or 'iptables --help' for more information. Bad argument `ACCEPT' Try `iptables -h' or 'iptables --help' for more information. Bad argument `ACCEPT' Try `iptables -h' or 'iptables --help' for more information. Bad argument `ACCEPT' Try `iptables -h' or 'iptables --help' for more information.
  3. vitiv

    Инсталяция под CentOS (i386)

    Сразу обратил внимание, прописал... Вот в этом файле похоже загвоздка [root@localhost /]# /etc/stargazer/OnConnect /etc/stargazer/OnConnect: line 24: iptables: команда не найдена /etc/stargazer/OnConnect: line 25: iptables: команда не найдена /etc/stargazer/OnConnect: line 26: iptables: команда не найдена /etc/stargazer/OnConnect: line 27: iptables: команда не найдена #!/bin/bash # Login #LOGIN=$1 #user IP IP=$2 #cash #CASH=$3 #user ID #ID=$4 #Selected dirs to connect #DIRS=$5 echo "C `date +%Y.%m.%d-%H.%M.%S` $IP $CASH" >> /var/stargazer/users/$LOGIN/connect.log # !!! как раз начало 24 строки iptables -t filter -A INPUT -s $IP -j ACCEPT iptables -t filter -A FORWARD -s $IP -j ACCEPT iptables -t filter -A FORWARD -d $IP -j ACCEPT iptables -t filter -A OUTPUT -d $IP -j ACCEPT
  4. vitiv

    Инсталяция под CentOS (i386)

    клиент авторизирован по 192.168.1.35 [root@localhost vitiv]# /sbin/iptables -t nat -nL Chain PREROUTING (policy ACCEPT) target prot opt source destination Chain POSTROUTING (policy ACCEPT) target prot opt source destination MASQUERADE all -- 0.0.0.0/0 0.0.0.0/0 Chain OUTPUT (policy ACCEPT) target prot opt source destination [root@localhost vitiv]# /sbin/iptables -nL Chain INPUT (policy DROP) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 127.0.0.1 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp spt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 ACCEPT tcp -- 192.168.1.30 192.168.1.5 tcp dpt:22 ACCEPT all -- 192.168.1.30 0.0.0.0/0 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:5555 ACCEPT udp -- 192.168.1.0/24 192.168.1.5 udp spt:5555 dpt:5555 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:80 Chain FORWARD (policy DROP) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp spt:53 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 ACCEPT all -- 192.168.1.30 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 192.168.1.30 Chain OUTPUT (policy DROP) target prot opt source destination ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 ACCEPT all -- 127.0.0.1 0.0.0.0/0 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 ACCEPT tcp -- 192.168.1.5 192.168.1.30 tcp spt:22 ACCEPT all -- 0.0.0.0/0 192.168.1.30 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:5555 ACCEPT udp -- 192.168.1.5 192.168.1.0/24 udp dpt:5555 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:80
  5. vitiv

    Инсталяция под CentOS (i386)

    я об этом задумался, просветление пока не наступило [root@localhost /]# /etc/rc.d/init.d/iptables -nL Применение: /etc/rc.d/init.d/iptables {start|stop|restart|condrestart|status|panic|save} [root@localhost /]# /etc/rc.d/init.d/iptables -t nat -nL Применение: /etc/rc.d/init.d/iptables {start|stop|restart|condrestart|status|panic|save} тыкс сорри...
  6. vitiv

    Инсталяция под CentOS (i386)

    На эти команды точно ответить пока не могу, не выполняются... iptables status [root@localhost /]# /etc/rc.d/init.d/iptables status Таблица: nat Chain PREROUTING (policy ACCEPT) num target prot opt source destination Chain POSTROUTING (policy ACCEPT) num target prot opt source destination 1 MASQUERADE all -- 0.0.0.0/0 0.0.0.0/0 Chain OUTPUT (policy ACCEPT) num target prot opt source destination Таблица: filter Chain INPUT (policy DROP) num target prot opt source destination 1 ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 2 ACCEPT all -- 0.0.0.0/0 127.0.0.1 3 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 4 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp spt:53 5 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 6 ACCEPT tcp -- 192.168.1.30 192.168.1.5 tcp dpt:22 7 ACCEPT all -- 192.168.1.30 0.0.0.0/0 8 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:5555 9 ACCEPT udp -- 192.168.1.0/24 192.168.1.5 udp spt:5555 dpt:5555 10 ACCEPT tcp -- 192.168.1.0/24 192.168.1.5 tcp dpt:80 Chain FORWARD (policy DROP) num target prot opt source destination 1 ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 2 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp spt:53 3 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:53 4 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 5 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 6 ACCEPT all -- 192.168.1.30 0.0.0.0/0 7 ACCEPT all -- 0.0.0.0/0 192.168.1.30 Chain OUTPUT (policy DROP) num target prot opt source destination 1 ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 2 ACCEPT all -- 127.0.0.1 0.0.0.0/0 3 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 4 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:53 5 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 6 ACCEPT tcp -- 192.168.1.5 192.168.1.30 tcp spt:22 7 ACCEPT all -- 0.0.0.0/0 192.168.1.30 8 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:5555 9 ACCEPT udp -- 192.168.1.5 192.168.1.0/24 udp dpt:5555 10 ACCEPT tcp -- 192.168.1.5 192.168.1.0/24 tcp spt:80 Показывает 1 [root@localhost /]# cat /proc/sys/net/ipv4/ip_forward 1
  7. vitiv

    Инсталяция под CentOS (i386)

    Благодарю, конфиги просмотрел, учёл все рабочие пути, в том числе для файла /etc/rc.d/rc.local /etc/stargazer/fw /usr/sbin/stargazer часть правил проверена и работает, ping на внешний адрес сервера - 139.0.0.5 проходит, доступ админа по SSH есть... инет пока не проходит, причина не понятна... fw #!/bin/sh # #Машина в офисе #office=192.168.0.2 #Машина администратора admin=192.168.1.30 #Адреса роутера server0=192.168.1.5 server1=139.0.0.5 # Интерфейс смотрящий на клиентов iface_cli=eth0 # Интерфейс смотрящий во внешний мир iface_world=eth1 # Подсеть клиентов net_cli=192.168.1.0/24 #Порты, на которых работает конфигуратор и авторизатор conf_port=5555 user_port1=5555 user_port2=5555 # Разрешаем форвардинг пакетов между интерфейсами # Эта штука необязательна, просто в некоторых дистрибутивах # по умолчанию форвардинг разрешен, а в некоторых - запрещен # Если мы подстрахуемся, хуже не бкдет echo "1" > /proc/sys/net/ipv4/ip_forward # Очищаем правила файрвола iptables -t filter -F iptables -t filter -X iptables -t nat -F iptables -t nat -X # Политика по умолчанию DROP: всем всё запрещено iptables -t filter -P INPUT DROP iptables -t filter -P FORWARD DROP iptables -t filter -P OUTPUT DROP # Разрешаем пингам ходить всюду и всегда iptables -t filter -A INPUT -p icmp -j ACCEPT iptables -t filter -A FORWARD -p icmp -j ACCEPT iptables -t filter -A OUTPUT -p icmp -j ACCEPT # Разрешаем всё на локальном интерфейсе iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT # Разрешить серверу общаться со внешним миром iptables -t filter -A INPUT -i $iface_world -j ACCEPT iptables -t filter -A OUTPUT -o $iface_world -j ACCEPT # DNS. Замечу, ДНС работает и по TCP и по UDP iptables -t filter -A INPUT -p tcp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p tcp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p tcp --dport 53 -j ACCEPT iptables -t filter -A OUTPUT -p tcp --dport 53 -j ACCEPT iptables -t filter -A INPUT -p udp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p udp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p udp --dport 53 -j ACCEPT iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT # Разрешаем админу и машине в офисе доступ по SSH #iptables -t filter -A INPUT -p tcp -s $office -d $server0 --dport 22 -j ACCEPT #iptables -t filter -A OUTPUT -p tcp -d $office -s $server0 --sport 22 -j ACCEPT iptables -t filter -A INPUT -p tcp -s $admin -d $server0 --dport 22 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $admin -s $server0 --sport 22 -j ACCEPT #Разрешаем все админу и офису #Раскоментируйте то что надо #Админу iptables -t filter -A INPUT -s $admin -j ACCEPT iptables -t filter -A FORWARD -s $admin -j ACCEPT iptables -t filter -A FORWARD -d $admin -j ACCEPT iptables -t filter -A OUTPUT -d $admin -j ACCEPT #Офису #iptables -t filter -A INPUT -s $office -j ACCEPT #iptables -t filter -A FORWARD -s $office -j ACCEPT #iptables -t filter -A FORWARD -d $office -j ACCEPT #iptables -t filter -A OUTPUT -d $office -j ACCEPT # Stargazer configurator iptables -t filter -A INPUT -p tcp -s $net_cli -d $server0 --dport $conf_port -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $net_cli -s $server0 --sport $conf_port -j ACCEPT # UDP stargazer InetAccess iptables -t filter -A INPUT -p udp -s $net_cli --sport $user_port2 -d $server0 --dport $user_port1 -j ACCEPT iptables -t filter -A OUTPUT -p udp -d $net_cli --dport $user_port1 -s $server0 -j ACCEPT #В моем примере еще используется прозрачный прокси сервер squid если он не нужен закоментируйте эти 2 строки #Разрешаем всем локальный HTTP сервер iptables -t filter -A INPUT -p tcp -s $net_cli -d $server0 --dport 80 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $net_cli -s $server0 --sport 80 -j ACCEPT #Маскарад iptables -t nat -A POSTROUTING -d 0.0.0.0/0 -j MASQUERADE #Тоже относится к прокси серверу. Если не надо то закоментируйте. Если прокси использует другой порт то измените 3128 на него. iptables -t nat -A PREROUTING -i eth1 -p tcp -d ! $server0 --dport 80 -j REDIRECT --to-port 3128 OnChange login=$1 param=$2 oldValue=$3 newValue=$4 #echo "User: '$login'. Parameter $param changed from '$oldValue' to '$newValue'" >> /var/stargazer/users.chg.log OnConnect #Этот скрипт вызывается в момент, когда пользователь #успешно прошел авторизацию на сервере. Задача скрипта - перестроить #файрвол так, что бы пользователь получил доступ в интернет # Login LOGIN=$1 #user IP IP=$2 #cash CASH=$3 #user ID ID=$4 #Selected dirs to connect DIRS=$5 echo "C `date +%Y.%m.%d-%H.%M.%S` $IP $CASH" >> /var/stargazer/users/$LOGIN/connect.log iptables -t filter -A INPUT -s $IP -j ACCEPT iptables -t filter -A FORWARD -s $IP -j ACCEPT iptables -t filter -A FORWARD -d $IP -j ACCEPT iptables -t filter -A OUTPUT -d $IP -j ACCEPT OnDisconnect # Этот скрипт вызывается в момент, когда пользователь # желает отключится от интернета или вышел таймаут у пользователя # и сервер сам отключает пользователя # Задача скрипта подобна задаче скрипта OnConnect - перестроить # файрвол так, что бы пользователю закрыть доступ в интернет # Login LOGIN=$1 #user IP IP=$2 #cash CASH=$3 #user ID ID=$4 #Selected dirs to disconnect #DIRS=$4 echo "D `date +%Y.%m.%d-%H.%M.%S` $IP $CASH" >> /var/stargazer/users/$LOGIN/connect.log iptables -t filter -D INPUT -s $IP -j ACCEPT while [ $? -eq 0 ] do iptables -t filter -D INPUT -s $IP -j ACCEPT done ################################## iptables -t filter -D FORWARD -s $IP -j ACCEPT while [ $? -eq 0 ] do iptables -t filter -D FORWARD -s $IP -j ACCEPT done ################################## iptables -t filter -D FORWARD -d $IP -j ACCEPT while [ $? -eq 0 ] do iptables -t filter -D FORWARD -d $IP -j ACCEPT done ################################## iptables -t filter -D OUTPUT -d $IP -j ACCEPT while [ $? -eq 0 ] do iptables -t filter -D OUTPUT -d $IP -j ACCEPT done stargazer.conf Ничем не отличается от установленного rules ALL 192.168.1.5 DIR0 ALL 139.0.0.5 DIR0 учитывая прочитанное _http://stargazer.dp.ua/doc20/conf_rules.html считает трафик с указанного интерфейса и т.д. видимо к моей проблеме, отсутствие инета на 192.168.1.5(LAN), отношения не имеет, т.е. пользователь авторизируется, а инет не получает... Настройки сетевых карт(инет на самом сервере присутствует): WAN-Внешний интерфейс IP 139.0.0.5 Mask 255.255.255.0 Gateway 139.0.0.1 Nameserver 139.0.0.1 LAN-Внутренний IP 192.168.1.5 Mask 255.255.255.0 [vitiv@localhost ~]$ ping ya.ru PING ya.ru (77.88.21.8) 56(84) bytes of data. 64 bytes from ya.ru (77.88.21.8): icmp_seq=1 ttl=54 time=44.4 ms 64 bytes from ya.ru (77.88.21.8): icmp_seq=2 ttl=54 time=42.1 ms 64 bytes from ya.ru (77.88.21.8): icmp_seq=3 ttl=54 time=43.7 ms 64 bytes from ya.ru (77.88.21.8): icmp_seq=4 ttl=54 time=44.4 ms 64 bytes from ya.ru (77.88.21.8): icmp_seq=5 ttl=54 time=43.6 ms
  8. vitiv

    Инсталяция под CentOS (i386)

    stargazer.conf
  9. vitiv

    Инсталяция под CentOS (i386)

    OnChange OnConnect OnDisconnect rules
  10. Два сетевых интерфейса WAN 139.0.0.5 берёт инет с роутера LAN 192.168.1.5 для 5-ти пользователей домашней сети Stargazer версии 2.405.9.8 для CentOS 5.2 _http://stg.dp.ua/server_dl.php?show=2.405.9.8 Установка прошла успешно, пингуются оба интерфейса, Stargazer Configurator подключается к 192.168.1.5 порт 5555 по умолчанию Login: admin Passw:123456 Создаются пользователи и подключаются с помощью авторизатора - InetAccess Документация _http://stargazer.dp.ua/doc20.php изучена, уделено отдельное внимание _http://stargazer.dp.ua/doc20/conf_example_linux.html После изменения конфигов, по предложенному примеру, нарушается работа SRG сервера...видимо, со времени создания и модернизирования версий скрипты стали отличаться по содержанию... В существующей ситуации возникает вопрос, какие необходимо вписать данные - правила в конфигурационные файлы /etc/stargazer/ OnConnect OnDisconnect OnChange rules stargazer.conf и т.д. чтобы получить инет на сетевом интерфейсе 192.168.1.5
×
×
  • Створити нове...