Перейти до

CronAcronis

Сitizens
  • Всього повідомлень

    107
  • Приєднався

  • Останній візит

Все, що було написано CronAcronis

  1. Интересует у кого работают на роутере http или ftp. Как прописано в iptables? Делаю так: iptables -t filter -A INPUT -p tcp -s 10.19.21.0/24 -d $server1 --dport 21 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d 10.19.21.0/24 -s $server1 --sport 21 -j ACCEPT Из 10.19.21.0/24 никто на ФТП зайти не может. Интересует неподключенный пользователь. Если я правильно понял iptables manual, то в таком случае можно подключиться только пассивном режиме?
  2. Нормально он себя поведёт ) должно всё работать. Но ни лучше ли поставить две (или более) сетевые карты? исчезнет море потенциальных проблем
  3. CronAcronis

    Снятие абонплаты

    Каким образом?
  4. На сайте ведь написано stg.dp.ua
  5. CronAcronis

    Снятие абонплаты

    КК?
  6. CronAcronis

    Внутренний сервер

    Пингов 10.18.21.* вообще нет! Видеосервер это DC HUB, и TeamSpeak Server.
  7. Вообщем интересует такой вопрос, как для разных тарифов установить сроки снятия абонплаты? Для одних снимать в определёный день месяца, а для других постепенно?
  8. CronAcronis

    Внутренний сервер

    После добавления форвардов пинги не пошли. У клиентов шлюз 10.19.21.1 Зачем прописывать шлюз на видеосервере? Маршрут удалил.
  9. Вообщем по порядку: Проблема в том, что пользователи с eth1(10.19.21.0/24), не имею доступа к видеосерверу 10.18.21.253. Не могу понять в чем проблема. Инет работает нормально, всё считается. [root@Selena stargazer]# ifconfig eth0 Link encap:Ethernet HWaddr 00:E0:4D:02:C8:36 inet addr:10.18.21.252 Bcast:10.18.255.255 Mask:255.255.0.0 eth1 Link encap:Ethernet HWaddr 00:50:FC:9B:9D:A3 inet addr:10.19.21.1 Bcast:10.19.255.255 Mask:255.255.0.0 ppp0 Link encap:Point-to-Point Protocol inet addr:192.168.0.3 P-t-P:213.234.197.235 Mask:255.255.255.255 eth0 смотрит в сторону внешней локальной сети с основным роутером 10.18.21.254, с которым установлено соединение ppp0, и с видео сервером 10.18.21.253. [root@Selena stargazer]# iptables -L Chain INPUT (policy DROP) target prot opt source destination ACCEPT icmp -- anywhere anywhere ACCEPT all -- anywhere Selena ACCEPT all -- anywhere anywhere ACCEPT tcp -- anywhere anywhere tcp spt:domain ACCEPT udp -- anywhere anywhere udp spt:domain ACCEPT tcp -- 10.18.20.33 10.18.21.252 tcp dpt:ssh ACCEPT tcp -- 10.18.20.216 10.18.21.252 tcp dpt:ssh ACCEPT tcp -- 10.18.21.63 10.18.21.252 tcp dpt:ssh ACCEPT tcp -- 10.18.21.2 10.18.21.252 tcp dpt:ssh ACCEPT tcp -- 10.18.20.0/24 10.18.21.252 tcp dpt:krb524 ACCEPT udp -- 10.19.21.0/24 10.18.21.252 udp spt:4443 dpt:krb524 ACCEPT udp -- 10.19.21.0/24 10.19.21.1 udp spt:4443 dpt:krb524 QUEUE all -- 10.19.21.4 anywhere Chain FORWARD (policy DROP) target prot opt source destination ACCEPT icmp -- anywhere anywhere ACCEPT tcp -- anywhere anywhere tcp spt:domain ACCEPT tcp -- anywhere anywhere tcp dpt:domain ACCEPT udp -- anywhere anywhere udp spt:domain ACCEPT udp -- anywhere anywhere udp dpt:domain QUEUE all -- 10.19.21.4 anywhere QUEUE all -- anywhere 10.19.21.4 Chain OUTPUT (policy DROP) target prot opt source destination ACCEPT icmp -- anywhere anywhere ACCEPT all -- Selena anywhere ACCEPT all -- anywhere anywhere ACCEPT tcp -- anywhere anywhere tcp dpt:domain ACCEPT udp -- anywhere anywhere udp dpt:domain ACCEPT tcp -- 10.18.21.252 10.18.20.33 tcp spt:ssh ACCEPT tcp -- 10.18.21.252 10.18.20.216 tcp spt:ssh ACCEPT tcp -- 10.18.21.252 10.18.21.63 tcp spt:ssh ACCEPT tcp -- 10.18.21.252 10.18.21.2 tcp spt:ssh ACCEPT tcp -- 10.18.21.252 10.18.20.0/24 tcp spt:krb524 ACCEPT udp -- 10.18.21.252 10.19.21.0/24 udp dpt:krb524 ACCEPT udp -- 10.19.21.1 10.19.21.0/24 udp dpt:krb524 QUEUE all -- anywhere 10.19.21.4 [root@Selena stargazer]# cat fw #!/bin/bash #Машина администратора admin=10.18.20.33 admin2=10.18.20.216 admin3=10.18.21.63 admin4=10.18.21.2 #Адреса роутера server0=10.18.21.252 server1=10.19.21.1 # Адрес файлового архива с mp3 и video video_serv=10.18.21.253 # Интерфейс смотрящий на клиентов iface_cli=eth1 # Интерфейс смотрящий во внешний мир iface_world=eth0 # Интерфейс смотрящий на архив #iface_int=etheth2 #Порты, на которых работает конфигуратор и авторизатор conf_port=4444 user_port1=4444 user_port2=4443 # Разрешаем форвардинг пакетов между интерфейсами # Эта штука необязательна, просто в некоторых дистрибутивах # по умолчанию форвардинг разрешен, а в некоторых - запрещен # Если мы подстрахуемся, хуже не бкдет echo "1" > /proc/sys/net/ipv4/ip_forward # Очищаем правила файрвола iptables -t filter -F iptables -t filter -X iptables -t nat -F iptables -t nat -X # Политика по умолчанию DROP: всем всё запрещено iptables -t filter -P INPUT DROP iptables -t filter -P FORWARD DROP iptables -t filter -P OUTPUT DROP # Разрешаем пингам ходить всюду и всегда iptables -t filter -A INPUT -p icmp -j ACCEPT iptables -t filter -A FORWARD -p icmp -j ACCEPT iptables -t filter -A OUTPUT -p icmp -j ACCEPT # Разрешаем всё на локальном интерфейсе iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT # Разрешить серверу общаться со внешним миром iptables -t filter -A INPUT -i $iface_world -j ACCEPT iptables -t filter -A OUTPUT -o $iface_world -j ACCEPT # Разрешить видео-серверу обращаться во внешним миром и роутером iptables -t filter -A INPUT -s $video_serv -j ACCEPT iptables -t filter -A FORWARD -s $video_serv -j ACCEPT iptables -t filter -A FORWARD -d $video_serv -j ACCEPT iptables -t filter -A OUTPUT -d $video_serv -j ACCEPT # DNS. Замечу, ДНС работает и по TCP и по UDP iptables -t filter -A INPUT -p tcp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p tcp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p tcp --dport 53 -j ACCEPT iptables -t filter -A OUTPUT -p tcp --dport 53 -j ACCEPT iptables -t filter -A INPUT -p udp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p udp --sport 53 -j ACCEPT iptables -t filter -A FORWARD -p udp --dport 53 -j ACCEPT iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT # SSH iptables -t filter -A INPUT -p tcp -s $admin -d $server0 --dport 22 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $admin -s $server0 --sport 22 -j ACCEPT iptables -t filter -A INPUT -p tcp -s $admin2 -d $server0 --dport 22 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $admin2 -s $server0 --sport 22 -j ACCEPT iptables -t filter -A INPUT -p tcp -s $admin3 -d $server0 --dport 22 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $admin3 -s $server0 --sport 22 -j ACCEPT iptables -t filter -A INPUT -p tcp -s $admin4 -d $server0 --dport 22 -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d $admin4 -s $server0 --sport 22 -j ACCEPT #FTP #iptables -t filter -A INPUT -p tcp -s $admin -d $server0 --dport 21 -j ACCEPT #iptables -t filter -A OUTPUT -p tcp -d $admin -s $server0 --sport 21 -j ACCEPT # Stargazer configurator iptables -t filter -A INPUT -p tcp -s 10.18.20.0/24 -d $server0 --dport $conf_port -j ACCEPT iptables -t filter -A OUTPUT -p tcp -d 10.18.20.0/24 -s $server0 --sport $conf_port -j ACCEPT #iptables -t filter -A INPUT -p tcp -s 10.19.21.0/24 -d $server1 --dport $conf_port -j ACCEPT #iptables -t filter -A OUTPUT -p tcp -d 10.19.21.0/24 -s $server1 --sport $conf_port -j ACCEPT #iptables -t filter -A INPUT -p tcp -s $admin -d $server0 --dport $conf_port -j ACCEPT #iptables -t filter -A OUTPUT -p tcp -d $admin -s $server0 --sport $conf_port -j ACCEPT # UDP stargazer InetAccess iptables -t filter -A INPUT -p udp -s 10.19.21.0/24 --sport $user_port2 -d $server0 --dport $user_port1 -j ACCEPT iptables -t filter -A OUTPUT -p udp -d 10.19.21.0/24 --dport $user_port1 -s $server0 -j ACCEPT iptables -t filter -A INPUT -p udp -s 10.19.21.0/24 --sport $user_port2 -d $server1 --dport $user_port1 -j ACCEPT iptables -t filter -A OUTPUT -p udp -d 10.19.21.0/24 --dport $user_port1 -s $server1 -j ACCEPT #Маскарад iptables -t nat -A POSTROUTING -d 0.0.0.0/0 -j MASQUERADE [root@Selena stargazer]# route -n Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 213.234.197.235 0.0.0.0 255.255.255.255 UH 0 0 0 ppp0 10.18.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth0 10.19.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth1 169.254.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth1 0.0.0.0 213.234.197.235 0.0.0.0 UG 0 0 0 ppp0
  10. L1 FBR 1411TX Broadband router 1 DMZ Port 1 WAN Port 4 LAN Port Вообщем задача такая: есть WiFi мост, с одной стороны моста стоит комп - 10.19.21.1 с другой стороны моста сеть 10.19.21.0/24 и собственно роутер. 10.19.21.0/24 -> Router -> Wifi 1 -> AIR -> Wifi 2 -> 10.19.21.1 Задача на роутере по совместительству свитч (L1 FBR 1411TX) резать все пакеты, которые не идут на 10.19.21.1, чтобы не засрать WiFi мост. Тоесть правила выглядят так: Запретить всё кроме: Source IP Destination IP 10.19.21.0/24 10.19.21.1/32 Проблема в том, что я не могу понять через какой порт и на какой порт идёт маршрутизация. Видимо с WAN на LAN, но что-то ничего так не работает. Вообщем если кто разбирался с аппаратными броадбэндами и решал похожие проблемы, просьба помочь.
  11. CronAcronis

    OnConnect, OnDisconnect LIBIPQ

    Вопрос был исключительно в моей глупости =) никакого интереса на данный момент для общественности не представляет.
  12. CronAcronis

    OnConnect, OnDisconnect LIBIPQ

    Всем спасибо =) вопрос снят
  13. CronAcronis

    OnConnect, OnDisconnect LIBIPQ

    Вообщем у меня глюк в СТГ, обсуждал его с Борисом, но пока ничего толком не решено. Поэтому вопрос, если у кого работает на Libipq покажите результат комманды: $: iptables -L
  14. CronAcronis

    OnConnect, OnDisconnect LIBIPQ

    Ни у кого СТГ с libipq не работает что-ли?
  15. CronAcronis

    OnChange

    У меня тоже не работает
  16. CronAcronis

    OnConnect, OnDisconnect LIBIPQ

    Прошу прощения за грубый ответ Если я спрашиваю, значит мало
  17. Вообщем прошу всех у кого работает СТГ с LIBIPQ выложить сюда примеры основных настроек iptables (fw), iptables -L, скрипты OnConnect, OnDisconnect
  18. Возник вопрос, не надо ли делать MARK для фильтруемых пакетов? или iproute сам выхватит необходимые?
  19. Все пасиб, вот и все что требовалось
  20. Я о том же =) Если бы у меня было время и деньги, я бы непременно бы сел за маны и книги, и ничего бы не спрашивал. Но т.к. я нахожусь в другой ситуации прошу рассказать о связках, а лучше всего показать на примерах. Прошу ответить на простой вопрос, как в OnConnect я могу принять агрумент тарифа пользователя? ip=$2, как таким же образом получить тариф? какой он имеет порядковый номер?
  21. Меня интересует, как вызывать данный скрипт допустим для определённого тарифа. Т.е. как организовать связку OnConnect с непосредственно ограничением канала?
  22. CronAcronis

    Сбор багов и feature requests

    Вообщем обнаружил такой баг: Если установить название тарифа с пробелом, например: "Unlim 512", то при редактировании пользователя, по умолчанию в поле Тарифный план стоит пустое место, и приходится вручную ставить.
  23. Прошу всех у кого стоит СТГ отписаться тут: 1- Конфигурация сервера, версия СТГ 2- Количество пользователей, количество траффика проходящего за сутки 3- Аптайм СТГ (без возникновения проблем) З.Ы. До сих пор не могу решиться на переход =)
  24. А чем генерируется скрипт?
  25. CronAcronis

    Сбор багов и feature requests

    Хотелось бы видеть в rpm сборку с libipq.
×
×
  • Створити нове...