Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest wtorek, 17 czerwca 2025, 12:21

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 85 ]  Przejdź na stronę 1, 2, 3, 4, 5  Następna
Autor Wiadomość
Post: piątek, 12 sierpnia 2005, 11:03 
Offline
Użytkownik

Rejestracja: wtorek, 13 sierpnia 2002, 11:27
Posty: 823
Lokalizacja: Lubliniec
Witam wszystkich. Kilka ostatnich dni siedziałem i przerabiałem standardowy Firewall dla NND. W oparciu o opisy z Forum oraz źródła firewall'a NND i czerwa powstał prosty w użyciu i łatwo konfigurowalny firewall. Na razie testują go dwie osoby. Jeżeli ktoś jest chętny, aby go sprawdzić - można go sobie zainstalować:

pacman -U http://www.adi.internetdsl.pl/nnd/firew ... pkg.tar.gz

Opis mozliwości znajduje się w pliku: /etc/iptables/readme.txt
Wszystkie ustawienia natomiast w pliku: /etc/iptables/conf/firewall.conf
Będę wdzięczny za wszelkie uwagi i komentarze.

Możliwości firewalla to:
- maskarada tylko dla adresow IP z pliku /etc/hosts
- blokada wybranych portow (uslug)
- otwarcie wybranych portow (uslug)
- przekierowanie uzytkownikow np. zalegajacych z oplata za Internet
- uruchomienie przy przekierowaniu daemona thttpd dla tej strony
- blokowanie wybranych adresow MAC
- blokowanie programow P2P
- ustawienie squid'a w tryb transparent - wymaga zmian w squid.conf
- wsparcie dla mldonkey (pozwala uzyskac HighID)
- dodatkowy restart MRTG przy restarcie firewall'a
- przekierowanie portow na dowolny wewnetrzny komputer w sieci
- blokowanie dostepu do komunikatorow GG, TLEN dla okreslonych IP
- blokowanie zbyt duzej ilosci polaczen TCP i UDP
- ustawianie wartosci TTL dla calej sieci
- program "generuj" do wypelniania plikow listami adresow IP



Dodatkowo w pakiecie znajduje się skrypt "generuj" który po podaniu nazwy pliku i zakresów IP generuje nam plik z listą adresów IP wewnątrz. Użycie go jest bardzo proste - albo wpisujemy generuj i po kolei odpowiadamy na pytania albo wpisujemy generuj nazwa_pliku poczatkowe_ip koncowe_ip
Myślę, że ułatwi on nieco życie wszystkim posiadaczom NND. :)

_________________
Ludzie często, zamiast szukać prostych rozwiązań, komplikują sobie życie...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 13:38 
Offline
MODERATOR

Rejestracja: czwartek, 11 lipca 2002, 10:46
Posty: 1551
Lokalizacja: Szczecin
Nie mam czasu teraz testować ale z opisu wygląda nieźle. Zgodnie z zasadą "daj palec a wezmą rękę" poproszę jeszcze o panel administracyjny www do tego cacka :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 13:54 
Offline
Użytkownik

Rejestracja: wtorek, 13 sierpnia 2002, 11:27
Posty: 823
Lokalizacja: Lubliniec
Przyjmuję to jako propozycję rozbudowy i ujmuję w planach na przyszłośc (na razie nieokresloną ;) )... :D

_________________
Ludzie często, zamiast szukać prostych rozwiązań, komplikują sobie życie...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 16:12 
Offline
MODERATOR

Rejestracja: piątek, 5 lipca 2002, 17:31
Posty: 2449
Lokalizacja: Londyn
Uwagi z bardzo pobieżnego przejrzenia pakietu

1. pakiet podmienia oryginalny script /etc/iptables/firewall - w przypadku upgradu pakietu iptables nowy script może zostać nadpisany.

W NND jest mechanizm pozwalający na zastosowanie dowolnego firewalla bez naruszania tego domyślnego. Założenie było takie, aby zawsze i u każdego użytkownika był ten sam script aby w razie problemów można było do niego wrócić, np w celu diagnozowania błędów.

2. pakiet dostarcza plik _thttpd - który podczas instalacji zmienia nazwę na thttpd i zostaje umieszczony w absurdalnym miejscu (/etc/iptables)

Jeśli mamy zainstalowany pakiet thttpd (a jest on instalowany domyślnie) to powielanie tego pliku w innym miejscu nie ma sensu. Jeśli go nie ma to najprawdopodobniej jest zainstalowany apache. Jesli zaś nie mamy zainstalowanego żadnego web serwera (raczej mało prawdopodobne) to wystarczy dodać do zalezności thttpd lub apache.

3. script instalacyjny robi mnóstwo rzeczy, które powinny znaleźć się w funkcji build() pliku PKGBUILD

należy pamiętać, że w bazie pakietów są zapisane różne informacje o pakiecie, między innymi lista plików. Jeśli w pakiecie mamy plik X, który podczas instalacji zostaje skopiowany i zmienia nazwę na Y to przy usunięciu takiego pakietu plik Y pozostanie w systemie. Czyli zamiast porządku mamy bałagan... polecenie pacman -Ql nazwa_pakietu zwraca listę plików w pakiecie, tyle że tych plików na dysku nie ma...

4. Przygotowując pakiet w którym jest konfigurator należy dążyć do zgodności z nndconf - pozwoli to mieć dostęp do konfiguracji systemu i wszystkich usług w tym samym miejscu, w ten sam sposób.

Działania scriptu nie testowałem.
Dodatkowa prośba: zgłaszając pakiet prosimy zawsze podawać plik PKGBUILD. Wystarcza on w zupełności do zbudowania pakietu (oczywiście pod warunkiem, że jest prawidłowo zbudowany).

_________________
Mis'
___________________________________
"Real Men Use Telnet on port 80" (el bid)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 16:15 
Offline

Rejestracja: czwartek, 15 kwietnia 2004, 20:34
Posty: 96
Lokalizacja: Szklarska Poręba/Navan
Witam,
moim skromnym zdaniem, budowanie kilku firewalli to glupota. NIe lepiej zkontaktowac sie z czerwem, panie Adi i napisac cos porzadnego? Zaczynanie kilku projektow jest moim zdaniem bez sensu. Rozumiem, ze kazdy chce byc slynny i miec swoja ksywke w NND, ale tu chodzi o funkcjonalnosc. Oczywiscie moge sie mylic, ale to tylko moje skromne zdanie.

Pozdrawiam


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 16:26 
Offline
Użytkownik

Rejestracja: sobota, 30 kwietnia 2005, 18:18
Posty: 1128
Lokalizacja: Rybnik
Ja rowniez opcjonuje za tym aby obaj panowie polaczyli sily i wspolnie zbudowali firewall,pod warunkiem ze oboje bede tego chcieli, a chyba dobrze by bylo polaczyc sily i zbudowc wspolny, funkcjonalny i latwy w konfiguracji firewall - ale to tylko moje sugestie ktore ewentualnie moge wam podac pod rozwage. :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 16:33 
Offline
MODERATOR

Rejestracja: piątek, 5 lipca 2002, 17:31
Posty: 2449
Lokalizacja: Londyn
Flak pisze:
Witam,
moim skromnym zdaniem, budowanie kilku firewalli to glupota.


nie do końca się z Tobą zgadzam. Z jednej strony wyznaję zasadę jedno zadanie - jeden program, jednak w przypadku firewalla jest to bardzo trudne. Każdy z nas ma inną sieć i inne potrzeby. napisanie zaś scriptu, który zadowoliłby wszystkich jest chyba niemożliwe.
Idealnym rozwiązaniem byłby konfigurator o niemalże nieograniczonych mozliwościach konfiguracyjnych. Takiego jednak póki co nikt nie napisał.
Z dotychczasowych prób rozwiązania problemu firewalla w NND wynika (moim zdaniem) konieczność przebudowy pakietu iptables (który zawiera wbudowany domyślny firewall) i rozdzielenie firewalla od iptables. Przy dającej się zauważyć niechęci do stosowania polecenia /etc/rc.d/iptables save nie widzę innej możliwości. Obawiam się jednak, że mniej doświadczeni użytkownicy będą mieli problemy jeśli zrezygnujemy z dotychczasowego domyślnie instalowanego firewalla.

_________________
Mis'
___________________________________
"Real Men Use Telnet on port 80" (el bid)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 16:56 
Offline
MODERATOR

Rejestracja: wtorek, 31 sierpnia 2004, 23:06
Posty: 3267
Lokalizacja: Katowice
Mis poczekaj 2 dni a taki zobaczysz ;D :P musze tylko dostosowac do ndconf znaczy juz koncze ;]

A faktycznie lepsze rozwiazanie jest zrobic jeden duzy firewall

A po 3 drobny balagan masz w tym firewallu i brak konfiguratora :P

_________________
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 19:18 
Offline
PGF

Rejestracja: wtorek, 18 maja 2004, 15:51
Posty: 377
Lokalizacja: Częstochowa
Po teście uważam że bardziej "przyjazny:)" i łatwiejszy jest firewall czerwa.

Uważam że po dodaniu do do nnd_conf będzie jeszcze prościej i łatwiej (jak czerwo go wkońcu doda ;] ).


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 20:59 
Offline
Użytkownik

Rejestracja: wtorek, 13 sierpnia 2002, 11:27
Posty: 823
Lokalizacja: Lubliniec
Już wszyscy powylewali na mnie zimną wodę, czy jeszcze ktoś ?? :) A mnie się podoba,poza tym to własna robota - wiecie jaka satysfakcja :D. Poodpisuję jutro na Wasze posty :)

_________________
Ludzie często, zamiast szukać prostych rozwiązań, komplikują sobie życie...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 12 sierpnia 2005, 21:19 
Offline

Rejestracja: czwartek, 15 kwietnia 2004, 20:34
Posty: 96
Lokalizacja: Szklarska Poręba/Navan
Mis' pisze:
Flak pisze:
Witam,
moim skromnym zdaniem, budowanie kilku firewalli to glupota.


nie do końca się z Tobą zgadzam. Z jednej strony wyznaję zasadę jedno zadanie - jeden program, jednak w przypadku firewalla jest to bardzo trudne. Każdy z nas ma inną sieć i inne potrzeby. napisanie zaś scriptu, który zadowoliłby wszystkich jest chyba niemożliwe.
Idealnym rozwiązaniem byłby konfigurator o niemalże nieograniczonych mozliwościach konfiguracyjnych. Takiego jednak póki co nikt nie napisał.


Po czesci masz racje, ale jakby panowie polaczyli swoje sily to mogli by napisac konfigurator zadawalajacy wszystkich.

Pozdrowienia


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 13 sierpnia 2005, 10:39 
Offline
MODERATOR

Rejestracja: wtorek, 31 sierpnia 2004, 23:06
Posty: 3267
Lokalizacja: Katowice
adi przejrzalem troche ten twoj firewall i jestem ciekawy skad bierzerz przy limitowaniu polaczen program hping2??
I lepiej napisz domnie jezeli masz ochote oczywiscie to cos razem zdzialamy, moj firewall w tym momencie wyglada tak:
http://listonosz.no-ip.com/download/NND ... a/firewall

jak sam widzisz jest juz dosc duzy, i nie podmienia orginalnego pliku firewall tylko jest dostosowany do nndconfa, ale jeszcze musze go dopracowac bo pare rzeczy mnie denerwoj ale juz wszystko chodzi
Mam w nim limitowanie polaczen ae ty masz zrywanie polaczen i nie wiem na jakiej zasadzie

_________________
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 13 sierpnia 2005, 13:06 
Offline
Użytkownik

Rejestracja: wtorek, 13 sierpnia 2002, 11:27
Posty: 823
Lokalizacja: Lubliniec
Ok zgadamy się, ale trochę później. Mam Twoje GG chyba także nie będzie problemu (o ile się nie ukrywasz przed światem... ;) ) :)

_________________
Ludzie często, zamiast szukać prostych rozwiązań, komplikują sobie życie...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 13 sierpnia 2005, 14:01 
Offline

Rejestracja: sobota, 13 sierpnia 2005, 13:46
Posty: 13
Lokalizacja: Wierzbica
czerwo pisze:
adi przejrzalem troche ten twoj firewall i jestem ciekawy skad bierzerz przy limitowaniu polaczen program hping2??
I lepiej napisz domnie jezeli masz ochote oczywiscie to cos razem zdzialamy, moj firewall w tym momencie wyglada tak:
http://listonosz.no-ip.com/download/NND ... a/firewall

jak sam widzisz jest juz dosc duzy, i nie podmienia orginalnego pliku firewall tylko jest dostosowany do nndconfa, ale jeszcze musze go dopracowac bo pare rzeczy mnie denerwoj ale juz wszystko chodzi
Mam w nim limitowanie polaczen ae ty masz zrywanie polaczen i nie wiem na jakiej zasadzie


U mnie nie dzała limitowanie połączeń :(
1. cut źle wycina IP i rozpoznaje limit=200 jako IP :/
2. Po poprawieniu wpisu na własne potrzeby limitowanie dalej nie działa :(

Jakieś pomysły :?:


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 13 sierpnia 2005, 14:28 
Offline
MODERATOR

Rejestracja: wtorek, 31 sierpnia 2004, 23:06
Posty: 3267
Lokalizacja: Katowice
a czy ja napisalem ze to wersja stabilna :P
wiem ze to nie chodzi ale nie mam chilowo czasu zeby go dokonczyc, zrobie wszystko dzisiaj w nocy i wystawie gotowa paczke

_________________
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 13 sierpnia 2005, 14:37 
Offline

Rejestracja: sobota, 13 sierpnia 2005, 13:46
Posty: 13
Lokalizacja: Wierzbica
czerwo pisze:
a czy ja napisalem ze to wersja stabilna :P
wiem ze to nie chodzi ale nie mam chilowo czasu zeby go dokonczyc, zrobie wszystko dzisiaj w nocy i wystawie gotowa paczke


OK. Dzięki. :)

To jeszcze tylko zwrócę uwagę na to, że generowanie dodaje reguły, które są wykomentowane w configach. Zapewne chodzi o cut-y i grep-y.

Życzę owocnej pracy ;)

Pozdrawiam


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 13 sierpnia 2005, 15:29 
Offline
MODERATOR

Rejestracja: wtorek, 31 sierpnia 2004, 23:06
Posty: 3267
Lokalizacja: Katowice
to tez wiem ;D i raczej nie bedzie to rozwiazane bo nie mam narazie rozsadnego pomyslu ;/
Chwilowo poprawiam inne rzeczy ;D i jest co robic ;D mozesz komentowac np. jak masz wpis gr1,10.10.10.10 to zrob g#r1,10.10.10.10 i juz ;]

edit: a jak narazie c isie podoba??? przezuc skrypt do /etc/nndconf.d i odpal nndconf ;]

_________________
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 13 sierpnia 2005, 16:04 
Offline

Rejestracja: sobota, 13 sierpnia 2005, 13:46
Posty: 13
Lokalizacja: Wierzbica
czerwo pisze:
to tez wiem ;D i raczej nie bedzie to rozwiazane bo nie mam narazie rozsadnego pomyslu ;/
Chwilowo poprawiam inne rzeczy ;D i jest co robic ;D mozesz komentowac np. jak masz wpis gr1,10.10.10.10 to zrob g#r1,10.10.10.10 i juz ;]

edit: a jak narazie c isie podoba??? przezuc skrypt do /etc/nndconf.d i odpal nndconf ;]


Narazie zauważyłem tylko te 2 niedociągnięcia ;) A poza tym działa super 8)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 15 sierpnia 2005, 14:32 
Offline
Użytkownik

Rejestracja: poniedziałek, 4 lipca 2005, 11:37
Posty: 118
Lokalizacja: Gdynia
Czerwo,
ode mnie czapka z głowy :)
ten firewall jest naprawdę niezły, mam na myśli cały proces konfiguratora itd...
Mała sugestia...
Można by było poprawić opisy tego co się dokładnie konfiguruje.
Jest naprawdę dobrze, ale mimo że nieco się znam na tych portach, to i tak nie zawsze rozumiem co ustawiam...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 15 sierpnia 2005, 21:12 
Offline
MODERATOR

Rejestracja: wtorek, 31 sierpnia 2004, 23:06
Posty: 3267
Lokalizacja: Katowice
To powiem jak jest, prosilem pare osob zeby to zrobily bo ja jak to robie po raz 28 do dlamnie tam juz nie jest nic skomplikowane ;D
Dlatego prosba np. do ciebie przeanalizuj wszytskie "napisy" i popatrz jak by je pozmieniac na logiczne teksty, firewall jest praktycznie skonczony i praktycznie moge go juz udostepnic, jednak nieche wypuszczac wersji beta wole to skonczyc, jz sie 2 ludzi zobowiazalo ze zrobi panela administracyjny przez www, mam nadzieje ze dotrzymaja obietnicy :)

Pozdrawiam

_________________
Obrazek


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 85 ]  Przejdź na stronę 1, 2, 3, 4, 5  Następna

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 3 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl