Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest środa, 18 czerwca 2025, 00:28

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 422 ]  Przejdź na stronę Poprzednia  1 ... 3, 4, 5, 6, 7, 8, 9 ... 22  Następna
Autor Wiadomość
 Tytuł:
Post: niedziela, 20 lutego 2005, 17:10 
Offline
Użytkownik

Rejestracja: wtorek, 14 grudnia 2004, 21:40
Posty: 145
Lokalizacja: Elbląg
WITAM
Jedno pytanko czy w tym firewalu można podać w plikach IP_redirect lub IP_deny zamiast pojedynczego adresu IP można jakoś podać zakres numerów IP??
Moje pytanie wynika stad ze u mnie w sieci jest taka sytuacja ze jest kilku userów (mają przydzielane IP automatycznie adresy przez dhcp w zakresie 192.168.1.51 do 192.168.1.65) ale nie są zainteresowani dostępem do Internetu a czce im ograniczac dostępu do otoczenia sieciowegi
i kilku pojawiło sie ostatnio takich ktorzy kombinuja wpisujac sobie różne stałe adresy IP...itd

we freesco miłem domyślnie zablokowany dostęp do netu dla wszystkich IP i następnie był odblokowywany tylko dla tych "wybranych"( którzy składają sie wspólnie na abonament za łącze)
T widzę jest filozofia odwrotna.....która wymaga ponad 200 wpisów w IP_Redirect zeby przyblokować wszystkich kombinatorów jak i tych którzych internet nie interesuje?

czy można tę czynność jakoś uprościć???

POZDRAWIAM


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 19:57 
Offline
Użytkownik

Rejestracja: środa, 25 lutego 2004, 01:38
Posty: 356
Lokalizacja: Czarne
Daj wszystkim co mają mieć net ip z dhcp i utwórz zakres range np. 192.168.1.20 - 192.168.1.21 które dodajesz do redirect owym sposobem server przydziela ip, które nie mają mieć internetu dynamicznie, a wpisanie ręcznie ip nic nie daje :)

_________________
Obrazek
Lubię robić to co lubię :]


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 21:34 
Offline
MODERATOR

Rejestracja: poniedziałek, 8 marca 2004, 23:29
Posty: 1177
Lokalizacja: miasto Świętej Wieży
Za dużo kombinacji.....
Użyj ARP i będą mogli sobie do woli wpisywać adresy.

_________________
Pozdrawiam

Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 21:34 
Offline
Użytkownik

Rejestracja: wtorek, 14 grudnia 2004, 21:40
Posty: 145
Lokalizacja: Elbląg
mam tak

a) dla IP 192,168,1,2 do 192.168.1.30 dhcp przydziela IP wg MAC-a a ARP pilnuje zeby nie było w tym zamieszania
b) mam zakres 192,168,1,51 do 192,168,1,65 gdzie ludziom przydziela IP dynamicznie-(bez wpisów w deny lub redirect tez beda mialy net-chyba bo dlaczego nie)- ale tu trzebaby sie zagłebic w firewalla
c) sa ludki ktore sobie np wpisaly IP np192,168,1,200 i bez odpowiednichwpisow w firewallu(konkretnie IP_deny lub redirect) tez raczej maja net

wiec pytanie do CZERWO czy ja rozumuje poprawnie:
1)net jest przydzielany dla całej podsieci z interfejsem podanym w konfigu firewalla czyli w moim przypadku 192.168.1.1 za wyjątkiem:
adresów które sa wymienione w IP_DENY i IP_redirect tak?


EDIT : do jack
dotychczas myslałem ze ARP tylko pilnuje zeby dhcp przydzieliło IP do konkretnego MAC-a czy tez sie ty myle?

mam teraz w sieci dwoch kolesi co wpisali sobie IP z reki i moge im nafiukac :(


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 21:42 
Offline
MODERATOR

Rejestracja: poniedziałek, 8 marca 2004, 23:29
Posty: 1177
Lokalizacja: miasto Świętej Wieży
Mylisz sie.
ARP służy do przydzielania ip do konkretnego MAC karty.
Jeżeli IP nie będzie się zgadzać z MAC to user nie bedzie miał internetu.
Ni epotrzebne są kombinacje z firewallem, chyba że userzy zmieniają sobie MAC-ki, w co wątpie.

_________________
Pozdrawiam

Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 22:02 
Offline
Użytkownik

Rejestracja: wtorek, 14 grudnia 2004, 21:40
Posty: 145
Lokalizacja: Elbląg
moj ethers wyglada mniej wiecej tak"
: [/] [] ()
192.168.1.11
..
..
..
192.168.1.30



ale czemu mialby nie miec netu skoro:
1)wpisze sobie z reki adres IP np 192.168.1.100
albo
2)bedzie mial przydzielone IP dynamicznie np: 192.168.1.51?
napisałeś ARP....do przydzielania -tu miales na mysli serwer?
czy ARP nie pozwala na wpisanie sobie z reki dowolnego IP spoza stale przydzielanych i tych przsydzielanych dynamicznie?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 22:22 
Offline
MODERATOR

Rejestracja: poniedziałek, 8 marca 2004, 23:29
Posty: 1177
Lokalizacja: miasto Świętej Wieży
Masz zły wpis w ethers...
Czy ty wogóle czytałeś coś o ARP????
Radze sobie poczytać.
Plik ethers powinien wyglądać tak:
: [/] [] ()
# IP              MAC
192.168.1.10 00:00:00:00:00:00

Oczywiście należy wpisać odpowiednie wartości ale tobie wole to napisać ;)
ARP drogi kolego służy do tego aby nikt Ci własnie na lewo sie nie podpiął do netu.
Jeżeli nie rozumiesz to próbuj z firewallem i życze powodzenia......

_________________
Pozdrawiam

Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 22:34 
Offline
Użytkownik

Rejestracja: wtorek, 14 grudnia 2004, 21:40
Posty: 145
Lokalizacja: Elbląg
troche mi sie podjaralem i pomyliłem ale mam tak u siebie

: [/] [] ()
[root@nnd log]# cd /etc
[root@freesco etc]# cat ethers
192.168.1.11 00:90:27:d0:ae:db
192.168.1.12 00:05:1c:01:06:fa
192.168.1.13 00:c0:26:b6:1b:a8
192.168.1.14 00:30:84:89:13:e6
192.168.1.15 00:50:fc:cd:39:c7
192.168.1.16 00:c0:26:b6:1f:7d
192.168.1.17 00:e0:4c:b0:c1:a8
192.168.1.18 00:00:1c:d6:9d:ed
192.168.1.19 00:02:44:7b:ec:b3
192.168.1.20 00:e0:4c:b1:16:f4
192.168.1.21 00:0d:87:af:54:43
192.168.1.22 00:c0:ca:18:60:e9
192.168.1.23 00:e0:4c:ee:2c:c4
192.168.1.24 00:05:1c:09:39:95
192.168.1.25 00:11:1e:12:00:0e
192.168.1.26 00:ee:b0:02:15:96
192.168.1.27 00:c0:26:01:59:f5
192.168.1.28 00:30:4f:04:74:98
192.168.1.29 00:0d:87:fd:59:2c
192.168.1.30 00:60:52:0b:ec:24
192.168.1.8 00:50:8d:4d:d6:0e
192.168.1.9 00:0c:6e:a5:99:30[


te MAC-i sa wpisane na stale w dhcp.conf w ktorym jest jeszcze zapis o
dynamicznym przydziale w zakresie 192,168,1,51 do 192,168,1,65

a teraz zprawdzalem przaed chwila i pojawil sie w sieci gosciu z adresem 192,168,1,250

wiec o co cho?
wiec moje pytania do CZERWO sa nadal aktualne


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 23:08 
Offline
MODERATOR

Rejestracja: poniedziałek, 8 marca 2004, 23:29
Posty: 1177
Lokalizacja: miasto Świętej Wieży
i ma internet?
Napisz te MAC-ki z duzej litery.

_________________
Pozdrawiam

Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 23:20 
Offline
Użytkownik

Rejestracja: wtorek, 14 grudnia 2004, 21:40
Posty: 145
Lokalizacja: Elbląg
co do ARP to cytowałem:http://forum.freesco.pl/viewtopic.php?t=5784

Nie ma sensu chyba przepisywać MACów z duzej bo na freesco działało i teraz też poprawnie przydziela IP zgodnie z MAC choc z tym DHCP mam inny problem (szczegóły na innym watku http://forum.freesco.pl/viewtopic.php?t=6738 i chyba http://forum.freesco.pl/viewtopic.php?t=6395 rownież

a czy gosciu ma net to nie wiem bo nie wiem kto to jest......siec przejalem po kims innym i jeszcze dodatkowo jestem nowym lokatorem wiec nie znam prawie nikogo i z ta siecia w tym bloku to jest cała historia.... i nie jest w tej chwili ważna

Ale nie wiem czy gościu ma net bo nie wiej jak to sprawdzic :( zapodaj jak to wyczuc... bede dzwieczny :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 20 lutego 2005, 23:35 
Offline
Użytkownik

Rejestracja: środa, 25 lutego 2004, 01:38
Posty: 356
Lokalizacja: Czarne
Jacq pisze:
Za dużo kombinacji.....
Użyj ARP i będą mogli sobie do woli wpisywać adresy.

Co do mojej wypowiedzi
Nie wydaje mi się że to wielki problem, a działa wyśmienicie i rozwiązuje ten problem :]

_________________
Obrazek
Lubię robić to co lubię :]


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 00:20 
Offline
Użytkownik

Rejestracja: wtorek, 14 grudnia 2004, 21:40
Posty: 145
Lokalizacja: Elbląg
przed chwila zrobilem doswiadczenie wpisalem sobie IP spoza stałych przydziałów 1.8...1.31(pilnowanych ARPem ) i dynamicznych 1.51...1,65 a konkretnie 192,168,1,31 dodałem jeszcze dnsy i mam neta :(


"W sytuacji gdy ktoś nada sobie IP nie kolidujący z innymi użytkownikami w sieci oraz nie będący w tablicy ARP ma dostęp do naszego serwera a zatem ma dostęp do Internetu. Aby uchronić się przed wypisywaniem wszystkich możliwych IP w naszej sieci i przydzielaniem im "fałszywych" MAC sprawę załatwiamy za pomocą firewall'a."
cytuje za http://bolo.one.pl/dhcp.htm

Dla ARPa mozna wpisac wszystkie IP wystepujace dla danej podsieci i nieuzywanym nadac zmyslony MAC.....jest to pewne rozwiazanie(u mnie to ponad 200 wpisów przy masce /24) ale to to samo co zrobic podobne wpisy w firewallu czyli (IP_deny lub ip_redirect)
Wszystko to tylko potwierdza moja teze ze przydałoby się zeby w tych plikach firewalla mozna było oprócz pojedynczych IP podawac również zakresy IP :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 09:15 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Ten firewall nie "chroni" pozostalych adresow.

1. kopiujesz /etc/hosts do /etc/iptables
2. edytujesz plik /etc/iptables/hosts wywalajac zbedne wpisy, zostawiasz tylko adresy i nazwy hostow w sieci
3. w /etc/iptables.firewall_n zmieniasz fragment:
: [/] [] ()
    # Wszystkie polaczenia z innych interfejsow niz interfejs do internetu pozwalamy
    $i -A INPUT -i ! $EXTIF  -j ACCEPT
    $i -A FORWARD -i ! $EXTIF -j ACCEPT
    # i maskujemy
    if [ $NETWORK = 1 ]; then
        $i -t nat -A POSTROUTING  -o $EXTIF -j MASQUERADE
    fi

na
: [/] [] ()
grep "^" /etc/iptables/hosts | grep -v "^#"|grep [0123456789] |while read IP nazwa ; do
    $i -A INPUT -i ! $EXTIF -s $IP -j ACCEPT
    $i -A FORWARD -i ! $EXTIF -s $IP -j ACCEPT
    # i maskujemy
    if [ $NETWORK = 1 ]; then
        $i -t nat -A POSTROUTING  -o $EXTIF -s $IP -j MASQUERADE
    fi
done

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Ostatnio zmieniony poniedziałek, 21 lutego 2005, 09:51 przez zciech, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 09:33 
Offline
Użytkownik

Rejestracja: niedziela, 9 marca 2003, 18:13
Posty: 553
Mam kilka pomysłów co by mozna było dodac do firewalla, mozna podyskutowac czy to potrzebne czy nie ale z takich funkcji bałwan jestem we freesco dlatego o nich napisze, nie powinny byc trudne do wprowadzenia:
Takie funkcje jak:
1) Blokada zakresu portów dla danej osoby np. od 5000 do 1000
2) zablokowanie danej osobie wszystkich portów i odblokowanie wybranych np www, poczta, ssh
3) no i zabloowanie konkretnemu ludkowi kazy


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 09:36 
Offline
Użytkownik

Rejestracja: niedziela, 9 marca 2003, 18:13
Posty: 553
ta kaza to ogólnie p2p


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 10:19 
Offline
MODERATOR

Rejestracja: wtorek, 31 sierpnia 2004, 23:06
Posty: 3267
Lokalizacja: Katowice
mozna dodawac wszystko tylko dajcie bałwan jestem bo ja nie znam iptablesa.

Widze Zciecha ze zrobiles to co w starym nnd bylo czyli nie robisz maskarady dla wszystkich hostow tylko dla wybranych. Moze faktycznie zrobic tak juz do konca zeby nie robil domyslnie maskarady dla wszysytkich hostow tylko dla wybranych. Ulatwiloby to blokowanie niechcianych adresow.

Gdybys mogl Zciecha napisac bałwan jestem dla blokowania p2p dla konkretnego ip bylbym bardzo wdzieczny.

Pozdrawiam i dzieki za pomoc

_________________
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 13:18 
Offline
Użytkownik

Rejestracja: czwartek, 29 kwietnia 2004, 14:13
Posty: 205
Lokalizacja: B-st
Panowie mowcie i piszcie co chcecie ale ten frewall nie działa otwarłem port w thttpd na wew usługi i nie otwierałem tych portów we frewalu a porty mam otwarte taka sama sytuacja z przekierowaniem mam wpisane przekierowanie i otwarty port w config frewall a skanowanie pokazuje że zamkniete :(

MOŻE GDY ZCIECH SIE ZA TO WEZMIE TO BĘDZIE DZIAŁAĆ JAK TRZEBA !!!


teraz mam tyko kłopot nie wiem jak go odinstalowac

_________________
Jarek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 13:34 
Offline
Użytkownik

Rejestracja: wtorek, 14 grudnia 2004, 21:40
Posty: 145
Lokalizacja: Elbląg
co do odinstalowania (jeden ze sposobów) to wgraj do /etc/iptables/ zbackapowany-stary plik firewall i empty.rules i reboot i masz juz podstawowy firewall ktory miales po pierwszej instalacji NND


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 14:06 
Offline
Użytkownik

Rejestracja: niedziela, 9 marca 2003, 18:13
Posty: 553
Mozna jeszcze dodac przekierowanie do proxy tylko nie wiem czy to powinno byc tam czy nie ale to przeciez nie kazdy musi włączac
iptables -A PREROUTING -t nat --in-interface eth0 --protocol tcp --destination-port www \
--jump DNAT --to-destination 192.168.0.1:8080


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 lutego 2005, 14:39 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Cytuj:
mozna dodawac wszystko tylko dajcie bałwan jestem bo ja nie znam iptablesa.


Brawo :D

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 422 ]  Przejdź na stronę Poprzednia  1 ... 3, 4, 5, 6, 7, 8, 9 ... 22  Następna

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 19 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl