Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: Тонкая настройка Iptables для VPN  (Прочитано 66524 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Kisliy

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
  • Ubuntu 20.04
    • Просмотр профиля
Тонкая настройка Iptables для VPN
« : 21 Марта 2024, 01:33:05 »
Здравствуйте! ;) Настраиваю VPN SoftEther на VPS в Ubuntu v20, так ли будет он работать как я задумал? Подправьте пожалуйста, если что не очень получилось или пропущено! Собственно, мой «неподступный бастион»: интерфейсы системы: lo - 127.0.0.1/8;   eth0 - айпи сервера/27;   tap_tap_virtual - 192.168.10.1/24

iptables -P PREROUTING ACCEPT

iptables -P INPUT DROP
1. iptables -A INPUT -i lo -j ACCEPT
2. iptables -A INPUT -i eth0 -s айпи сервера -m conntrack --ctstate NEW,INVALID,ESTABLISHED,RELATED,SNAT,DNAT -j ACCEPT
3. iptables -A INPUT -i tap_tap_virtual -s 192.168.10.0/24 -j ACCEPT
4. iptables -A INPUT -i eth0 -s айпи домашнего компа -m conntrack --ctstate NEW,INVALID,ESTABLISHED,RELATED,SNAT,DNAT -j ACCEPT


iptables -P FORWARD ACCEPT

iptables -P OUTPUT ACCEPT

iptables -P POSTROUTING ACCEPT
iptables -A POSTROUTING -s 192.168.10.0/24 -o eth0 -j MASQUERADE

Вот что задумано в таблице INPUT:
1. Обеспечение работы виртуального сервера от физического.
2. Разрешаю входящие пакеты на физический интерфейс от самого виртуального сервера (удалённое использование браузера, установка обновлений системы и приложений).
3. Разрешаю входящие пакеты на виртуальный интерфейс от удалённых компьютеров локальной сети.
4. Разрешаю входящие пакеты на физический интерфейс только от моего домашнего компа (администрирование, любые протоколы и т. д.).
Помимо ещё остались вопросы:
5. VNC через браузерную панель управления VPS по каким сетевым правилам будет работать?
6. Протоколы и порты я не указывал, сойдёт такой подход?
7. Возможен ли брутфорс или другие ddos атаки на мой сервер с таким настойками?
8. Можно ли получить от моего сервера какую-нибудь информацию, например с помощью Active Probing?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Тонкая настройка Iptables для VPN
« Ответ #1 : 21 Марта 2024, 11:31:00 »
iptables-save показывайте. Так будет яснее.

Пользователь добавил сообщение 21 Марта 2024, 11:35:19:
И для затравки -
(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 21 Марта 2024, 11:35:19 от AnrDaemon »
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Kisliy

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
  • Ubuntu 20.04
    • Просмотр профиля
Re: Тонкая настройка Iptables для VPN
« Ответ #2 : 21 Марта 2024, 16:20:00 »
iptables-save показывайте. Так будет яснее.
Хорошо, но я его ещё не создавал.

(Нажмите, чтобы показать/скрыть)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Тонкая настройка Iptables для VPN
« Ответ #3 : 21 Марта 2024, 18:16:49 »
Ну а в чём тогда проблема?…

Изучайте правила, которые я запостил. Там многое уже есть. Обратите внимание на порядок правил.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Kisliy

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
  • Ubuntu 20.04
    • Просмотр профиля
Re: Тонкая настройка Iptables для VPN
« Ответ #4 : 21 Марта 2024, 19:24:52 »
Изучайте правила, которые я запостил. Там многое уже есть. Обратите внимание на порядок правил.
Хорошо :coolsmiley: Т.е. это ваш vpn, который аналогичен моему? Он устойчив к уязвимостям, обозначенных в 7 и 8 вопросах?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Тонкая настройка Iptables для VPN
« Ответ #5 : 22 Марта 2024, 10:03:59 »
7. Одними правилами iptables защита не выстраивается. Но то, что от них зависит, там есть.
8. Да, конечно. А как вы хотели?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Kisliy

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
  • Ubuntu 20.04
    • Просмотр профиля
Re: Тонкая настройка Iptables для VPN
« Ответ #6 : 22 Марта 2024, 11:10:56 »
7. Одними правилами iptables защита не выстраивается. Но то, что от них зависит, там есть.
Если я один буду пользоваться vpn, я могу прописать только свой ip адрес домашнего компа, а остальные соединения в drop отправлять, тогда разве возможна атака?

Цитировать
8. Да, конечно. А как вы хотели?
Тоже не хотел бы, опять таки, если соединения с чужих ip - drop, active probing сервера всё-равно каким-то образом будет делаться?

 

Страница сгенерирована за 0.03 секунд. Запросов: 22.