Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: FireStarter и VPN не дружат, как помочь?  (Прочитано 3124 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн qdesnik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 60
    • Просмотр профиля
FireStarter и VPN не дружат, как помочь?
« : 09 Января 2011, 19:13:57 »
Проблема проста до безобразия в плане вопроса и немыслима в плане ответа - имеем машину с Ubuntu 10.04 интернет раздается через eth0 посредством соединения VPN (порт 1723) В качестве файрвола стоит FireStarter. Порт 1723 открыт, но при включенном файрволе соединение VPN не устанавливается... Куда копать?
Вы, знающие, да научите других!!!

Оффлайн yuristep

  • Участник
  • *
  • Сообщений: 248
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #1 : 09 Января 2011, 21:47:27 »
ну для начала, например, выложить сюда правила iptables ;)
Т.е. выполнить когда "не хочет подключать" iptables-save ...
« Последнее редактирование: 09 Января 2011, 22:01:58 от yuristep »
Осторожно! - Злой админ!

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #2 : 09 Января 2011, 21:57:13 »
Для впн нужны: протокол TCP порт 1723 и протокол GRE.
« Последнее редактирование: 09 Января 2011, 22:02:53 от drako »

Оффлайн yuristep

  • Участник
  • *
  • Сообщений: 248
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #3 : 09 Января 2011, 22:00:55 »
Для впн нужны: протокол TCP порт 80 и протокол GRE.
По протоколу - согласен, хоть и не очень понимаю значение слова "нужен", а вот по поводу "порта 80" - оч-ч-ч-ень хотелось-бы конкретную ссылочку на ман либо рфц .....
« Последнее редактирование: 09 Января 2011, 22:02:58 от yuristep »
Осторожно! - Злой админ!

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #4 : 09 Января 2011, 22:02:16 »
Для впн нужны: протокол TCP порт 80 и протокол GRE.
По протоколу - согласен, а вот по поводу "порта 80" - оч-ч-ч-ень хотелось-бы конкретную ссылочку на ман либо рфц .....
Тьфу блин, опечатался, чичас подправим.

Оффлайн linuxkolovorot

  • Новичок
  • *
  • Сообщений: 20
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #5 : 09 Января 2011, 22:11:10 »
Проблема проста до безобразия в плане вопроса и немыслима в плане ответа - имеем машину с Ubuntu 10.04 интернет раздается через eth0 посредством соединения VPN (порт 1723) В качестве файрвола стоит FireStarter. Порт 1723 открыт, но при включенном файрволе соединение VPN не устанавливается... Куда копать?
копать всё тудаже --iptables
firestarter блочит gre

Оффлайн qdesnik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 60
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #6 : 10 Января 2011, 07:36:48 »
По поводу ip-tables  - посмотрел, она пуста. А разве Firestarter не рулит ей согласно настроек? порт 80 у меня разрешен. Адрес VPN-раздающего тоже внесен в список разрешенных. (10.193.128.1) .  Да, и как пользовать ip-tables если адреса раздаются разные?!!!!
Вы, знающие, да научите других!!!

Оффлайн yuristep

  • Участник
  • *
  • Сообщений: 248
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #7 : 10 Января 2011, 17:27:20 »
Я не знаю кто у Вас там и чем "рулит" - я знаю что за функции "файрвола" в линукс-ядре отвечает iproute2, который в свою очередь управляется через iptables. Команда iptables-save выводит список текущих правил  iptables. Если у Вас вывод чист - делайте соответствующие выводы - ни о чем (из того, что Вы хотели) ядро не знает ...
... а выложить сюда вывод iptables-save - "не кошерно" ?
Осторожно! - Злой админ!

Гарри Кашпировский

  • Гость
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #8 : 10 Января 2011, 18:40:33 »
Я не знаю кто у Вас там и чем "рулит" - я знаю что за функции "файрвола" в линукс-ядре отвечает iproute2
Да? А я всегда думал что это netfilter

Оффлайн yuristep

  • Участник
  • *
  • Сообщений: 248
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #9 : 10 Января 2011, 19:53:56 »
Я не знаю кто у Вас там и чем "рулит" - я знаю что за функции "файрвола" в линукс-ядре отвечает iproute2
Да? А я всегда думал что это netfilter
спасибо, действительно виноват - netfilter
Осторожно! - Злой админ!

Оффлайн qdesnik

  • Автор темы
  • Любитель
  • *
  • Сообщений: 60
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #10 : 10 Января 2011, 20:49:50 »
по заявкам выложить результат iptables-save
# Generated by iptables-save v1.4.4 on Mon Jan 10 22:48:54 2011
*nat
:PREROUTING ACCEPT [3450:177900]
:POSTROUTING ACCEPT [31475:3011223]
:OUTPUT ACCEPT [31475:3011223]
COMMIT
# Completed on Mon Jan 10 22:48:54 2011
# Generated by iptables-save v1.4.4 on Mon Jan 10 22:48:54 2011
*mangle
:PREROUTING ACCEPT [189265:110840592]
:INPUT ACCEPT [187612:110756522]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [238803:30168210]
:POSTROUTING ACCEPT [255999:32349155]
COMMIT
# Completed on Mon Jan 10 22:48:54 2011
# Generated by iptables-save v1.4.4 on Mon Jan 10 22:48:54 2011
*filter
:INPUT ACCEPT [187612:110756522]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [238803:30168210]
COMMIT
# Completed on Mon Jan 10 22:48:54 2011
Вы, знающие, да научите других!!!

Оффлайн es1840

  • Активист
  • *
  • Сообщений: 328
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #11 : 10 Января 2011, 21:16:27 »
Лучше спросить у самого Firestarter...
Идем на страничку http://www.fs-security.com/docs/vpn.php
Читаем
Цитировать
Firestarter 1.0 does not support VPN configurations without some tweaking....
Дальше там-же все расписано. По сути, нужно траффик по форвардингу перекинуть.
47 протокол - это gre.
Если L2TP - 1723 заменить на порт 1701, добавить порт 500 (isakmp). Удачи.
P.S.
Не забутьте в sysctl ip_forward разрешить.
И еще, раз пользуете VPN  - то, кроме ethX (eth0, eth1, и т.д.), у вас еще появился интерфейс pppX (например ppp0).
Ну и , конечно, раз машина с Ubuntu раздает интернет, наверняка, лучше iptables напрямую строить. Все-таки Firestarter - это фронтенд для конечных пользователей.
« Последнее редактирование: 10 Января 2011, 23:23:11 от es1840 »

Оффлайн yuristep

  • Участник
  • *
  • Сообщений: 248
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #12 : 11 Января 2011, 00:18:58 »
es1840:
... ну вот и нахрена зачем ;) такое "счастье" (Firestarter) нужно, если при достаточно типовом вопросе - сразу отсылают к iptables ? ...

qdesnik:
... ну с одной стороны es1840 Вам ответил, а с другой - если у Вас ВПН соединение клиент устанавливает имеено к той машинке, с которой Вы привели iptables-save ... хм.... Во-первых я не наблюдаю в iptables ни единого правила, во-вторых я наблюдаю все цепочки в состоянии "ACCEPT" - "все можно", т.е. не вижу ни малейшей причины не устанавливать ВПН-соединение сервера, крутящегося на этой машинке с клиентом ... А в третьих - не вижу ни одного правила, согласно которого клиент будет получать от Вашей машинки интернет - повторяюсь, правила iptables "девственно чисты", все соединения разрешены ....
Учитывая приведенное es1840 - наверное таки действительно выбрасывайте Firestarter и пишите сразу в правилах iptables - и понятнее будет, и это "без трех секунд" ядро, а не непонятная прослойка ;)
Осторожно! - Злой админ!

Оффлайн es1840

  • Активист
  • *
  • Сообщений: 328
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #13 : 11 Января 2011, 01:01:52 »
Проблема проста до безобразия
Допустим, у вас трафик приходит на сервер через eth0, а раздаете его вы через VPN, используя eth1.
Значит, вам нужно перенаправить трафик из eth0 на eth1 через канал VPN.
Для этого вам нужно в sysctl прописать ip_forward = 1 для разрешения прохождения пакетов между интерфейсами (forward),
далее вам необходимо преобразовать IP- адреса, ну и т.д.
Копать iptables_tutorial, особенно транзит, NAT, SNAT, MASQUERADE. http://www.linuxshare.ru/docs/security/iptables/iptables-tutorial.html Разделы 3. 6, 6.5.
Еще http://www.ubuntugeek.com/howto-pptp-vpn-server-with-ubuntu-10-04-lucid-lynx.html
И еще http://cviorel.easyblog.ro/2009/02/09/how-to-set-up-a-vpn-server-on-ubuntu/
И еще http://ubuntuforums.org/archive/index.php/t-242538.html поиск по странице слова solved
P.S.Пока вы это не изучите, никто вам не поможет, к сожалению. (не сарказм)
« Последнее редактирование: 11 Января 2011, 01:10:33 от es1840 »

Оффлайн DIM_ON

  • Новичок
  • *
  • Сообщений: 48
    • Просмотр профиля
Re: FireStarter и VPN не дружат, как помочь?
« Ответ #14 : 08 Февраля 2011, 10:40:51 »
Цитировать
Лучше спросить у самого Firestarter...
Идем на страничку http://www.fs-security.com/docs/vpn.php
Я с этого и начал. Как там написано, добавил в  /etc/firestarter/user-pre строки
(Нажмите, чтобы показать/скрыть)
И после этого запустил фаерстартер. Только vpn соединение всё равно рвётся.
А защитить хочется. Подскажите, пожалуйста.

P.S. я ничего никому не раздаю одна машина, несколько пользователей. Защищаю (как могу) только её. Ubuntu 10.04.
« Последнее редактирование: 08 Февраля 2011, 10:54:53 от DIM_ON »

 

Страница сгенерирована за 0.051 секунд. Запросов: 25.