Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Выделенный айпишник для локального юзера  (Прочитано 2642 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #15 : 26 Февраля 2013, 19:26:48 »
задача: дать юзерам из локальной (!) сети возможность создания vpn-подключения с клиентом\сервером из внешней сети.
Пропустите порт VPN-сервера мимо прокси.
А да... Вы хотите кальмаром траффик резать. Тогда сервер VPN поднимайте по tcp протоколу и гоняйте его через прокси. Клиент OpenVPN умеет работать через прокси, то только по tcp, что логично.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #16 : 26 Февраля 2013, 20:39:59 »
Мбббррр, начнем с самого начала
Давайте.

Цитировать
есть прокси-сервер раздающий и режущий интернет.
Отлично.

Цитировать
Соответственно две сетевушки, сквид, нат, днс.
Логично.

Цитировать
задача: дать юзерам из локальной (!) сети возможность создания vpn-подключения
Нормально.

Цитировать
с клиентом\сервером из внешней сети.
Так с клиентом или сервером?... Если с клиентом, то, эээ, как? Если с сервером - то с каким?

Цитировать
способ реализации - установка и настройка openVPN
Чё? Занафигом?

Цитировать
(под конец поста уже сам начал сомневаться)
Во-во.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн coolbobah

  • Автор темы
  • Новичок
  • *
  • Сообщений: 34
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #17 : 26 Февраля 2013, 22:28:23 »
задача: дать юзерам из локальной (!) сети возможность создания vpn-подключения с клиентом\сервером из внешней сети.
Пропустите порт VPN-сервера мимо прокси.
А да... Вы хотите кальмаром траффик резать. Тогда сервер VPN поднимайте по tcp протоколу и гоняйте его через прокси. Клиент OpenVPN умеет работать через прокси, то только по tcp, что логично.
Мнэээ, боюсь не понял, настройки локальным юзерам выдать под tcp?


Цитировать
с клиентом\сервером из внешней сети.
Так с клиентом или сервером?... Если с клиентом, то, эээ, как? Если с сервером - то с каким?

Подключаться клиентом (извне) к серверу (в локали).
наоборот запросто.

Цитировать
способ реализации - установка и настройка openVPN
Чё? Занафигом?
Потому что валенок =/
он тут вообще не причем и трогать его не надо. Было. =)
пробрасываю порты и становлюсь счастлив.

Соответственно настройки, которые нужны vpn-серверу в моей локали - это мой же внешний IP-адрес и пробрасываемый порт?
То есть
(Нажмите, чтобы показать/скрыть)
и в дальнейшем каждому новому локальному юзеру, жаждущему впн, выдается свой порт?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #18 : 26 Февраля 2013, 22:33:27 »
Соответственно настройки, которые нужны vpn-серверу в моей локали - это мой же внешний IP-адрес и пробрасываемый порт?
То есть
(Нажмите, чтобы показать/скрыть)
и в дальнейшем каждому новому локальному юзеру, жаждущему впн, выдается свой порт?

Вы опять клиентов с серверами путаете.
Определитесь уже один раз - кто у вас в каком направлении коннектится.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн coolbobah

  • Автор темы
  • Новичок
  • *
  • Сообщений: 34
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #19 : 26 Февраля 2013, 23:59:29 »
Соответственно настройки, которые нужны vpn-серверу в моей локали - это мой же внешний IP-адрес и пробрасываемый порт?
То есть
(Нажмите, чтобы показать/скрыть)
и в дальнейшем каждому новому локальному юзеру, жаждущему впн, выдается свой порт?

Вы опять клиентов с серверами путаете.
Определитесь уже один раз - кто у вас в каком направлении коннектится.

бррр...
в локальной сети за проксей - сервер. во вне - клиент.
и я объясняю проксе, чтоб трафик на такой то порт засылал на такой то локальный айпишник. Где не прав?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #20 : 27 Февраля 2013, 00:08:05 »
Если так, то да. Проксе (а точнее, шлюзу, на котором прокся стоит) надо объяснить, куда прокидывать соединения внешних клиентов.
Только я бы на вашем месте объяснил ситуацию с начала, но уже без использования слов, в значении которых вы не уверены (типа "VPN").
Какая стоит задача, которую вам нужно решить?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн coolbobah

  • Автор темы
  • Новичок
  • *
  • Сообщений: 34
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #21 : 27 Февраля 2013, 01:12:34 »
Если так, то да. Проксе (а точнее, шлюзу, на котором прокся стоит) надо объяснить, куда прокидывать соединения внешних клиентов.
Только я бы на вашем месте объяснил ситуацию с начала, но уже без использования слов, в значении которых вы не уверены (типа "VPN").
Какая стоит задача, которую вам нужно решить?
Мгхм.
Что-то вроде бизнес-центра.

Несколько контор, которым нужен доступ в интернет и провайдер, заказанный нами (мной, стало быть).
есть сервер, урезающий трафик для локальных пользователей с помощью Squid'a.
к серверу идет оптоволокно с провайдера (в одну сетевушку), из сервера (через вторую) - в свич и в локаль.

задача: локальный юзер хочет объединиться со своими внешними ресурсами, используя vpn-роутер.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #22 : 27 Февраля 2013, 01:29:36 »
Выкинуть сквид, настроить нормальный шейпинг, настроить нормальную маршрутизацию. Все проблемы отпадут разом.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн coolbobah

  • Автор темы
  • Новичок
  • *
  • Сообщений: 34
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #23 : 27 Февраля 2013, 01:52:01 »
Выкинуть сквид, настроить нормальный шейпинг, настроить нормальную маршрутизацию. Все проблемы отпадут разом.
Видел я на хабре статейку про настройку htb , понравилась.

Спору нет, предложение хорошее и интересное, однако на имеющейся платформе что можно сделать?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #24 : 27 Февраля 2013, 02:27:39 »
Я уже сказал, что можно сделать.
Статья по настройке шейпинга есть и тут.
Поймите, сквидом можно резать веб-трафик, но VPN - это не HTTP, тут совсем другие требования к передаче данных.
Плюс, маленькая статистика из собственного опыта: Если система настроено по-взрослому (не важно, сколько с ней человек работает) - мороки с ней будет наамного меньше, чем если вы идёте на компромиссы и выискиваете решения попроще.
У меня с начала года сдохло три жестких диска в моём личном сервере. Первый ещё заставил меня побегать, поскольку я не ожидал такого подвоха и не был готов морально, остальные два ничего кроме пожатия плечами не вызвали. Ну, полетели... ну, дальше что?
mdadm /dev/mdX --add /dev/sdXZ && mdadm /dev/mdX --remove /dev/sdXY
Сдохший диск молотком по куполу и на помойку. Работаем дальше.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн coolbobah

  • Автор темы
  • Новичок
  • *
  • Сообщений: 34
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #25 : 27 Февраля 2013, 02:56:38 »
Я уже сказал, что можно сделать.
Статья по настройке шейпинга есть и тут.
Поймите, сквидом можно резать веб-трафик, но VPN - это не HTTP, тут совсем другие требования к передаче данных.
Тут ситуация такая, что vpn нужен еще вчера.
Хоть как-нибудь заставить все это работать, а самому, никуда не торопясь, спокойно разбираться с грамотной настройкой шейпинга, фаерволом и маршрутизацией.

Плюс, маленькая статистика из собственного опыта: Если система настроено по-взрослому (не важно, сколько с ней человек работает) - мороки с ней будет наамного меньше, чем если вы идёте на компромиссы и выискиваете решения попроще.
У меня с начала года сдохло три жестких диска в моём личном сервере. Первый ещё заставил меня побегать, поскольку я не ожидал такого подвоха и не был готов морально, остальные два ничего кроме пожатия плечами не вызвали. Ну, полетели... ну, дальше что?
mdadm /dev/mdX --add /dev/sdXZ && mdadm /dev/mdX --remove /dev/sdXY
Сдохший диск молотком по куполу и на помойку. Работаем дальше.
А кто бы спорил, но чтобы грамотно настроить, да и быть готовым ко всяким неприятностям, включая фазу луны - надо ж как следует покопаться и потыкать чистыми пальцами в работающие решения.

Если я хоть на каком-то минимальном уровне не понимаю iptables, то дел с другим ПО, абсолютно незнакомым, наворочу еще больше. Нужна временная отсрочка (:

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #26 : 27 Февраля 2013, 04:58:36 »
Если нужно ещё вчера - тогда просто разрешаете маршрутизацию всего кроме веб-трафика. А веб гоняете через кальмара транзитом. Он вам и кеш устроит (наверняка половина офисов вконтактиках да однокласничках сидят безвылазно), и основной трафик порежет, пока настраиваете остальное.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн coolbobah

  • Автор темы
  • Новичок
  • *
  • Сообщений: 34
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #27 : 27 Февраля 2013, 06:41:32 »
Если нужно ещё вчера - тогда просто разрешаете маршрутизацию всего кроме веб-трафика. А веб гоняете через кальмара транзитом. Он вам и кеш устроит (наверняка половина офисов вконтактиках да однокласничках сидят безвылазно), и основной трафик порежет, пока настраиваете остальное.
курю мануалы по iptables всю ночь и все равно не понял =/
если всего, кроме веб - я ж по ssh не залезу.
(сервер находится удаленно. ну оооочень удаленно)
это раз.
второй момент, элементарно флаги не понимаю.
голова ватная уже.
#свистнул дефолтные настройки под маршрутизатор:
(Нажмите, чтобы показать/скрыть)

А веб гоняете через кальмара транзитом.
то есть после правил выше, пишем правило для сквида:
(Нажмите, чтобы показать/скрыть)
верно?

p1p1 - внешний
eth1 - локаль

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #28 : 27 Февраля 2013, 08:01:31 »
Офигеть. Оказывается нужен обычный доступ в локалку по VPN. Пипец как ТЗ вывернуто.Только вот я не понял - нафига каждому клиенту свой порт? На один порт всех собрать никак чтоли?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Выделенный айпишник для локального юзера
« Ответ #29 : 27 Февраля 2013, 12:57:19 »
https://forum.ubuntu.ru/index.php?topic=107492.0
Опыты надо ставить в виртуалках. Тем более, если машина ну очень удалённая.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.696 секунд. Запросов: 25.