Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Не пойму, где дыра?  (Прочитано 632 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн DDDstart

  • Автор темы
  • Участник
  • *
  • Сообщений: 197
  • Linux создан для сети, как птица для полета
    • Просмотр профиля
Не пойму, где дыра?
« : 12 Апреля 2013, 23:43:45 »
Здравствуйте. Может кто сталкивался, где может быть проблемма?
Сервак, 3 сетевые карты.
eth0 - инет
eth1- 192.168.0.0/24 - сеть из которой вся контора ходит в инет.
eth2- 10.65.0.0/17 - сеть корпоративная с разными сервисами.
Эти сети не должны видеть друг друга, как только в случаях, специально прописанных для определенных машин.
Поднят squid на ip 192.168.0.1 и 10.65.0.25

Из сети на eth1 все пользователи лезут в инет через 192.168.0.1, из сети на eth2 через 10.65.0.25 лезут в инет только главные шишки, остальным доступ закрыт.
Есть несколько машин в сети 192-ой, которые могут лазить в сеть 10-ую на ftp сервера (доступ прописан в postrouting) и в инет минуя проксик на определенные ip по определенным портам. Так же есть несколько админских машин, которые видят все три сети без ограничений и могут залезть куда угодно.

И все бы ничего, вроде бы как сеть 192 не видит сеть 10-ю, пинги не ходят, ftp-шники не видны и .т.д, да вот беда, столкнулся с проблемой, что как только в сети 192-ой включаю в настройках браузера прокси-сервер, то прям с хрома могу через ftp://10.65.xx.xx залезть на ftp сервак, расположеный в 10-ой сети или просто по http://10.65.xx.xx залезть на web-сервер их 10-ой сети.

И это происходит только тогда, когда в squide машине дан доступ на хождение в инет и прокся прописана в настройках браузера. Как определить, где дыра?
Если что-то нужно показать, скажите.
Неверующие остаются неверующими только до момента своей смерти

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28466
    • Просмотр профиля
Re: Не пойму, где дыра?
« Ответ #1 : 13 Апреля 2013, 00:17:22 »
Дыра, вестимо, в настройках squid. И в общей глупости схемы.
Сделайте прозрачную маршрутизацию между локальными сетями и рулите доступом там, где им положено рулить - в filer/FORWARD.
« Последнее редактирование: 13 Апреля 2013, 03:38:00 от AnrDaemon »
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн DDDstart

  • Автор темы
  • Участник
  • *
  • Сообщений: 197
  • Linux создан для сети, как птица для полета
    • Просмотр профиля
Re: Не пойму, где дыра?
« Ответ #2 : 13 Апреля 2013, 10:50:51 »
Спасибо за совет.
А может быть проблема в том, что 192 сетка видит инет через порт squid`а int eth0 и 10-ая сетка так же видит инет через тот же самый порт того же самого int eth0? И как раз через него получается пролезть из одной сети в другую?
По экспериментам так и получается.

Как разделить их в этом случае? Чтобы где-то была ошибка в squid - не нашел.
Нужно правило для этого случая под iptables. Ведь squid это только надстройка над iptables. Зарубишь в iptabels - зарубишь везде.
Неверующие остаются неверующими только до момента своей смерти

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28466
    • Просмотр профиля
Re: Не пойму, где дыра?
« Ответ #3 : 13 Апреля 2013, 18:08:45 »
Я вам прямо сказал, в чём проблема. Не надо сидеть и пытаться убедить меня, что у вас всё работает, лишь бы ничего не делать.
И у сквида нет портов.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Не пойму, где дыра?
« Ответ #4 : 13 Апреля 2013, 19:00:24 »
Сделайте прозрачную маршрутизацию между локальными сетями и рулите доступом там, где им положено рулить - в filer/FORWARD.
Категорически поддерживаю.

Ведь squid это только надстройка над iptables.
/0

Оффлайн koshev

  • Старожил
  • *
  • Сообщений: 1709
  • חתול המדען
    • Просмотр профиля
Re: Не пойму, где дыра?
« Ответ #5 : 13 Апреля 2013, 19:09:21 »
Ведь squid это только надстройка над iptables.
Это бред. iptables - надстройка утилита управления файрволлом nefilter, а squid - прокси-сервер.
OpenWrt 19.07

 

Страница сгенерирована за 0.078 секунд. Запросов: 25.