Форум русскоязычного сообщества Ubuntu


Получить помощь и пообщаться с другими пользователями Ubuntu можно
на irc канале #ubuntu-ru в сети Freenode
и в Jabber конференции ubuntu@conference.jabber.ru

Автор Тема: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)  (Прочитано 249232 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн winmasta

  • Активист
  • *
  • Сообщений: 348
    • Просмотр профиля
Re: [FAQ] iptables-настройка (в частности iptables _ CONNLIMIT)
« Ответ #255 : 12 Марта 2012, 08:45:11 »
-A POSTROUTING -o ppp+ -j MASQUERADE
Уверены???

А правила явно не сами писали. Это всё можно минимум вдвое короче написать.
внешний интернет уходит через ppp как по другому сделать ?
Проблем нет, пока у вас одно ppp соединение.
А когда вы захотите принимать входящие ppp соединения?
Как сделать иначе?
1. Зафиксировать исходящее соединение каким-то номером. (unit ###)
2. Указать его конкретно в правиле.
сделал, вот новые таблицы, пока что на работоспособность не проверял но может есть что-то явно не то ?

(Нажмите, чтобы показать/скрыть)

Пользователь решил продолжить мысль 12 Марта 2012, 08:49:16:
еще описание сети: локалка - 192.168.0.1/24, шлюз l2tp ssh сервер - 192.168.1.1, rdp сервер - 192.168.1.2, торрент на 6881 порту на 192.168.1.9, на шлюзе eth0 - локальный интерфейс, eth1 - wan (часть интернета), ppp0 - остальной интернет. Локалка ходит в любой
« Последнее редактирование: 12 Марта 2012, 08:49:16 от winmasta »

Оффлайн sollexe

  • Новичок
  • *
  • Сообщений: 1
    • Просмотр профиля
server 12.04
Linux name 3.2.0-23-generic #36-Ubuntu SMP Tue Apr 10 20:39:51 UTC 2012 x86_64 x86_64 x86_64 GNU/Linux

iptables -t NAT -L

iptables v1.4.12: can't initialize iptables table `NAT': Table does not exist (do you need to insmod?)
Perhaps iptables or your kernel needs to be upgraded.

как это лечить ?
« Последнее редактирование: 27 Мая 2012, 17:38:42 от sollexe »

Оффлайн ivsatel

  • Активист
  • *
  • Сообщений: 336
    • Просмотр профиля
Регистр имеет значение. Попробуйте вот так:

sudo iptables -t nat -L

Оффлайн alecsartania

  • Старожил
  • *
  • Сообщений: 1565
  • УМка.
    • Просмотр профиля
Хочется странного и скорее всего буду бит и охаян, но :
хочется сделать для одного из клиентов локалки провайдера прокси на одних правилах iptables,  по аналогии с реализацией прозрачного прокси - поступает запрос на допустим 63900 порт интерфейса ppp0 - и натится в запрос от этого интерфейса наружу. или нереализуемо ? если реализуемо то это будет выглядеть ?

Дома Linux Mint 21.1 / 22.00

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
Вы, уважаемый, вообще сами понимаете, чего хотите? По вашему описанию даже думать не хочется, чтобы не свихнуться.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alecsartania

  • Старожил
  • *
  • Сообщений: 1565
  • УМка.
    • Просмотр профиля
Хочется чтобы на внешний интерфейс маршрутизатора (ppp0) приходит запрос и тут же натится наружу - получится ? .
подробнее: локалка провайдера, клиент: тариф с лимитом, 100р 50мгб. Нужно ему чуть больше - фотки посмотреть раз в неделю когда дочь приходит в гости.  Хочется прокси без прокси, только на маршрутизаторе.
ip к сожалению динамика к тому же.
« Последнее редактирование: 18 Июня 2012, 17:21:52 от alecsartania »
Дома Linux Mint 21.1 / 22.00

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Хочется прокси без прокси
Непонятно... Судя по всему Вы хотите использовать анонимный прокси в интернете используя перенаправление на него с одного из клиентов того же провайдера. У последнего локальный траффик не лимитирован. Так?
А вообще этот вопрос изначально выходит за рамки темы топика. Сформулируйте вопрос, чтобы он был понятен отвечающим и создавайте новую тему.

Оффлайн progmo

  • Участник
  • *
  • Сообщений: 105
    • Просмотр профиля
Друзья, помогите разобраться. Накидал скрипт для файервола. Хотелось закрыть доступ к торрентам юзерам в локалке, но фокус не удался.
Подскажите где у меня "дыра"?!
Ubuntu 14.04.2

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
А как определили, что "не удался"? По каким портам идёт "перерасход"?
И давайте уважать друг-друга и будем смотреть в действующие правила, а не в скрипты их создающие. Может у Вас буква одна в скрипте не той раскладке или ещё что. А в итоге: в скрипте правило есть, а в netfilter оно не попадёт или попадёт, но в неправильном виде и вообще всё испортит.

Оффлайн progmo

  • Участник
  • *
  • Сообщений: 105
    • Просмотр профиля
А как определили, что "не удался"? По каким портам идёт "перерасход"?
И давайте уважать друг-друга и будем смотреть в действующие правила, а не в скрипты их создающие. Может у Вас буква одна в скрипте не той раскладке или ещё что. А в итоге: в скрипте правило есть, а в netfilter оно не попадёт или попадёт, но в неправильном виде и вообще всё испортит.

Суть в том, что у юзеров в принципе идет закачка торрентов. А цель была лишить их этой возможности. Канал в организации небольшой... Торренты его сильно забивают.

iptables -L -n -t nat
(Нажмите, чтобы показать/скрыть)
Ubuntu 14.04.2

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
iptables save - выхлоп в студию
У торрентов есть пассивный режим, не требующий открытия порта на сид-клиенте

Оффлайн progmo

  • Участник
  • *
  • Сообщений: 105
    • Просмотр профиля
iptables save - выхлоп в студию
У торрентов есть пассивный режим, не требующий открытия порта на сид-клиенте

А как тогда прикрыть торренты?

iptables save
(Нажмите, чтобы показать/скрыть)
Ubuntu 14.04.2

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28510
    • Просмотр профиля
А как тогда прикрыть торренты?
Уволить обнаглевших сотрудников.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн progmo

  • Участник
  • *
  • Сообщений: 105
    • Просмотр профиля
А как тогда прикрыть торренты?
Уволить обнаглевших сотрудников.

Рецепт отличный, но маловероятный. А если серьезно? Решения нет?!
Ubuntu 14.04.2

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Рецепт отличный, но маловероятный. А если серьезно? Решения нет?!
И так уже оффтоп, но почему бы не показать начальнику, чем занимаются его подчинённые, и как тратят траффик которого так не хватает для предприятия (кстати, для юр.лиц обычно тарифы отличны от ширпотреба и не в меньшую сторону)?
Конечно, репрессивные действия должны быть чуть полегче, чем увольнение, но думаю у босса есть рычаги возлействия на работников.
Решение? Ну, например, учитывая тему в которой этот вопрос поднят ограничить кол-во соединений для умников скажем так пятью и зажать скорость до мизера - либо работать, либо качать.

 

Страница сгенерирована за 0.033 секунд. Запросов: 25.