Подскажите как лучше реализовать.

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Killertester
Сообщения: 86
ОС: Gentoo

Подскажите как лучше реализовать.

Сообщение Killertester »

Есть сетка примерно такова вида.
Со стророны вай фая неодин комп просто так нарисовал побыстрому.

В сетке имееца сайт, есть самба сервер и тп мелочи. Компы work pc 1-2 и сервачки server 1-2 это одна группа, компы со стороны вай фая другая. Вопрос как можно реализовать чтобы весь трафик проходил через server 1, трафик интернета резался пополам на группу с моими компами и группу за фай фаем, а сетевой трафик нерезался. Желательно чтобы люди входили в инет со стороны вай фая по логину\паролю (через server 1 желательно чтоб работало с ldap) и какую никакую статистику. Тоесть со стороны вай фая юзер заходит под такимто логином для него один тариф интернета для другова другой и тд.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Подскажите как лучше реализовать.

Сообщение Ленивая Бестолочь »

из правил форума:
3.10. Преднамеренное искажение слов, замена букв на похожие по написанию символы и буквы других языков. Преднамеренное нарушение правил русского языка, а также злоупотребление падонковским и "албанским" слэнгом. Пожалуйста, воздержитесь от написания сообщений транслитом. Если у вас проблемы с раскладкой - попробуйте воспользоваться сервисами, подобными translit.ru.

iУведомление от модератора Ленивая Бестолочь

пожалуйста, исправте свой пост так, что бы его можно было читать не напрягаясь.
никто не требует идеальной орфографии, пишите так, чтобы вас можно было понять.
автору устное предупреждение.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
Killertester
Сообщения: 86
ОС: Gentoo

Re: Подскажите как лучше реализовать.

Сообщение Killertester »

Ммм честно говоря непонял а какие именно слова непонравились. Перечитал 2 раза вроде читаемо :)
ответил в личку.
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: Подскажите как лучше реализовать.

Сообщение ivan2ksusr »

squid+sams+openldap+iptables(для почтовых клиентов) и тд что сложного то? :)
Спасибо сказали:
Аватара пользователя
Killertester
Сообщения: 86
ОС: Gentoo

Re: Подскажите как лучше реализовать.

Сообщение Killertester »

Ммм сквид вродеже прокси сервер? Да ниче сложного просто идея гдето витала никак немог поймать :)
Тоесть на стороне клиента нада будет перенастроить все программы для работы с прокси?
Спасибо сказали:
Аватара пользователя
Killertester
Сообщения: 86
ОС: Gentoo

Re: Подскажите как лучше реализовать.

Сообщение Killertester »

Как тогда ограничить доступ в интернет и разделить канал инета и канал сети? Просто походу если использовать прокси народ всеравно сможет его пройти мимо сразу на модем и в инет :)
Спасибо сказали:
Аватара пользователя
Water
Сообщения: 23
ОС: Gentoo

Re: Подскажите как лучше реализовать.

Сообщение Water »

Может тогда ADSL-модем подцепить не через switch, а к Server 1 (дополнительно поставить еще одну сетевуху для ADSL)?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Подскажите как лучше реализовать.

Сообщение Ленивая Бестолочь »

Killertester писал(а):
22.10.2009 15:03
Как тогда ограничить доступ в интернет и разделить канал инета и канал сети? Просто походу если использовать прокси народ всеравно сможет его пройти мимо сразу на модем и в инет smile.gif

смотря какой результат вам нужен и насколько париться готовы.
обычно делают так: на шлюзе (комп, который торчит в инет) в iptables ставят политику forward в drop. то бишь в инет никому нельзя.
далее, либо ставят проксик на этот же комп, либо на другой комп, внутри сети.
если на другой комп, внутри сети - тогда этому компу, персонально, прописываем на шлюзе, что forward можно.
юзера пользуются проксиком для инета, если кому-то надо что-либо ещё (почта, аська, банк-клиент) - разрешаем соответствующие хождения на шлюзе.

опционально можно погуглить про "прозрачный прокси" - это когда вы делаете правило на шлюзе по умолчанию, что все запросы, не важно куда, на 80й порт перенаправляются на прокси сервер, на порт прокси.
таким образом настраивать юзерам прокси не нужно. минус - не будет авторизации. по крайней мере стандартных схем.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
Killertester
Сообщения: 86
ОС: Gentoo

Re: Подскажите как лучше реализовать.

Сообщение Killertester »

Water писал(а):
22.10.2009 21:13
Может тогда ADSL-модем подцепить не через switch, а к Server 1 (дополнительно поставить еще одну сетевуху для ADSL)?


Да я уже так подумал попробывать.

Ага я готов попаритца, просто первый раз такое приходитца настраивать. Единственно что делать с программами которые неподдерживают прокси. Сейчас я переключу модем на server 1 и от него по второй сетевухе на свитч. Если я правильно понял в прокси обрабатывает стандартные порты тоесть клиенты p2p, аськи и тп будут в отсеве.
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: Подскажите как лучше реализовать.

Сообщение ivan2ksusr »

Killertester писал(а):
23.10.2009 09:57
Water писал(а):
22.10.2009 21:13
Может тогда ADSL-модем подцепить не через switch, а к Server 1 (дополнительно поставить еще одну сетевуху для ADSL)?


Да я уже так подумал попробывать.

Ага я готов попаритца, просто первый раз такое приходитца настраивать. Единственно что делать с программами которые неподдерживают прокси. Сейчас я переключу модем на server 1 и от него по второй сетевухе на свитч. Если я правильно понял в прокси обрабатывает стандартные порты тоесть клиенты p2p, аськи и тп будут в отсеве.

google > squid + iptables и тд)
примерно так:

Код: Выделить всё

iptables -F
iptables -F -t nat

# Устанавливаем политики по умолчанию: запрет входящих запросов и разрешение исходящих
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT

# Разрешаем принимать ответы на запросы
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT

# Полностью разрешаем весь трафик на loopback
iptables -A INPUT -i lo -j ACCEPT

# Разрешаем трафик со стороны локальной сети (она подключена интерфейсу eth1)
iptables -A INPUT -s 192.168.1.0/255.255.255.0 -i eth1 -j ACCEPT

# Все запросы на 80-й порт перенапрвляем на squid
iptables -t nat -A PREROUTING -s 192.168.1.0/255.255.255.0 -p tcp -m tcp --dport 80   -j REDIRECT --to-ports 3128

# NAT для всех остальных запросов
iptables -t nat -A POSTROUTING -s 192.168.1.0/255.255.255.0 -j MASQUERADE
Спасибо сказали:
Аватара пользователя
Killertester
Сообщения: 86
ОС: Gentoo

Re: Подскажите как лучше реализовать.

Сообщение Killertester »

Мнда видать непрально обьяснил :)
Спасибо сказали: