Есть сетка примерно такова вида.
Со стророны вай фая неодин комп просто так нарисовал побыстрому.
В сетке имееца сайт, есть самба сервер и тп мелочи. Компы work pc 1-2 и сервачки server 1-2 это одна группа, компы со стороны вай фая другая. Вопрос как можно реализовать чтобы весь трафик проходил через server 1, трафик интернета резался пополам на группу с моими компами и группу за фай фаем, а сетевой трафик нерезался. Желательно чтобы люди входили в инет со стороны вай фая по логину\паролю (через server 1 желательно чтоб работало с ldap) и какую никакую статистику. Тоесть со стороны вай фая юзер заходит под такимто логином для него один тариф интернета для другова другой и тд.
Подскажите как лучше реализовать.
Модераторы: SLEDopit, Модераторы разделов
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Подскажите как лучше реализовать.
из правил форума:
3.10. Преднамеренное искажение слов, замена букв на похожие по написанию символы и буквы других языков. Преднамеренное нарушение правил русского языка, а также злоупотребление падонковским и "албанским" слэнгом. Пожалуйста, воздержитесь от написания сообщений транслитом. Если у вас проблемы с раскладкой - попробуйте воспользоваться сервисами, подобными translit.ru.
i Уведомление от модератора Ленивая Бестолочь
пожалуйста, исправте свой пост так, что бы его можно было читать не напрягаясь.
никто не требует идеальной орфографии, пишите так, чтобы вас можно было понять.
автору устное предупреждение.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
Killertester
- Сообщения: 86
- ОС: Gentoo
Re: Подскажите как лучше реализовать.
Ммм честно говоря непонял а какие именно слова непонравились. Перечитал 2 раза вроде читаемо
ответил в личку.
ответил в личку.
-
ivan2ksusr
- Сообщения: 882
- ОС: Mac OS X, openSUSE
Re: Подскажите как лучше реализовать.
squid+sams+openldap+iptables(для почтовых клиентов) и тд что сложного то? 
-
Killertester
- Сообщения: 86
- ОС: Gentoo
Re: Подскажите как лучше реализовать.
Ммм сквид вродеже прокси сервер? Да ниче сложного просто идея гдето витала никак немог поймать 
Тоесть на стороне клиента нада будет перенастроить все программы для работы с прокси?
Тоесть на стороне клиента нада будет перенастроить все программы для работы с прокси?
-
Killertester
- Сообщения: 86
- ОС: Gentoo
Re: Подскажите как лучше реализовать.
Как тогда ограничить доступ в интернет и разделить канал инета и канал сети? Просто походу если использовать прокси народ всеравно сможет его пройти мимо сразу на модем и в инет 
-
Water
- Сообщения: 23
- ОС: Gentoo
Re: Подскажите как лучше реализовать.
Может тогда ADSL-модем подцепить не через switch, а к Server 1 (дополнительно поставить еще одну сетевуху для ADSL)?
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Подскажите как лучше реализовать.
Killertester писал(а): ↑22.10.2009 15:03Как тогда ограничить доступ в интернет и разделить канал инета и канал сети? Просто походу если использовать прокси народ всеравно сможет его пройти мимо сразу на модем и в инет smile.gif
смотря какой результат вам нужен и насколько париться готовы.
обычно делают так: на шлюзе (комп, который торчит в инет) в iptables ставят политику forward в drop. то бишь в инет никому нельзя.
далее, либо ставят проксик на этот же комп, либо на другой комп, внутри сети.
если на другой комп, внутри сети - тогда этому компу, персонально, прописываем на шлюзе, что forward можно.
юзера пользуются проксиком для инета, если кому-то надо что-либо ещё (почта, аська, банк-клиент) - разрешаем соответствующие хождения на шлюзе.
опционально можно погуглить про "прозрачный прокси" - это когда вы делаете правило на шлюзе по умолчанию, что все запросы, не важно куда, на 80й порт перенаправляются на прокси сервер, на порт прокси.
таким образом настраивать юзерам прокси не нужно. минус - не будет авторизации. по крайней мере стандартных схем.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
Killertester
- Сообщения: 86
- ОС: Gentoo
Re: Подскажите как лучше реализовать.
Да я уже так подумал попробывать.
Ага я готов попаритца, просто первый раз такое приходитца настраивать. Единственно что делать с программами которые неподдерживают прокси. Сейчас я переключу модем на server 1 и от него по второй сетевухе на свитч. Если я правильно понял в прокси обрабатывает стандартные порты тоесть клиенты p2p, аськи и тп будут в отсеве.
-
ivan2ksusr
- Сообщения: 882
- ОС: Mac OS X, openSUSE
Re: Подскажите как лучше реализовать.
Killertester писал(а): ↑23.10.2009 09:57
Да я уже так подумал попробывать.
Ага я готов попаритца, просто первый раз такое приходитца настраивать. Единственно что делать с программами которые неподдерживают прокси. Сейчас я переключу модем на server 1 и от него по второй сетевухе на свитч. Если я правильно понял в прокси обрабатывает стандартные порты тоесть клиенты p2p, аськи и тп будут в отсеве.
google > squid + iptables и тд)
примерно так:
Код: Выделить всё
iptables -F
iptables -F -t nat
# Устанавливаем политики по умолчанию: запрет входящих запросов и разрешение исходящих
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
# Разрешаем принимать ответы на запросы
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
# Полностью разрешаем весь трафик на loopback
iptables -A INPUT -i lo -j ACCEPT
# Разрешаем трафик со стороны локальной сети (она подключена интерфейсу eth1)
iptables -A INPUT -s 192.168.1.0/255.255.255.0 -i eth1 -j ACCEPT
# Все запросы на 80-й порт перенапрвляем на squid
iptables -t nat -A PREROUTING -s 192.168.1.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
# NAT для всех остальных запросов
iptables -t nat -A POSTROUTING -s 192.168.1.0/255.255.255.0 -j MASQUERADE-
Killertester
- Сообщения: 86
- ОС: Gentoo
Re: Подскажите как лучше реализовать.
Мнда видать непрально обьяснил 