Проблемы с настройкой маршрутизации

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
bukakusa
Сообщения: 42
ОС: debian

Проблемы с настройкой маршрутизации

Сообщение bukakusa »

Всем доброго времени суток.

Ситуация такая: имеется терминальный сервер (Altlinux Server 4.0 Terminal), на нем есть 3 сетевых интерфейса:
eth0 - смотрит в сторону провайдера (трафик тарифицируется помегабайтно)
eth1 - подключен к DSL модему (безлимитка)
eth2 - локалка

Сервер служит шлюзом для всей локалки. Маршрутизация настроена так:

Сам сервер всегда ходит в инет (postfix, NX, vpn) через eth0, а все остальные - через eth1
Пользователи локалки работают в NX терминале с 1C (это тоже на сервере) и иногда грешат тем, что запускают браузер и через nx серфят, а трафик то дорогой
Задача: сделать так, чтобы пользователи терминала, при запуске например firefox'a использовали бы канал с безлимитным инетом, но шлюз по умолчанию на сервере бы не менялся (т.е. трафик через eth0)

Немного коряво получилось, но суть вроде передал.

Единственное что приходит в голову - squid и tcp_outgoing_address 192.168.1.2 localnet #(192.168.1.2 адрес сервера в
сети модема ) , но тут не хватает знаний все как надо сделать, т.е. запрос уходит, но вот обратно не возвращается

Помогите разобраться, замучился уже, и начальство напрягает
нет знаний не дающих силу ©
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Проблемы с настройкой маршрутизации

Сообщение pelmen »

bukakusa писал(а):
09.11.2009 11:58
Сам сервер всегда ходит в инет (postfix, NX, vpn) через eth0, а все остальные - через eth1
А я так понял, что это как-раз и есть то, что нужно!?
Спасибо сказали:
Аватара пользователя
bukakusa
Сообщения: 42
ОС: debian

Re: Проблемы с настройкой маршрутизации

Сообщение bukakusa »

pelmen писал(а):
09.11.2009 12:25
bukakusa писал(а):
09.11.2009 11:58
Сам сервер всегда ходит в инет (postfix, NX, vpn) через eth0, а все остальные - через eth1
А я так понял, что это как-раз и есть то, что нужно!?


нужно чтобы пользователи из терминала (т.е. работая на сервере) ходили бы в инет из этого же терминала через безлимитный канал
нет знаний не дающих силу ©
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: Проблемы с настройкой маршрутизации

Сообщение skor »

iptables -I OUTPUT -m owner --gid-owner groupname -d ! <localnet> -j ROUTE --oif eth1 --gw <eth1-gw>

Либо -j MARK + ip rule fwmark (подробности искать в LARTC)
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Проблемы с настройкой маршрутизации

Сообщение danger08 »

bukakusa писал(а):
09.11.2009 12:32
pelmen писал(а):
09.11.2009 12:25
bukakusa писал(а):
09.11.2009 11:58
Сам сервер всегда ходит в инет (postfix, NX, vpn) через eth0, а все остальные - через eth1
А я так понял, что это как-раз и есть то, что нужно!?


нужно чтобы пользователи из терминала (т.е. работая на сервере) ходили бы в инет из этого же терминала через безлимитный канал

Заворачивать на шлюзе http-трафик, идущий сервера, на внутренний прокси (если таковой имеется).
Если его нет, то по тем же критериям маркировать пакеты и по созданному правилу роутинга (ip rule) отправлять данные в нужный канал.

ЗЫ. skor немного опередил, пока писал :rolleyes:
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Аватара пользователя
bukakusa
Сообщения: 42
ОС: debian

Re: Проблемы с настройкой маршрутизации

Сообщение bukakusa »

skor писал(а):
09.11.2009 12:37
iptables -I OUTPUT -m owner --gid-owner groupname -d ! <localnet> -j ROUTE --oif eth1 --gw <eth1-gw>

Либо -j MARK + ip rule fwmark (подробности искать в LARTC)


iptables v1.3.7: Couldn't load target `ROUTE':/lib/iptables/libipt_ROUTE.so: cannot open shared object file: No such file or directory

LARTC на opennet.ru смотрел, но ничего подходящего найти не удалось. Спасибо за ссылку, посмотрю

danger08 писал(а):
09.11.2009 12:45
bukakusa писал(а):
09.11.2009 12:32
pelmen писал(а):
09.11.2009 12:25
bukakusa писал(а):
09.11.2009 11:58
Сам сервер всегда ходит в инет (postfix, NX, vpn) через eth0, а все остальные - через eth1
А я так понял, что это как-раз и есть то, что нужно!?


нужно чтобы пользователи из терминала (т.е. работая на сервере) ходили бы в инет из этого же терминала через безлимитный канал

Заворачивать на шлюзе http-трафик, идущий сервера, на внутренний прокси (если таковой имеется).
Если его нет, то по тем же критериям маркировать пакеты и по созданному правилу роутинга (ip rule) отправлять данные в нужный канал.

ЗЫ. skor немного опередил, пока писал :rolleyes:


прокси то есть, но он находится на той же машине
нет знаний не дающих силу ©
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Проблемы с настройкой маршрутизации

Сообщение pelmen »

skor писал(а):
09.11.2009 12:37
iptables -I OUTPUT -m owner --gid-owner groupname -d ! <localnet> -j ROUTE --oif eth1 --gw <eth1-gw>
Либо -j MARK + ip rule fwmark (подробности искать в LARTC)
route нет вроде в стандартном iptables
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Проблемы с настройкой маршрутизации

Сообщение danger08 »

bukakusa писал(а):
09.11.2009 12:51
прокси то есть, но он находится на той же машине

Если прокси настроен на нужный канал, то и заворачивайте HTTP-трафик прямо на терминальном сервере.
Или в настройках браузера прописывайте вручную.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Проблемы с настройкой маршрутизации

Сообщение pelmen »

bukakusa писал(а):
09.11.2009 11:58
Сам сервер всегда ходит в инет (postfix, NX, vpn) через eth0, а все остальные - через eth1
eth1 - подключен к DSL модему (безлимитка)
bukakusa писал(а):
09.11.2009 12:32
нужно чтобы пользователи из терминала (т.е. работая на сервере) ходили бы в инет из этого же терминала через безлимитный канал
Таким образом с сервера всё, кроме почты, nx и ВПН ходят через eth0. Остальное (т.е. и HTTP в том числе) ходит через eth1. А это как раз то, что тебе нужно. Либо у тебя уже все настроено, либо ты объясняешь плохо.
Спасибо сказали: