Help pptpd

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

rootmce
Сообщения: 76
ОС: CentOS

Help pptpd

Сообщение rootmce »

Есть ADSL модем (192.168.1.1) он в свитче как и все остальные компы (192.168.1.2-192.168.1.10) надо эти компы запихнуть в VPN и что бы из вне могли к моему VPN приконектится... Сервер на котором установлен VPN имеет адресс 192.168.1.10 Вот как делал:
[root@mail ~]# rpm -Uvh http://pptpclient.sourceforge.net/yum/stab...rent.noarch.rpm
[root@mail ~]# yum install pptpd
[root@mail ~]# vim /etc/pptpd.conf

Код: Выделить всё

localip 192.168.3.1
remoteip 192.168.3.150-245

[root@mail ~]# vim /etc/ppp/options.pptpd

Код: Выделить всё

ms-dns 95.107.47.4

95.107.47.4 - это DNS первичный моего провайдера Домолинк
[root@mail ~]# vim /etc/ppp/chap-secrets

Код: Выделить всё

# Secrets for authentication using CHAP
# client    server    secret            IP addresses
blood     pptpd    123456    *

[root@mail ~]# service pptpd start
[root@mail ~]# echo 1 > /proc/sys/net/ipv4/ip_forward
[root@mail ~]# cat /proc/sys/net/ipv4/ip_forward

[root@mail ~]# vim /etc/syscrl.conf

Код: Выделить всё

# Controls IP packet forwarding
net.ipv4.ip_forward = 0

Поменял на:

Код: Выделить всё

# Controls IP packet forwarding
net.ipv4.ip_forward = 1

[root@mail ~]# iptables -t nat -A POSTROUTING -s 192.168.3.0/255.255.255.0 -o eth0 -j SNAT --to-source 192.168.1.10
[root@mail ~]# service iptables save

Код: Выделить всё

Правила брандмауэра сохраняются в /etc/sysconfig/iptables: [  OK  ]

[root@mail ~]# iptables -t nat -L

Код: Выделить всё

Chain PREROUTING (policy ACCEPT)
target     prot opt source               destination

Chain POSTROUTING (policy ACCEPT)
target     prot opt source               destination
SNAT       all  --  192.168.3.0/24       anywhere            to:192.168.1.10

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
Спасибо сказали:
rootmce
Сообщения: 76
ОС: CentOS

Re: Help pptpd

Сообщение rootmce »

C:\Documents and Settings\Администратор>ipconfig /all

Код: Выделить всё

Настройка протокола IP для Windows

        Имя компьютера  . . . . . . . . . : SERVER
        Основной DNS-суффикс  . . . . . . :
        Тип узла. . . . . . . . . . . . . : неизвестный
        IP-маршрутизация включена . . . . : нет
        WINS-прокси включен . . . . . . . : нет

VMware Network Adapter VMnet8 - Ethernet адаптер:

        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : VMware Virtual Ethernet Adapter for
VMnet8
        Физический адрес. . . . . . . . . : 00-50-56-C0-00-08
        Dhcp включен. . . . . . . . . . . : нет
        IP-адрес  . . . . . . . . . . . . : 192.168.145.1
        Маска подсети . . . . . . . . . . : 255.255.255.0
        Основной шлюз . . . . . . . . . . :

VMware Network Adapter VMnet1 - Ethernet адаптер:

        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : VMware Virtual Ethernet Adapter for
VMnet1
        Физический адрес. . . . . . . . . : 00-50-56-C0-00-01
        Dhcp включен. . . . . . . . . . . : нет
        IP-адрес  . . . . . . . . . . . . : 192.168.6.1
        Маска подсети . . . . . . . . . . : 255.255.255.0
        Основной шлюз . . . . . . . . . . :

inet - Ethernet адаптер:

        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : Marvell Yukon 88E8001/8003/8010 PCI
Gigabit Ethernet Controller
        Физический адрес. . . . . . . . . : 00-1A-92-9E-66-83
        Dhcp включен. . . . . . . . . . . : нет
        IP-адрес  . . . . . . . . . . . . : 192.168.1.2
        Маска подсети . . . . . . . . . . : 255.255.255.0
        Основной шлюз . . . . . . . . . . : 192.168.1.1
        DNS-серверы . . . . . . . . . . . : 192.168.1.1

local - Ethernet адаптер:

        Состояние сети  . . . . . . . . . : сеть отключена
        Описание  . . . . . . . . . . . . : Marvell Yukon 88E8056 PCI-E Gigabit
Ethernet Controller
        Физический адрес. . . . . . . . . : 00-1A-92-9E-76-1F

OpenVPN - Ethernet адаптер:

        Состояние сети  . . . . . . . . . : сеть отключена
        Описание  . . . . . . . . . . . . : TAP-Win32 Adapter V8
        Физический адрес. . . . . . . . . : 00-FF-3E-C7-4A-04

home - PPP адаптер:

        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : WAN (PPP/SLIP) Interface
        Физический адрес. . . . . . . . . : 00-53-45-00-00-00
        Dhcp включен. . . . . . . . . . . : нет
        IP-адрес  . . . . . . . . . . . . : 192.168.3.150
        Маска подсети . . . . . . . . . . : 255.255.255.255
        Основной шлюз . . . . . . . . . . : 192.168.3.150
        DNS-серверы . . . . . . . . . . . : 95.107.47.4
                                            95.107.47.4


C:\Documents and Settings\Администратор>route print

Код: Выделить всё

===========================================================================
Список интерфейсов
0x1 ........................... MS TCP Loopback interface
0x2 ...00 50 56 c0 00 08 ...... VMware Virtual Ethernet Adapter for VMnet8
0x3 ...00 50 56 c0 00 01 ...... VMware Virtual Ethernet Adapter for VMnet1
0x4 ...00 1a 92 9e 66 83 ...... Marvell Yukon 88E8001/8003/8010 PCI Gigabit Ethernet Controller
0x5 ...00 1a 92 9e 76 1f ...... Marvell Yukon 88E8056 PCI-E Gigabit Ethernet Controller
0x6 ...00 ff 3e c7 4a 04 ...... TAP-Win32 Adapter V8
0x100008 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
===========================================================================
===========================================================================
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
          0.0.0.0          0.0.0.0      192.168.1.1     192.168.1.2       11
          0.0.0.0          0.0.0.0    192.168.3.150   192.168.3.150       1
    89.104.102.12  255.255.255.255      192.168.1.1     192.168.1.2       10
        127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
      192.168.1.0    255.255.255.0      192.168.1.2     192.168.1.2       10
      192.168.1.2  255.255.255.255        127.0.0.1       127.0.0.1       10
     192.168.1.10  255.255.255.255      192.168.1.2     192.168.1.2       10
    192.168.1.255  255.255.255.255      192.168.1.2     192.168.1.2       10
    192.168.3.150  255.255.255.255        127.0.0.1       127.0.0.1       50
    192.168.3.255  255.255.255.255    192.168.3.150   192.168.3.150       50
      192.168.6.0    255.255.255.0      192.168.6.1     192.168.6.1       20
      192.168.6.1  255.255.255.255        127.0.0.1       127.0.0.1       20
    192.168.6.255  255.255.255.255      192.168.6.1     192.168.6.1       20
    192.168.145.0    255.255.255.0    192.168.145.1   192.168.145.1       20
    192.168.145.1  255.255.255.255        127.0.0.1       127.0.0.1       20
  192.168.145.255  255.255.255.255    192.168.145.1   192.168.145.1       20
        224.0.0.0        240.0.0.0      192.168.1.2     192.168.1.2       10
        224.0.0.0        240.0.0.0      192.168.6.1     192.168.6.1       20
        224.0.0.0        240.0.0.0    192.168.145.1   192.168.145.1       20
        224.0.0.0        240.0.0.0    192.168.3.150   192.168.3.150       1
  255.255.255.255  255.255.255.255      192.168.1.2     192.168.1.2       1
  255.255.255.255  255.255.255.255    192.168.3.150               5       1
  255.255.255.255  255.255.255.255    192.168.3.150               6       1
  255.255.255.255  255.255.255.255    192.168.3.150   192.168.3.150       1
  255.255.255.255  255.255.255.255      192.168.6.1     192.168.6.1       1
  255.255.255.255  255.255.255.255    192.168.145.1   192.168.145.1       1
Основной шлюз:       192.168.3.150
===========================================================================
Постоянные маршруты:
  Отсутствует


C:\Documents and Settings\Администратор>tracert www.ru

Код: Выделить всё

Трассировка маршрута к www.ru [194.87.0.50]
с максимальным числом прыжков 30:

  1    <1 мс    <1 мс    <1 мс  192.168.3.1
  2     2 ms     1 ms     1 ms  192.168.1.1
  3    19 ms    18 ms    18 ms  95-107-16-1.dsl.orel.ru [95.107.16.1]
  4     *        *        *     Превышен интервал ожидания для запроса.
  5     *        *        *     Превышен интервал ожидания для запроса.
  6    21 ms    20 ms    20 ms  77.51.254.33
  7    28 ms    27 ms    27 ms  77.51.253.22
  8    27 ms    27 ms    28 ms  m9-ix-1g.demos.net [193.232.244.35]
  9    29 ms    28 ms    28 ms  iki-c1-vl10.demos.net [194.87.0.111]
 10     *       27 ms    28 ms  www.ru [194.87.0.50]

Трассировка завершена.


C:\Documents and Settings\Администратор>ping 192.168.3.1

Код: Выделить всё

Обмен пакетами с 192.168.3.1 по 32 байт:

Ответ от 192.168.3.1: число байт=32 время<1мс TTL=64
Ответ от 192.168.3.1: число байт=32 время<1мс TTL=64
Ответ от 192.168.3.1: число байт=32 время<1мс TTL=64
Ответ от 192.168.3.1: число байт=32 время<1мс TTL=64

Статистика Ping для 192.168.3.1:
    Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь),
Приблизительное время приема-передачи в мс:
    Минимальное = 0мсек, Максимальное = 0 мсек, Среднее = 0 мсек


Как видим по трасировке маршрута инет есть... но опять же где гарантия что весь трафик проходит через меня т.е. зашифрованную сеть VPN... Просто только что проводили опыты тот у кого модем ADSL настроен в router c IP 192.168.1.1 у того мой VPN робит - вернее инет есть, а вот тот кто через бридж работает у того нет инета хотя конект с VPN сервером есть... Да и инет работает странно страницы в браузере открывает а такие сервисы как ICQ или Skype не могут подключиться... Помогите разобраться плиз....
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Help pptpd

Сообщение mandreika »

Дай вывод:
ip a
iptables-save
ip route

На клиентской машине DNS серверы прописал?

У тебя на сервере один интерфейс(клиенты входят и выходят через eth0)?
Спасибо сказали:
rootmce
Сообщения: 76
ОС: CentOS

Re: Help pptpd

Сообщение rootmce »

Немного переделал сервак... щас выше все посты поправлю как сделал! - Поправил

Как видим по трасировке маршрута инет есть... но опять же где гарантия что весь трафик проходит через меня т.е. зашифрованную сеть VPN... Просто только что проводили опыты тот у кого модем ADSL настроен в router c IP 192.168.1.1 у того мой VPN робит - вернее инет есть, а вот тот кто через бридж работает у того нет инета хотя конект с VPN сервером есть... Да и инет работает странно страницы в браузере открывает а такие сервисы как ICQ или Skype не могут подключиться... Помогите разобраться плиз....

[root@mail ~]# ip a

Код: Выделить всё

1: lo: <LOOPBACK,UP,LOWER_UP> mtu 16436 qdisc noqueue
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
    inet6 ::1/128 scope host
       valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast qlen 1000
    link/ether 00:0c:29:0a:4b:b6 brd ff:ff:ff:ff:ff:ff
    inet 192.168.1.10/24 brd 192.168.1.255 scope global eth0
    inet6 fe80::20c:29ff:fe0a:4bb6/64 scope link
       valid_lft forever preferred_lft forever
3: sit0: <NOARP> mtu 1480 qdisc noop
    link/sit 0.0.0.0 brd 0.0.0.0

[root@mail ~]# iptables-save

Код: Выделить всё

# Generated by iptables-save v1.3.5 on Sun Jan  3 13:32:05 2010
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [6506:5205544]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p esp -j ACCEPT
-A RH-Firewall-1-INPUT -p ah -j ACCEPT
-A RH-Firewall-1-INPUT -d 224.0.0.251 -p udp -m udp --dport 5353 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 21 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -m state --state NEW -m udp --dport 137 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -m state --state NEW -m udp --dport 138 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 139 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 445 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 443 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 25 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 1723 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 777 -j ACCEPT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT
# Completed on Sun Jan  3 13:32:05 2010
# Generated by iptables-save v1.3.5 on Sun Jan  3 13:32:05 2010
*nat
:PREROUTING ACCEPT [2495:177161]
:POSTROUTING ACCEPT [100:7969]
:OUTPUT ACCEPT [99:7929]
-A POSTROUTING -s 192.168.3.0/255.255.255.0 -o eth0 -j SNAT --to-source 192.168.1.10
COMMIT
# Completed on Sun Jan  3 13:32:05 2010

[root@mail ~]# ip route

Код: Выделить всё

192.168.1.0/24 dev eth0  proto kernel  scope link  src 192.168.1.10
169.254.0.0/16 dev eth0  scope link
default via 192.168.1.1 dev eth0
Спасибо сказали:
rootmce
Сообщения: 76
ОС: CentOS

Re: Help pptpd

Сообщение rootmce »

Вот еще один лог...

Код: Выделить всё

Jan  3 17:40:44 mail pptpd[3513]: CTRL: Client 192.168.1.2 control connection started
Jan  3 17:40:44 mail pptpd[3513]: CTRL: Starting call (launching pppd, opening GRE)
Jan  3 17:40:44 mail pppd[3514]: Plugin /usr/lib/pptpd/pptpd-logwtmp.so loaded.
Jan  3 17:40:44 mail kernel: CSLIP: code copyright 1989 Regents of the University of California
Jan  3 17:40:44 mail kernel: PPP generic driver version 2.4.2
Jan  3 17:40:44 mail pppd[3514]: pppd 2.4.4 started by root, uid 0
Jan  3 17:40:44 mail pppd[3514]: Using interface ppp0
Jan  3 17:40:44 mail pppd[3514]: Connect: ppp0 <--> /dev/pts/1
Jan  3 17:40:44 mail pptpd[3513]: CTRL: Ignored a SET LINK INFO packet with real ACCMs!
Jan  3 17:40:45 mail kernel: PPP MPPE Compression module registered
Jan  3 17:40:45 mail pppd[3514]: MPPE 128-bit stateless compression enabled
Jan  3 17:40:46 mail pppd[3514]: Cannot determine ethernet address for proxy ARP
Jan  3 17:40:46 mail pppd[3514]: local  IP address 192.168.3.1
Jan  3 17:40:46 mail pppd[3514]: remote IP address 192.168.3.150

Уж больно мне не нравится вот эта строчка:

Код: Выделить всё

Jan  3 17:40:46 mail pppd[3514]: Cannot determine ethernet address for proxy ARP

Должна быть вот такая:

Код: Выделить всё

Jan 19 16:39:23 mail pppd[14030]: found interface eth0 for proxy arp

Или я не туда копаю???

P.S. Поискал по форуму и вот что нашел у парня была такая же проблема и вот как он ее решил... Решено: Cannot determine ethernet address for proxy ARP только вы не могли бы мне поподробнее объяснить что мне сделать?? Заранее СПС!
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Help pptpd

Сообщение mandreika »

1)Поставь на машину сетевую карту - пусть работает в разрыв (внутрь ЛАН - наружу WAN)
2)-A POSTROUTING -s 192.168.3.0/255.255.255.0 -o eth0 -j SNAT --to-source 192.168.1.10 почему сетка 3.0?
3)Настрой на роутере(АДСЛ) правила - что только 1.10 может в инет ходить.
Спасибо сказали:
rootmce
Сообщения: 76
ОС: CentOS

Re: Help pptpd

Сообщение rootmce »

mandreika писал(а):
03.01.2010 20:48
1)Поставь на машину сетевую карту - пусть работает в разрыв (внутрь ЛАН - наружу WAN)

Подробнее о данном способе... что оно мне даст? Сетевую не проблема вставить хоть 10 шт)
mandreika писал(а):
03.01.2010 20:48
2)-A POSTROUTING -s 192.168.3.0/255.255.255.0 -o eth0 -j SNAT --to-source 192.168.1.10 почему сетка 3.0?

Потому что или надо что то другое??:

Код: Выделить всё

localip 192.168.3.1
remoteip 192.168.3.150-245

mandreika писал(а):
03.01.2010 20:48
3)Настрой на роутере(АДСЛ) правила - что только 1.10 может в инет ходить.

Не могу такого настроить так как у меня еще и 192.168.1.2 имеет доступ... а возможно ли вообще настроить на D-LINK 2600U такое?
Спасибо сказали:
ALexhha
Сообщения: 109

Re: Help pptpd

Сообщение ALexhha »

а возможно ли вообще настроить на D-LINK 2600U такое?

возможно. По памяти не вспомню, но кажется Internet access называется
Спасибо сказали:
rootmce
Сообщения: 76
ОС: CentOS

Re: Help pptpd

Сообщение rootmce »

ALexhha писал(а):
04.01.2010 14:33
а возможно ли вообще настроить на D-LINK 2600U такое?

возможно. По памяти не вспомню, но кажется Internet access называется

Куда?

Код: Выделить всё

   Device Info
      Summary
      WAN
      Statistics
         LAN
         WAN
         ATM
         ADSL
      Route
      ARP
      DHCP
   Advanced Setup
      WAN
      LAN
      NAT
         Virtual Servers
         Port Triggering
         DMZ Host
         ALG
      Security
         IP Filtering
            Outgoing
            Incoming
         MAC Filtering
         Parental Control
      Routing
         Default Gateway
         Static Route
         RIP
      DNS
         DNS Server
         Dynamic DNS
      DSL
      Port Mapping
      IPSec
      Certificate
         Local
         Trusted CA
   Wireless
      Basic
      Security
      MAC Filter
      Wireless Bridge
      Advanced
      Station Info
   Diagnostics
   Management

Вроде как подходит только Security - IP Filtering
Спасибо сказали: