Раздать интернет в локальную сеть по vpn

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

Xandry
Сообщения: 980
ОС: openSUSE

Раздать интернет в локальную сеть по vpn

Сообщение Xandry »

Классическая ситуация: сервер с двумя интерфейсами. eth0 - 192.168.0.1 (локальная сеть) и eth1 - 80.77.106.174 (инетик). Нужно раздать интернет машинам в локальной сети по vpn. Сервер pptpd поднят, клиенты подключаются, но интернет не получают. Конфиг pptpd:

Код: Выделить всё

speed 115200
option /etc/ppp/options.pptp
debug
localip 192.168.1.1
remoteip 192.168.1.2-254

cat /etc/ppp/options.pptp

Код: Выделить всё

lock
auth
nobsdcomp
nodeflate
require-mppe
mtu 1000
mru 1000
lcp-echo-failure 10
lcp-echo-interval 10

Работает всё на OpenSuse 11.3. Собственно каким образом можно раздать интернет на локальную сеть через vpn?
Спасибо сказали:
guliver
Сообщения: 38
ОС: debian

Re: Раздать интернет в локальную сеть по vpn

Сообщение guliver »

а с сервака есть инет?
Спасибо сказали:
Xandry
Сообщения: 980
ОС: openSUSE

Re: Раздать интернет в локальную сеть по vpn

Сообщение Xandry »

В смысле с сервака? Сервер подключен по выделенке. Модем воткнут в eth1. То есть на сервере инет есть. В локальной сети тоже есть (настроен маскарадинг). Конкретнее:
FW_MASQ_NETS="0/0" в /etc/sysconfig/SuSEfirewall2

Но нужно, чтобы инет был не у всех попало, а только у избранных, то есть по учёткам. По рекомендации начальства сие осуществить надо через vpn (потому что так было раньше и народ уже привык).
Спасибо сказали:
BigBrother
Сообщения: 436
Статус: ¯\_(ツ)_/¯
ОС: linux based

Re: Раздать интернет в локальную сеть по vpn

Сообщение BigBrother »

echo 1 > /proc/sys/net/ipv4/ip_forward
Спасибо сказали:
Xandry
Сообщения: 980
ОС: openSUSE

Re: Раздать интернет в локальную сеть по vpn

Сообщение Xandry »

Хм, неужели достаточно просто включить форвардинг? Я думал, что результат сего действа будет такой же как и сейчас с маскарадом. Всё же проверю, конечно.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Раздать интернет в локальную сеть по vpn

Сообщение sash-kan »

даже стыдно об этом как-то и упоминать, но прямо в этом разделе есть прикреплённая тема как раздать интернет в локальную сеть
если в ней заменить слова «локальная сеть» на «сеть 192.168.1.0/24», то общий смысл останется тем же.

p.s. понятно, что впоследствии правила iptables можно (и нужно) будет ужесточить, но это уже совсем иная тема.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Xandry
Сообщения: 980
ОС: openSUSE

Re: Раздать интернет в локальную сеть по vpn

Сообщение Xandry »

Не стыдно. Ещё раз повторю: прямой доступ к интернету из локальной сети не нужен. Нужно его давать исключительно через vpn (pptp). Или придётся закрываться фаерволом от 192.168.0.1/24?
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Раздать интернет в локальную сеть по vpn

Сообщение sash-kan »

Xandry
цитирую упомянутую инструкцию:
sash-kan писал(а):
09.11.2009 21:59
1. от имени root-а:
# echo 1 > /proc/sys/net/ipv4/ip_forward
2.1. если у вас статический адрес на том интерфейсе, который смотрит в интернет, от имени root-а:
# iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o ppp0 -j SNAT --to-source <этот самый статический ip-адрес>
замените «ppp0» на «eth1» и «192.168.0.0» на «192.168.1.0».

а дальше уже можно «полировать». долгими зимними вечерами.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
psystalker
Сообщения: 27
ОС: Debian GNU/Linux

Re: Раздать интернет в локальную сеть по vpn

Сообщение psystalker »

нужно NAT'ить сетку 192.168.1.1/24 наружу просто - и будет инет у юзеров pptp (поскольку они получают приватные адреса из этой сети, судя по конфигу пптпд).

но сетап ваш, прямо скажем, извратный, и тот, кто его придумал определенно знает толк в извращениях. есть гораздо более прямые и простые способы контролировать выход наружу из локальной сети - впн для этого НЕ предназначен.
make love, not war; drop acid, not bombs :-)
Спасибо сказали:
Xandry
Сообщения: 980
ОС: openSUSE

Re: Раздать интернет в локальную сеть по vpn

Сообщение Xandry »

Включил форвардинг, пункт 2.1 сделал через редактирование опции FW_MASQ_NETS= /etc/sysconfig/SuSEfirewall2. Было FW_MASQ_NETS=0/0
стало
FW_MASQ_NETS="192.168.1.0/24,0/0"

Что вы имеете в виду под "полировать"? Лучше уж знать заранее с чем ещё могу столкнуться при выполнении этой задачи.

psystalker писал(а):
12.08.2010 18:08
но сетап ваш, прямо скажем, извратный, и тот, кто его придумал определенно знает толк в извращениях. есть гораздо более прямые и простые способы контролировать выход наружу из локальной сети - впн для этого НЕ предназначен.

Я сам не в восторге. Меня больше squid привлекает с авторизацией.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Раздать интернет в локальную сеть по vpn

Сообщение sash-kan »

Xandry писал(а):
12.08.2010 18:08
Меня больше squid привлекает с авторизацией
тогда уж лучше оставьте pptp.

Xandry писал(а):
12.08.2010 18:08
Что вы имеете в виду под "полировать"?
например:
форвардинг ведь включен? значит, все пакеты, которые попытаются отправить во внешний мир из той же локальной сети , будут отправляться через eth1 провайдеру. понятно, что ответ на них не придёт, ведь вы не подменяете в них ip-адрес отправителя. но всё-таки их лучше специально «резать».
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
lastpriot
Сообщения: 218
ОС: FreeBSD

Re: Раздать интернет в локальную сеть по vpn

Сообщение lastpriot »

а как же маршрутизация на клиентах?
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Раздать интернет в локальную сеть по vpn

Сообщение sash-kan »

lastpriot писал(а):
12.08.2010 20:07
а как же маршрутизация на клиентах?
а что с ней не так? или вопрос не мне?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
psystalker
Сообщения: 27
ОС: Debian GNU/Linux

Re: Раздать интернет в локальную сеть по vpn

Сообщение psystalker »

Я сам не в восторге. Меня больше squid привлекает с авторизацией.


в этом есть смысл, если речь про не совсем уж маленькую контору, сотрудникам которой кроме http/https ничего не нужно - впрочем для аськи и прочих IM можно заюзать socks прокси - особенно если в организации используется сервис директорий (ldap) для централизованной аутентификации. можно для удобства юзеров сделать прокси прозрачными.

если маленький офис, и инет нужен буквально нескольким сотрудникам - можно просто NAT'ить не всю сетку 192.168.1.1 - а отдельные (нужные) айпишки.

VPN в любом случае мне кажется лишней сущностью для контроля доступа наружу из локалки.
make love, not war; drop acid, not bombs :-)
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Раздать интернет в локальную сеть по vpn

Сообщение sash-kan »

psystalker писал(а):
13.08.2010 00:05
VPN в любом случае мне кажется лишней сущностью для контроля доступа наружу из локалки.
предложите лучшее решение для авторизованной раздачи интернета в одном ethernet-сегменте.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
psystalker
Сообщения: 27
ОС: Debian GNU/Linux

Re: Раздать интернет в локальную сеть по vpn

Сообщение psystalker »

sash-kan писал(а):
13.08.2010 10:48
предложите лучшее решение для авторизованной раздачи интернета в одном ethernet-сегменте.


"лучшее решение"? это демагогия, потому что лучшесть - субъективная оценка, а о субъективных оценках разумные люди не дискутируют. решения бывают адекватными задачам и неадекватными, оптимальными, или не очень и т.д. - собственно сама задача нам неизвестна - вопрос топикстартера о том, как роутить впн клиентов наружу, а не о том, как организовать контроль доступа к интернету - нету никакого описания инфраструктуры, описания организации, никакого ТУ. так что разговор на тему "лучшее решение для авторизованной раздачи интернета в одном ethernet-сегменте" беспредметен. в предыдущем сообщении я упоминал некоторые возможные инструменты, с помощью которых обычно решаются задачи контроля доступа к сети - но чтобы выбрать оптимальный - надо иметь ТУ. ТУ нет, нет и разговора.

более того, разговора вообще здесь такого быть не может - потому что разработка решений не на форумах осуществляется и небесплатно.

и да, мне показалось, или это таки оффтопик? :)
make love, not war; drop acid, not bombs :-)
Спасибо сказали:
Xandry
Сообщения: 980
ОС: openSUSE

Re: Раздать интернет в локальную сеть по vpn

Сообщение Xandry »

Ничего не заработало пока не переместил "any" из FW_DEV_EXT (как сделано по умолчанию) в FW_DEV_INT. Это я опять же про /etc/sysconfig/SuSEfirewall2. То есть виртуальный интерфейс автоматом относился к внешней зоне и, естественно, всячески блокировался.
В остальном всем спасибо. Специально для вопрошавших: пользователей в инете около 50-и.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Раздать интернет в локальную сеть по vpn

Сообщение sash-kan »

psystalker
эк вы хорошо уходите от ответа, пользуясь неудачной формулировкой вопроса.
ну, хорошо. попробую сформулировать поудачнее.
назвовите, пожалуйста, просто _нелишнюю_ сущность, позволяющую сделать авторизованный доступ в интернет из одного ethernet-сегмента.
подчёркиваю: «авторизованный», «доступ в интернет» и «из одного сегмента» — это ключевые моменты.
т.е., проксирование отдельных протоколов, естественно, не подходит (не удовлетворяет условию «доступ в интернет»). и ограничение доступа на основании ip/mac-адресов — тоже (не удовлетворяет условию «авторизованный»).

p.s. ключевой момент «из одного сегмента» употреблён для отбраковки неупомянутой вами возможности разбить сеть на сегменты с помощью управляемых свичей,
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
psystalker
Сообщения: 27
ОС: Debian GNU/Linux

Re: Раздать интернет в локальную сеть по vpn

Сообщение psystalker »

sash-kan, мне показалось, что в ваших словах есть некий вызов - или так и есть? так и быть, отвечу...

Ваш вопрос чисто гипотетический - то есть условия надуманные Вами, а не данные автором топика. Как правило, для офиса, не требуется авторизованный доступ к инету (по всем протоколам) из единственного сегмента для отдельных хостов - я ни разу даже не слышал про такие условия - как правило, работодатель не горит желанием предоставлять возможность определенным работникам бесконтрольно юзать торренты, аськи, скайп и тд, а другим отказывать во всяком доступе в сеть - но если предположить, что требуется именно и только то, что Вы предполагаете, пожалуй самый простой способ решить такую задачу - для админа, который не владеет навыками настройки iptables, не умеет настраивать dhcp сервер, но умеет поднимать впн - это поднять впн :). Для неадекватной задачи и скиллов оптимальны неадекватные инструменты, с этим трудно спорить :)

частная виртуальная сеть поверх реальной частной сети - это самый что ни на есть полный неадекват :D

надеюсь вы не ожидаете, что я стану тратить свое время и описывать подробно сетап dhcp+iptables который решает эту (мягко говоря странную) задачу, просто чтобы вам что-то доказать? у меня возраст уже не тот, что бы на форумах кому-то что-то доказывать, и я ценю свое время.

Адьес, и удачи, с такими подходами к решению задач, удача вам опреденно понадобится.
make love, not war; drop acid, not bombs :-)
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Раздать интернет в локальную сеть по vpn

Сообщение DaemonTux »

psystalker писал(а):
14.08.2010 02:58
частная виртуальная сеть поверх реальной частной сети - это самый что ни на есть полный неадекват :D

Безопасники смотрят на вас как на ... юнца
надеюсь вы не ожидаете, что я стану тратить свое время и описывать подробно сетап dhcp+iptables который решает эту (мягко говоря странную) задачу, просто чтобы вам что-то доказать? у меня возраст уже не тот, что бы на форумах кому-то что-то доказывать, и я ценю свое время
. От подмены ip и mac не защетит.
Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Раздать интернет в локальную сеть по vpn

Сообщение Goodvin »

psystalker писал(а):
14.08.2010 02:58
sash-kan, мне показалось, что в ваших словах есть некий вызов - или так и есть? так и быть, отвечу...

Ваш вопрос чисто гипотетический - то есть условия надуманные Вами, а не данные автором топика. Как правило, для офиса,
откуда Вы выдумали этот "офис"? Автор ни про какой "офис" тут ничего не писал.


psystalker писал(а):
14.08.2010 02:58
не требуется авторизованный доступ к инету (по всем протоколам) из единственного сегмента для отдельных хостов - я ни разу даже не слышал про такие условия
Ну раз Вы не слышали - значит так и не бывает.
Отличная логика.
Вы никогда не видели, как раздается доступ в интернет в локальных домовых сетях?
Вы никогда не видели как раздается доступ в интернет в локальных сетях районного/городского провайдера?
Вы никогда не видели как раздется доступ в интернет, когда в одном здании с одной локальной сетью и одним каналом интернета работают кроме хозяев канала с десяток посторонних организаций и одной-двум из них надо дать доступ в интернет через сервер хозяина здания?
Могу еще привести с полдюжины примеров, когда VPN в локальной сети оправдан.

psystalker писал(а):
14.08.2010 02:58
- как правило, работодатель не горит желанием предоставлять возможность определенным работникам бесконтрольно юзать торренты, аськи, скайп и тд, а другим отказывать во всяком доступе в сеть
Откуда Вы взяли этих работодателей и работнкиов? Автор про это не говорил ни слова.
Он говорил только о начальстве, не уточняя чье оно и над кем начальствует.
Зачем Вы придумываете что-то, а потом на этом строите далеко идущие рассуждения?

psystalker писал(а):
14.08.2010 02:58
- но если предположить, что требуется именно и только то, что Вы предполагаете, пожалуй самый простой способ решить такую задачу - для админа, который не владеет навыками настройки iptables, не умеет настраивать dhcp сервер, но умеет поднимать впн - это поднять впн :). Для неадекватной задачи и скиллов оптимальны неадекватные инструменты, с этим трудно спорить :)
Это какая-то несмешная "шутка".


psystalker писал(а):
14.08.2010 02:58
частная виртуальная сеть поверх реальной частной сети - это самый что ни на есть полный неадекват :D
Полный неадекват - писать вот такие заявления космического масштаба и космической гл некомпетентности.

psystalker писал(а):
14.08.2010 02:58
надеюсь вы не ожидаете, что я стану тратить свое время и описывать подробно сетап dhcp+iptables который решает эту (мягко говоря странную) задачу, просто чтобы вам что-то доказать? у меня возраст уже не тот, что бы на форумах кому-то что-то доказывать, и я ценю свое время.
Почему-то меня этот заход в стиле "я знаю лучше всех как надо, но я слишком ценю себя, чтобы опускаться до объяснений" даже не удивляет.

psystalker писал(а):
14.08.2010 02:58
Адьес, и удачи, с такими подходами к решению задач, удача вам опреденно понадобится.
С этого надо было начать, все остальное было лишним.
Спасибо сказали: