Решено: Помогите настроить шлюз на debian.

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

fergios
Сообщения: 512
ОС: debian stable

Решено: Помогите настроить шлюз на debian.

Сообщение fergios »

Помогите настроить шлюз
Шлюз debian 192.168.2.3 (eth3, в сеть), и интерфейс 10.0.2.15 (eth2, в интернет).
Клиент windows xp. 192.168.2.4
Шлюз и клиент в одной локальной сети.
В debian добавил в файл:
/etc/sysctl.conf параметр ipv4.forwarding=1
В iptables :
iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth3 -j MASQUERADE
iptables -A FORWARD -s 192.168.2.0/24 -p tcp --dport 80 -j ACCEPT
iptables -A FORWARD -d 192.168.2.0/24 -p tcp --sport 80 -j ACCEPT
iptables -A FORWARD -s 192.168.2.0/24 -p tcp --dport 53 -j ACCEPT
iptables -A FORWARD -d 192.168.2.0/24 -p tcp --sport 53 -j ACCEPT
Шлюз и клиент пингуют друг друга, т.е. видят.

На клиенте прописаны
dns 8.8.8.8,8.8.4.4
Маска 255.255.255.0
ip 192.168.2.4
шлюз 192.168.2.3

Добавлено:
шлюз не отвечает на arp-запросы.
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Решено: Помогите настроить шлюз на debian.

Сообщение DaemonTux »

Шлюз и клиент пингуют друг друга, т.е. видят.

шлюз не отвечает на arp-запросы.

Вы уж определитесь

sysctl -p делали?
Vladivostok Linux User Group
Спасибо сказали:
MrClon
Сообщения: 838
ОС: Ubuntu 10.04, Debian 7 и 6

Re: Решено: Помогите настроить шлюз на debian.

Сообщение MrClon »

Есть тупой вариант: использовать fwbuilder.
Спасибо сказали:
panas
Сообщения: 24
ОС: xubuntu 11.10

Re: Решено: Помогите настроить шлюз на debian.

Сообщение panas »

вот здесь можно почитать про настройку iiptables, так же там куча примеров..
Спасибо сказали:
Аватара пользователя
Rootlexx
Бывший модератор
Сообщения: 4471
Статус: GNU generation
ОС: Debian GNU/Linux

Re: Решено: Помогите настроить шлюз на debian.

Сообщение Rootlexx »

Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Решено: Помогите настроить шлюз на debian.

Сообщение Ленивая Бестолочь »

fergios писал(а):
05.09.2010 03:22
iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth3 -j MASQUERADE


должно быть eth2
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Решено: Помогите настроить шлюз на debian.

Сообщение fergios »

Ленивая Бестолочь писал(а):
05.09.2010 18:29
fergios писал(а):
05.09.2010 03:22
iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth3 -j MASQUERADE


должно быть eth2

+
вместо
iptables -A FORWARD -s 192.168.2.0/24 -p tcp --dport 53 -j ACCEPT
iptables -A FORWARD -d 192.168.2.0/24 -p tcp --sport 53 -j ACCEPT
должно быть
iptables -A FORWARD -s 192.168.2.0/24 -p udp --dport 53 -j ACCEPT
iptables -A FORWARD -d 192.168.2.0/24 -p udp --sport 53 -j ACCEPT

и все работает.
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Решено: Помогите настроить шлюз на debian.

Сообщение alex_suse »

Чего за маниакальное желания открывать дорогу пакетам, идущим с n-го порта, в данном случае с 53. Conntrack для кого сделан? Это файрволл или дыра? Ладно бы о conntrack говорилось бы где-то там в конце, так нет практически в самом начале.
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Решено: Помогите настроить шлюз на debian.

Сообщение fergios »

alex_suse писал(а):
07.09.2010 22:54
Чего за маниакальное желания открывать дорогу пакетам, идущим с n-го порта, в данном случае с 53. Conntrack для кого сделан? Это файрволл или дыра? Ладно бы о conntrack говорилось бы где-то там в конце, так нет практически в самом начале.
мммм...можн подробнее?
нужно было указать не с 53 порта, а с unprivilegies (33768-61000) портов ?
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Решено: Помогите настроить шлюз на debian.

Сообщение alex_suse »

Можно.
Conntrack занимается отслеживанием пакетов, и навешивает на них определенный статус. Основных два. NEW это пакет, который не ждали, он может быть и запросом к нашему сервису, допустим к web, а может быть, чем угодно. Второй это ESTABLISHED это тот пакет, который ждали. Т.е. мы отправили на DNS сервер запрос, то если в определенный промежуток времени от него придет ответ, то это ожидаемый пакет.
Вот такая строка пропускает такие пакеты, причем именно этой одной строкой мы избавляем себя от прописывания бесконечных обратных --sport.
$IPTABLES -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
Конечно тут тоже дырочка имеется, но она гораздо меньше, чем открывать порт. Вот пришлют нам такое
-s ip злоумышлиника -d наш адрес --sport 53 --dport 22, вполне себе законно с точки зрения таких правил, только оно нам надо?

Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Решено: Помогите настроить шлюз на debian.

Сообщение fergios »

ales-suse, спасибо,
вопрос: в /etc/sysctl.conf параметр net.ipv4.syncookies=1 не тоже самое делает (после команды sysctl -p)?
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Решено: Помогите настроить шлюз на debian.

Сообщение alex_suse »

Нет. Чего он там делает точно не скажу, но судя по названию чего-то с SYN пакетами творит. Никаких syn пакетов в udp и icmp нет. Скорее всего блокирует множественные SYN пакеты, но это можно и через conntrack сделать, но это уже другая тема.
Спасибо сказали:
neol
Сообщения: 600
ОС: Debian Stable

Re: Решено: Помогите настроить шлюз на debian.

Сообщение neol »

Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Решено: Помогите настроить шлюз на debian.

Сообщение fergios »

верно подмечено, цепочка FORWARD идет отдельно от цепочек INPUT и OUTPUT,
соответственно все правила в INPUT и OUTPUT недействуют на цепочку FORWARD.

alex_suse, +100
Спасибо сказали: