Доброго времени суток.
Вообще вопрос возникший у меня не столько вопрос, сколько уточнение правильно ли будет если выполнить следующие действия.
И так по порядку.
ЕСТЬ:
Есть учебный класс из 7 машин, с сетью 192.168.192.0/28
Есть сеть компании из n-го количества машин, с сетью 172.16.0.0/16
Между сетями стоит машинка (gclass) но openSuSE11.4 c двумя интерфейсами eth0 - 172.16.10.12 ; eth1 - 192.168.192.14 соответственно каждый смотрит в свою сеть.
В сети компании (172.16.0.0/16) есть антивирусный сервер с адресом 172.16.9.101.
Вот к нему и от него нужно настроить доступ из сети учебного класса (192.168.192.0/28)
Правильны ли следующие действия:
Отключаю брандмауэр.
Затем YAST -> Сетевые устройства -> Сетевые настройки
На вкладке ОБЗОР у меня настроены интерфейсы в соответствии с описанием выше.
На вкладке МАРШРУТИЗАЦИЯ я включаю IP-переадресацию и прописываю следующие маршруты:
(Назначение) 172.16.9.101 (Шлюз) 172.16.10.12 (Маска) 16 (Устройство) eth0 (Параметры)
(Назначение) 192.168.192.0 (Шлюз) 192.168.192.14 (Маска) 28 (Устройство) eth1 (Параметры)
openSuSE как роутер (не совсем вопрос)
Модератор: Модераторы разделов
-
prostorNET
- Сообщения: 237
- Статус: хадж линукс
- ОС: openSuSE_12.3 + CentOS
openSuSE как роутер
"The quieter you become the more you are able to hear." © Lao Tzu
-
NickLion
- Сообщения: 3408
- Статус: аватар-невидимка
- ОС: openSUSE Tumbleweed x86_64
Re: openSuSE как роутер
Нет. Зачем его отключать, если он и занимается переадресацией?
Статья по базовой настройке SuSEfirewall2
-
prostorNET
- Сообщения: 237
- Статус: хадж линукс
- ОС: openSuSE_12.3 + CentOS
Re: openSuSE как роутер
NickLion писал(а): ↑09.12.2011 05:34
Нет. Зачем его отключать, если он и занимается переадресацией?
Статья по базовой настройке SuSEfirewall2
Вы мене не совсем правильно поняли. Мне не надо маскарадить сеть в учебном классе (мне не нужно настраивать NAT).
Мне бонально нужна маршрутизация пакетов от машин сети 192.168.192.0/28 (как они есть) до хоста 172.16.9.101 в сети 172.16.0.0/16 между которыми стоит машинка с openSuSE. Был бы свободный роутер (D-Link или 3-Com) я бы не спрашивал.
"The quieter you become the more you are able to hear." © Lao Tzu
-
Romendakil
- Сообщения: 42
- ОС: openSUSE
Re: openSuSE как роутер
А адрес машины с openSUSE указан в таблицах маршрутизации машин обеих сетей в качестве gateway? Каждая машина с адресом 192.168.192.x должна направлять пакеты для сети 172.16.0.0/16 через адрес машины openSUSE. И наоборот.
-
prostorNET
- Сообщения: 237
- Статус: хадж линукс
- ОС: openSuSE_12.3 + CentOS
Re: openSuSE как роутер
Romendakil писал(а): ↑09.12.2011 15:33А адрес машины с openSUSE указан в таблицах маршрутизации машин обеих сетей в качестве gateway? Каждая машина с адресом 192.168.192.x должна направлять пакеты для сети 172.16.0.0/16 через адрес машины openSUSE. И наоборот.
Это само собой. Для всех машин в учебном классе шлюз по умолчанию это openSuSE 192.168.192.14
"The quieter you become the more you are able to hear." © Lao Tzu
-
UTiM
- Сообщения: 180
- ОС: OpenSuse
Re: openSuSE как роутер
1. Откройте на вашем шлюзе Yast2/Сетевые настройки/ Маршрутизация и пропишите 172.16.9.101 как шлюз по умолчанию. Никаких маршрутов (в вашем случае) больше прописывать ненадо - они сами поднимутся. Соответственно - включите переадресацию.
2. Пропишите правила в /etc/sysconfig/SuSEFirewall2 (маскарадинг, если не нужен - можно не включать):
FW_DEV_EXT="eth0"
FW_DEV_INT="eth1"
FW_ROUTE="yes"
FW_FORWARD="0/0,0/0"
3.Запустите фаервол.
Остальные правила - если ничего не трогали - оставте по умолчанию.
Рекомендую настраивать ручками или через Yast2->"Редактор /etc/sysconfig"->Network->Firewall, так как в стандартной настройке часть этих опций недоступна.
Обращаю ваше внимание, что в результате данных настроек не только ваша внутренняя подсеть будет иметь возможность ходить "во вне", но и к вам тоже - кто угодно! Потом будет возможность об этом пожалеть
Так, что маскарадинг и более жесткие правила - рекомендуются.
Для серьезного руления фаерволом рекомендую воспользоваться Используем SuseFirewall2 как корпоративный фаервол. - ищите свежую версию в конце топика.
2. Пропишите правила в /etc/sysconfig/SuSEFirewall2 (маскарадинг, если не нужен - можно не включать):
FW_DEV_EXT="eth0"
FW_DEV_INT="eth1"
FW_ROUTE="yes"
FW_FORWARD="0/0,0/0"
3.Запустите фаервол.
Остальные правила - если ничего не трогали - оставте по умолчанию.
Рекомендую настраивать ручками или через Yast2->"Редактор /etc/sysconfig"->Network->Firewall, так как в стандартной настройке часть этих опций недоступна.
Обращаю ваше внимание, что в результате данных настроек не только ваша внутренняя подсеть будет иметь возможность ходить "во вне", но и к вам тоже - кто угодно! Потом будет возможность об этом пожалеть
Для серьезного руления фаерволом рекомендую воспользоваться Используем SuseFirewall2 как корпоративный фаервол. - ищите свежую версию в конце топика.
Спасибо сказали:
-
prostorNET
- Сообщения: 237
- Статус: хадж линукс
- ОС: openSuSE_12.3 + CentOS
Re: openSuSE как роутер
UTiM писал(а): ↑09.12.2011 23:141. Откройте на вашем шлюзе Yast2/Сетевые настройки/ Маршрутизация и пропишите 172.16.9.101 как шлюз по умолчанию. Никаких маршрутов (в вашем случае) больше прописывать ненадо - они сами поднимутся. Соответственно - включите переадресацию.
2. Пропишите правила в /etc/sysconfig/SuSEFirewall2 (маскарадинг, если не нужен - можно не включать):
FW_DEV_EXT="eth0"
FW_DEV_INT="eth1"
FW_ROUTE="yes"
FW_FORWARD="0/0,0/0"
3.Запустите фаервол.
Остальные правила - если ничего не трогали - оставте по умолчанию.
Рекомендую настраивать ручками или через Yast2->"Редактор /etc/sysconfig"->Network->Firewall, так как в стандартной настройке часть этих опций недоступна.
Обращаю ваше внимание, что в результате данных настроек не только ваша внутренняя подсеть будет иметь возможность ходить "во вне", но и к вам тоже - кто угодно! Потом будет возможность об этом пожалетьТак, что маскарадинг и более жесткие правила - рекомендуются.
Для серьезного руления фаерволом рекомендую воспользоваться Используем SuseFirewall2 как корпоративный фаервол. - ищите свежую версию в конце топика.
Спасибо большое за подсказку и за веб-интерфейс.
Вечерком тоже тут полазил по документации в /usr/share/doc/packages/SuSEfirewall2/ вроде как понял..
Только думаю в моем случаи стоит написать следующее:
FW_FORWARD="192.168.192.0/28,172.16.9.101,tcp,30000:40000 172.16.0.0/16,192.168.192.0/28"
#иначе говоря компьютерам в учебном классе сеть 192.168.192.0/28 мы разрешаем доступ к
#хосту 172.16.9.101 по портам с 30000 по 40000
#и второе правило разрешает полный доступ из сети компании 172.16.0.0/16 к сети учебного класса 192.168.192.0/28
Но попробовать смогу только в понедельник ближе к вечеру, так как начнется учеба.
Сейчас пока настроил с маскарадингом и открытием доступа только на порты 30000:40000 адреса 172.16.9.101, т.е. антивирус обновляется и пока это главное.
P.S. Есть вопрос относительно обновления веб-интерфейса с 1.0.0_370 на 1.1.0_494, Можно устанавливать по верх или надо старую версию сначала удалять?
"The quieter you become the more you are able to hear." © Lao Tzu
-
UTiM
- Сообщения: 180
- ОС: OpenSuse
Re: openSuSE как роутер
Там есть ссылка в топике здесь (21-е сообщение) на версию 1.1.0_495 которая корректно ставится как сама, так и поверх любой предыдущей (в 1.1.0_494 была маленькая ошибка в инсталляторе... ).
Судя по написанному - в сути настроек фаервола вы сами разобрались.... В веб-морде кстати - есть русская справка по параметрам. Поищите здесь на форуме и на форуме от этого "отпочковавшемся" - типовые и не очень случаи настроек были несколько раз разобраны...
Судя по написанному - в сути настроек фаервола вы сами разобрались.... В веб-морде кстати - есть русская справка по параметрам. Поищите здесь на форуме и на форуме от этого "отпочковавшемся" - типовые и не очень случаи настроек были несколько раз разобраны...
-
prostorNET
- Сообщения: 237
- Статус: хадж линукс
- ОС: openSuSE_12.3 + CentOS
Re: openSuSE как роутер
UTiM писал(а): ↑11.12.2011 19:56Там есть ссылка в топике здесь (21-е сообщение) на версию 1.1.0_495 которая корректно ставится как сама, так и поверх любой предыдущей (в 1.1.0_494 была маленькая ошибка в инсталляторе... ).
Судя по написанному - в сути настроек фаервола вы сами разобрались.... В веб-морде кстати - есть русская справка по параметрам. Поищите здесь на форуме и на форуме от этого "отпочковавшемся" - типовые и не очень случаи настроек были несколько раз разобраны...
С типовыми настройками у меня проблем нет, вопросы появляются когда не совсем с типовыми решениями сталкиваюсь.
Ну вот скажем например разрешать доступ к какому нибудь сервису по MAC+IP адресу устройства (с этим еще не разобрался.
"The quieter you become the more you are able to hear." © Lao Tzu
-
UTiM
- Сообщения: 180
- ОС: OpenSuse
Re: openSuSE как роутер
prostorNET писал(а): ↑12.12.2011 01:26С типовыми настройками у меня проблем нет, вопросы появляются когда не совсем с типовыми решениями сталкиваюсь.
Ну вот скажем например разрешать доступ к какому нибудь сервису по MAC+IP адресу устройства (с этим еще не разобрался.
Собственно, то на чем паразитирует скрипт SuseFirewall - iptables это позволяет, но судя по всему в самом скрипте это не предусмотрено, во всяком случае если вместо IP подставить MAC соответствующие правила iptables не генерятся. В описании явно описана возможность указания MAC только для идентификации сетевых интерфейсов самого шлюза. Однако если очень хочется, то можно подгружать свои правила указанные в файле (см. правило FW_CUSTOMRULES). Вот темка в помощь http://www.wl500g.info/archive/index.php/t-8361.html Однако это уже не так просто... Вам придется как минимум разобраться с iptables.
-
prostorNET
- Сообщения: 237
- Статус: хадж линукс
- ОС: openSuSE_12.3 + CentOS
Re: openSuSE как роутер
И так, самолет не полетел. Применив все описанное выше пакеты не пошли.
Судя по всему что то где то нужно еще
Странность в том что внешний интерфейс (172.16.10.16) импровезированного роутера пингуется из сети учебного класса (192.168.1920.28), а вот дальше дело не идет, да же когда установил правило
FW_FORWARD = "0/0,0/0"
Пробовал игратся с зонами: INT-INT ; INT-EXT ; INT-DMZ не помгло
Может ли быть суть проблемы в privat-ip адресах используемых мной или может достаточно на основном шлюзе компании в iptables прописать инфу и путь до сети учебного класса???
Судя по всему что то где то нужно еще
Странность в том что внешний интерфейс (172.16.10.16) импровезированного роутера пингуется из сети учебного класса (192.168.1920.28), а вот дальше дело не идет, да же когда установил правило
FW_FORWARD = "0/0,0/0"
Пробовал игратся с зонами: INT-INT ; INT-EXT ; INT-DMZ не помгло
Может ли быть суть проблемы в privat-ip адресах используемых мной или может достаточно на основном шлюзе компании в iptables прописать инфу и путь до сети учебного класса???
"The quieter you become the more you are able to hear." © Lao Tzu
-
UTiM
- Сообщения: 180
- ОС: OpenSuse
Re: openSuSE как роутер
С зонами играться нет смысла - это условные объединения интерфейсов в группы, дабы применять правила уже к группам. Попробуйте вернуть дефолтный файл настроек фаервола из /usr/share/doc/packages/SuSEfirewall2/SuSEfirewall2.sysconfig. (в вебморде - "зеленые стрелочки"-"Восстановить" (Маскарадинг ведь вы не включали? - там уже не FW_FORWARD нужен...) Желательно перезагрузить сервис network.(Собственно все это для ликвидации последствий возможных предыдущих неудачных экспериментов).
Пропишите то, что я рекомендовал заново (после изменений не забывайте перезапускать фаервол), пингуйте сервер и смотрите файл /var/log/firewall.
Да, перед этим пинганите сервер со шлюза непосредственно (на сервере пинг может быть просто элементарно закрыт)
Пропишите то, что я рекомендовал заново (после изменений не забывайте перезапускать фаервол), пингуйте сервер и смотрите файл /var/log/firewall.
Да, перед этим пинганите сервер со шлюза непосредственно (на сервере пинг может быть просто элементарно закрыт)
-
prostorNET
- Сообщения: 237
- Статус: хадж линукс
- ОС: openSuSE_12.3 + CentOS
Re: openSuSE как роутер
UTiM писал(а): ↑13.12.2011 12:25С зонами играться нет смысла - это условные объединения интерфейсов в группы, дабы применять правила уже к группам. Попробуйте вернуть дефолтный файл настроек фаервола из /usr/share/doc/packages/SuSEfirewall2/SuSEfirewall2.sysconfig. (Маскарадинг ведь вы не включали? - там уже не FW_FORWARD нужен...) Желательно перезагрузить сервис network.(Собственно это для ликвидации последствий возможных предыдущих экспериментов).
Пропишите то, что я рекомендовал заново (после изменений не забывайте перезапускать фаервол), пингуйте сервер и смотрите файл /var/log/firewall.
Да, перед этим пинганите сервер со шлюза непосредственно (на сервере пинг может быть просто элементарно закрыт)
Именно так все и сделал. Восстановил из дефолтных настроек, перезапустил, прописал все правила и самолет не полетел.
Логи вот только не проверил, обязательно посмотрю и отпишусь. С шлюза во все стороны пингуется все окей.
"The quieter you become the more you are able to hear." © Lao Tzu