openSuSE как роутер (не совсем вопрос)

openSUSE, SUSE Linux Enterprise

Модератор: Модераторы разделов

Аватара пользователя
prostorNET
Сообщения: 237
Статус: хадж линукс
ОС: openSuSE_12.3 + CentOS

openSuSE как роутер

Сообщение prostorNET »

Доброго времени суток.
Вообще вопрос возникший у меня не столько вопрос, сколько уточнение правильно ли будет если выполнить следующие действия.
И так по порядку.

ЕСТЬ:

Есть учебный класс из 7 машин, с сетью 192.168.192.0/28
Есть сеть компании из n-го количества машин, с сетью 172.16.0.0/16
Между сетями стоит машинка (gclass) но openSuSE11.4 c двумя интерфейсами eth0 - 172.16.10.12 ; eth1 - 192.168.192.14 соответственно каждый смотрит в свою сеть.
В сети компании (172.16.0.0/16) есть антивирусный сервер с адресом 172.16.9.101.
Вот к нему и от него нужно настроить доступ из сети учебного класса (192.168.192.0/28)

Правильны ли следующие действия:

Отключаю брандмауэр.
Затем YAST -> Сетевые устройства -> Сетевые настройки
На вкладке ОБЗОР у меня настроены интерфейсы в соответствии с описанием выше.
На вкладке МАРШРУТИЗАЦИЯ я включаю IP-переадресацию и прописываю следующие маршруты:

(Назначение) 172.16.9.101 (Шлюз) 172.16.10.12 (Маска) 16 (Устройство) eth0 (Параметры)
(Назначение) 192.168.192.0 (Шлюз) 192.168.192.14 (Маска) 28 (Устройство) eth1 (Параметры)
"The quieter you become the more you are able to hear." © Lao Tzu
Спасибо сказали:
NickLion
Сообщения: 3408
Статус: аватар-невидимка
ОС: openSUSE Tumbleweed x86_64

Re: openSuSE как роутер

Сообщение NickLion »

prostorNET писал(а):
09.12.2011 02:13
Правильны ли следующие действия:

Отключаю брандмауэр.

Нет. Зачем его отключать, если он и занимается переадресацией?
Статья по базовой настройке SuSEfirewall2
Спасибо сказали:
Аватара пользователя
prostorNET
Сообщения: 237
Статус: хадж линукс
ОС: openSuSE_12.3 + CentOS

Re: openSuSE как роутер

Сообщение prostorNET »

NickLion писал(а):
09.12.2011 05:34
prostorNET писал(а):
09.12.2011 02:13
Правильны ли следующие действия:

Отключаю брандмауэр.

Нет. Зачем его отключать, если он и занимается переадресацией?
Статья по базовой настройке SuSEfirewall2


Вы мене не совсем правильно поняли. Мне не надо маскарадить сеть в учебном классе (мне не нужно настраивать NAT).
Мне бонально нужна маршрутизация пакетов от машин сети 192.168.192.0/28 (как они есть) до хоста 172.16.9.101 в сети 172.16.0.0/16 между которыми стоит машинка с openSuSE. Был бы свободный роутер (D-Link или 3-Com) я бы не спрашивал.
"The quieter you become the more you are able to hear." © Lao Tzu
Спасибо сказали:
Romendakil
Сообщения: 42
ОС: openSUSE

Re: openSuSE как роутер

Сообщение Romendakil »

А адрес машины с openSUSE указан в таблицах маршрутизации машин обеих сетей в качестве gateway? Каждая машина с адресом 192.168.192.x должна направлять пакеты для сети 172.16.0.0/16 через адрес машины openSUSE. И наоборот.
Спасибо сказали:
Аватара пользователя
prostorNET
Сообщения: 237
Статус: хадж линукс
ОС: openSuSE_12.3 + CentOS

Re: openSuSE как роутер

Сообщение prostorNET »

Romendakil писал(а):
09.12.2011 15:33
А адрес машины с openSUSE указан в таблицах маршрутизации машин обеих сетей в качестве gateway? Каждая машина с адресом 192.168.192.x должна направлять пакеты для сети 172.16.0.0/16 через адрес машины openSUSE. И наоборот.

Это само собой. Для всех машин в учебном классе шлюз по умолчанию это openSuSE 192.168.192.14
"The quieter you become the more you are able to hear." © Lao Tzu
Спасибо сказали:
UTiM
Сообщения: 180
ОС: OpenSuse

Re: openSuSE как роутер

Сообщение UTiM »

1. Откройте на вашем шлюзе Yast2/Сетевые настройки/ Маршрутизация и пропишите 172.16.9.101 как шлюз по умолчанию. Никаких маршрутов (в вашем случае) больше прописывать ненадо - они сами поднимутся. Соответственно - включите переадресацию.
2. Пропишите правила в /etc/sysconfig/SuSEFirewall2 (маскарадинг, если не нужен - можно не включать):

FW_DEV_EXT="eth0"
FW_DEV_INT="eth1"
FW_ROUTE="yes"
FW_FORWARD="0/0,0/0"

3.Запустите фаервол.

Остальные правила - если ничего не трогали - оставте по умолчанию.
Рекомендую настраивать ручками или через Yast2->"Редактор /etc/sysconfig"->Network->Firewall, так как в стандартной настройке часть этих опций недоступна.
Обращаю ваше внимание, что в результате данных настроек не только ваша внутренняя подсеть будет иметь возможность ходить "во вне", но и к вам тоже - кто угодно! Потом будет возможность об этом пожалеть :blush: Так, что маскарадинг и более жесткие правила - рекомендуются.
Для серьезного руления фаерволом рекомендую воспользоваться Используем SuseFirewall2 как корпоративный фаервол. - ищите свежую версию в конце топика.

Спасибо сказали:
Аватара пользователя
prostorNET
Сообщения: 237
Статус: хадж линукс
ОС: openSuSE_12.3 + CentOS

Re: openSuSE как роутер

Сообщение prostorNET »

UTiM писал(а):
09.12.2011 23:14
1. Откройте на вашем шлюзе Yast2/Сетевые настройки/ Маршрутизация и пропишите 172.16.9.101 как шлюз по умолчанию. Никаких маршрутов (в вашем случае) больше прописывать ненадо - они сами поднимутся. Соответственно - включите переадресацию.
2. Пропишите правила в /etc/sysconfig/SuSEFirewall2 (маскарадинг, если не нужен - можно не включать):

FW_DEV_EXT="eth0"
FW_DEV_INT="eth1"
FW_ROUTE="yes"
FW_FORWARD="0/0,0/0"

3.Запустите фаервол.

Остальные правила - если ничего не трогали - оставте по умолчанию.
Рекомендую настраивать ручками или через Yast2->"Редактор /etc/sysconfig"->Network->Firewall, так как в стандартной настройке часть этих опций недоступна.
Обращаю ваше внимание, что в результате данных настроек не только ваша внутренняя подсеть будет иметь возможность ходить "во вне", но и к вам тоже - кто угодно! Потом будет возможность об этом пожалеть :blush: Так, что маскарадинг и более жесткие правила - рекомендуются.
Для серьезного руления фаерволом рекомендую воспользоваться Используем SuseFirewall2 как корпоративный фаервол. - ищите свежую версию в конце топика.

Спасибо большое за подсказку и за веб-интерфейс.
Вечерком тоже тут полазил по документации в /usr/share/doc/packages/SuSEfirewall2/ вроде как понял..
Только думаю в моем случаи стоит написать следующее:

FW_FORWARD="192.168.192.0/28,172.16.9.101,tcp,30000:40000 172.16.0.0/16,192.168.192.0/28"
#иначе говоря компьютерам в учебном классе сеть 192.168.192.0/28 мы разрешаем доступ к
#хосту 172.16.9.101 по портам с 30000 по 40000
#и второе правило разрешает полный доступ из сети компании 172.16.0.0/16 к сети учебного класса 192.168.192.0/28

Но попробовать смогу только в понедельник ближе к вечеру, так как начнется учеба.
Сейчас пока настроил с маскарадингом и открытием доступа только на порты 30000:40000 адреса 172.16.9.101, т.е. антивирус обновляется и пока это главное.

P.S. Есть вопрос относительно обновления веб-интерфейса с 1.0.0_370 на 1.1.0_494, Можно устанавливать по верх или надо старую версию сначала удалять?
"The quieter you become the more you are able to hear." © Lao Tzu
Спасибо сказали:
UTiM
Сообщения: 180
ОС: OpenSuse

Re: openSuSE как роутер

Сообщение UTiM »

Там есть ссылка в топике здесь (21-е сообщение) на версию 1.1.0_495 которая корректно ставится как сама, так и поверх любой предыдущей (в 1.1.0_494 была маленькая ошибка в инсталляторе... ).

Судя по написанному - в сути настроек фаервола вы сами разобрались.... В веб-морде кстати - есть русская справка по параметрам. Поищите здесь на форуме и на форуме от этого "отпочковавшемся" - типовые и не очень случаи настроек были несколько раз разобраны...
Спасибо сказали:
Аватара пользователя
prostorNET
Сообщения: 237
Статус: хадж линукс
ОС: openSuSE_12.3 + CentOS

Re: openSuSE как роутер

Сообщение prostorNET »

UTiM писал(а):
11.12.2011 19:56
Там есть ссылка в топике здесь (21-е сообщение) на версию 1.1.0_495 которая корректно ставится как сама, так и поверх любой предыдущей (в 1.1.0_494 была маленькая ошибка в инсталляторе... ).

Судя по написанному - в сути настроек фаервола вы сами разобрались.... В веб-морде кстати - есть русская справка по параметрам. Поищите здесь на форуме и на форуме от этого "отпочковавшемся" - типовые и не очень случаи настроек были несколько раз разобраны...


С типовыми настройками у меня проблем нет, вопросы появляются когда не совсем с типовыми решениями сталкиваюсь.
Ну вот скажем например разрешать доступ к какому нибудь сервису по MAC+IP адресу устройства (с этим еще не разобрался.
"The quieter you become the more you are able to hear." © Lao Tzu
Спасибо сказали:
UTiM
Сообщения: 180
ОС: OpenSuse

Re: openSuSE как роутер

Сообщение UTiM »

prostorNET писал(а):
12.12.2011 01:26
С типовыми настройками у меня проблем нет, вопросы появляются когда не совсем с типовыми решениями сталкиваюсь.
Ну вот скажем например разрешать доступ к какому нибудь сервису по MAC+IP адресу устройства (с этим еще не разобрался.


Собственно, то на чем паразитирует скрипт SuseFirewall - iptables это позволяет, но судя по всему в самом скрипте это не предусмотрено, во всяком случае если вместо IP подставить MAC соответствующие правила iptables не генерятся. В описании явно описана возможность указания MAC только для идентификации сетевых интерфейсов самого шлюза. Однако если очень хочется, то можно подгружать свои правила указанные в файле (см. правило FW_CUSTOMRULES). Вот темка в помощь http://www.wl500g.info/archive/index.php/t-8361.html Однако это уже не так просто... Вам придется как минимум разобраться с iptables.
Спасибо сказали:
Аватара пользователя
prostorNET
Сообщения: 237
Статус: хадж линукс
ОС: openSuSE_12.3 + CentOS

Re: openSuSE как роутер

Сообщение prostorNET »

И так, самолет не полетел. Применив все описанное выше пакеты не пошли.
Судя по всему что то где то нужно еще :huh:
Странность в том что внешний интерфейс (172.16.10.16) импровезированного роутера пингуется из сети учебного класса (192.168.1920.28), а вот дальше дело не идет, да же когда установил правило

FW_FORWARD = "0/0,0/0"

Пробовал игратся с зонами: INT-INT ; INT-EXT ; INT-DMZ не помгло
Может ли быть суть проблемы в privat-ip адресах используемых мной или может достаточно на основном шлюзе компании в iptables прописать инфу и путь до сети учебного класса???
"The quieter you become the more you are able to hear." © Lao Tzu
Спасибо сказали:
UTiM
Сообщения: 180
ОС: OpenSuse

Re: openSuSE как роутер

Сообщение UTiM »

С зонами играться нет смысла - это условные объединения интерфейсов в группы, дабы применять правила уже к группам. Попробуйте вернуть дефолтный файл настроек фаервола из /usr/share/doc/packages/SuSEfirewall2/SuSEfirewall2.sysconfig. (в вебморде - "зеленые стрелочки"-"Восстановить" (Маскарадинг ведь вы не включали? - там уже не FW_FORWARD нужен...) Желательно перезагрузить сервис network.(Собственно все это для ликвидации последствий возможных предыдущих неудачных экспериментов).
Пропишите то, что я рекомендовал заново (после изменений не забывайте перезапускать фаервол), пингуйте сервер и смотрите файл /var/log/firewall.
Да, перед этим пинганите сервер со шлюза непосредственно (на сервере пинг может быть просто элементарно закрыт)
Спасибо сказали:
Аватара пользователя
prostorNET
Сообщения: 237
Статус: хадж линукс
ОС: openSuSE_12.3 + CentOS

Re: openSuSE как роутер

Сообщение prostorNET »

UTiM писал(а):
13.12.2011 12:25
С зонами играться нет смысла - это условные объединения интерфейсов в группы, дабы применять правила уже к группам. Попробуйте вернуть дефолтный файл настроек фаервола из /usr/share/doc/packages/SuSEfirewall2/SuSEfirewall2.sysconfig. (Маскарадинг ведь вы не включали? - там уже не FW_FORWARD нужен...) Желательно перезагрузить сервис network.(Собственно это для ликвидации последствий возможных предыдущих экспериментов).
Пропишите то, что я рекомендовал заново (после изменений не забывайте перезапускать фаервол), пингуйте сервер и смотрите файл /var/log/firewall.
Да, перед этим пинганите сервер со шлюза непосредственно (на сервере пинг может быть просто элементарно закрыт)

Именно так все и сделал. Восстановил из дефолтных настроек, перезапустил, прописал все правила и самолет не полетел.
Логи вот только не проверил, обязательно посмотрю и отпишусь. С шлюза во все стороны пингуется все окей.
"The quieter you become the more you are able to hear." © Lao Tzu
Спасибо сказали: