Удаленный доступ к виртуальной машине через pptp

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

winhex
Сообщения: 223
ОС: Debian

Удаленный доступ к виртуальной машине через pptp

Сообщение winhex »

Добрый день, уважаемые!
Помогите решить след. проблему.
Есть хост c CentOS на котором установлен KVM, в котором работает виртуалка с win 2008. Удаленный доступ к серверу при помощи pptp.

Код: Выделить всё

uname -a
Linux xx.xxxxxxxx.ru 2.6.32-279.22.1.el6.x86_64 #1 SMP Wed Feb 6 03:10:46 UTC 2013 x86_64 x86_64 x86_64 GNU/Linux


Код: Выделить всё

ifconfig
br0       Link encap:Ethernet  HWaddr 14:DA:E9:EF:6F:41
          inet addr:xx.xx.xx.xx  Bcast:xx.xx.xx.xx  Mask:255.255.255.224
          inet6 addr: fe80::16da:e9ff:feef:6f41/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:14344656 errors:0 dropped:0 overruns:0 frame:0
          TX packets:15417282 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:0
          RX bytes:4755718030 (4.4 GiB)  TX bytes:2575310106 (2.3 GiB)

eth0      Link encap:Ethernet  HWaddr 14:DA:E9:EF:6F:41
          inet6 addr: fe80::16da:e9ff:feef:6f41/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:38519633 errors:0 dropped:0 overruns:0 frame:0
          TX packets:15728030 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:1000
          RX bytes:6841532266 (6.3 GiB)  TX bytes:2595871473 (2.4 GiB)
          Interrupt:43 Base address:0xe000

lo        Link encap:Local Loopback
          inet addr:127.0.0.1  Mask:255.0.0.0
          inet6 addr: ::1/128 Scope:Host
          UP LOOPBACK RUNNING  MTU:16436  Metric:1
          RX packets:278652 errors:0 dropped:0 overruns:0 frame:0
          TX packets:278652 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:0
          RX bytes:325164541 (310.1 MiB)  TX bytes:325164541 (310.1 MiB)

ppp0      Link encap:Point-to-Point Protocol
          inet addr:10.10.11.1  P-t-P:10.10.11.100  Mask:255.255.255.255
          UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:1496  Metric:1
          RX packets:1462 errors:0 dropped:0 overruns:0 frame:0
          TX packets:1421 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:3
          RX bytes:93511 (91.3 KiB)  TX bytes:163059 (159.2 KiB)

virbr0    Link encap:Ethernet  HWaddr 52:54:00:97:7D:A4
          inet addr:192.168.122.1  Bcast:192.168.122.255  Mask:255.255.255.0
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:867990 errors:0 dropped:0 overruns:0 frame:0
          TX packets:696465 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:0
          RX bytes:128484778 (122.5 MiB)  TX bytes:795500616 (758.6 MiB)

vnet0     Link encap:Ethernet  HWaddr FE:54:00:45:E6:59
          inet6 addr: fe80::fc54:ff:fe45:e659/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:280 errors:0 dropped:0 overruns:0 frame:0
          TX packets:2733 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:500
          RX bytes:38386 (37.4 KiB)  TX bytes:143454 (140.0 KiB)


При поднятии впн, другой конец туннеля 10.10.11.1 пингуется. Так же пингуется интерфейс virbr0 (192.168.122.1) но виртуалка, которая привязана к этому интерфейсу (ip - 192.168.122.1) не доступна для ВПН-клиентов.
таблица роутов на сервере:

Код: Выделить всё

route -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.10.11.100    0.0.0.0         255.255.255.255 UH    0      0        0 ppp0
xx.xx.xx.xx   0.0.0.0         255.255.255.224 U     0      0        0 br0
192.168.122.0   0.0.0.0         255.255.255.0   U     0      0        0 virbr0
169.254.0.0     0.0.0.0         255.255.0.0     U     1003   0        0 br0
0.0.0.0         88.198.65.225   0.0.0.0         UG    0      0        0 br0


Код: Выделить всё

iptables-save
# Generated by iptables-save v1.4.7 on Mon Sep 23 11:40:31 2013
*nat
:PREROUTING ACCEPT [497689:42003841]
:POSTROUTING ACCEPT [3:196]
:OUTPUT ACCEPT [157483:11306067]
-A POSTROUTING -s 192.168.122.0/24 ! -d 192.168.122.0/24 -p tcp -j MASQUERADE --to-ports 1024-65535
-A POSTROUTING -s 192.168.122.0/24 ! -d 192.168.122.0/24 -p udp -j MASQUERADE --to-ports 1024-65535
-A POSTROUTING -s 192.168.122.0/24 ! -d 192.168.122.0/24 -j MASQUERADE
-A POSTROUTING -o br0 -j MASQUERADE
COMMIT
# Completed on Mon Sep 23 11:40:31 2013
# Generated by iptables-save v1.4.7 on Mon Sep 23 11:40:31 2013
*mangle
:PREROUTING ACCEPT [2412173:305804478]
:INPUT ACCEPT [1841946:183412410]
:FORWARD ACCEPT [178995:87245039]
:OUTPUT ACCEPT [1897029:318023010]
:POSTROUTING ACCEPT [2076013:405267149]
-A POSTROUTING -o virbr0 -p udp -m udp --dport 68 -j CHECKSUM --checksum-fill
COMMIT
# Completed on Mon Sep 23 11:40:31 2013
# Generated by iptables-save v1.4.7 on Mon Sep 23 11:40:31 2013
*filter
:INPUT ACCEPT [1824426:182404844]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [1897030:318023142]
-A INPUT -i virbr0 -p udp -m udp --dport 53 -j ACCEPT
-A INPUT -i virbr0 -p tcp -m tcp --dport 53 -j ACCEPT
-A INPUT -i virbr0 -p udp -m udp --dport 67 -j ACCEPT
-A INPUT -i virbr0 -p tcp -m tcp --dport 67 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 16509 -j ACCEPT
-A INPUT -i br0 -p tcp -m tcp --dport 1723 -j ACCEPT
-A INPUT -i br0 -p gre -j ACCEPT
-A FORWARD -m physdev --physdev-is-bridged -j ACCEPT
-A FORWARD -d 192.168.122.0/24 -o virbr0 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -s 192.168.122.0/24 -i virbr0 -j ACCEPT
-A FORWARD -i virbr0 -o virbr0 -j ACCEPT
-A FORWARD -o virbr0 -j REJECT --reject-with icmp-port-unreachable
-A FORWARD -i virbr0 -j REJECT --reject-with icmp-port-unreachable
COMMIT
# Completed on Mon Sep 23 11:40:31 2013

Доступ "внутри" сети к виртуалке есть. Из виртуалки доступ наружу тоже есть. Но вот при подключении к впн к ней не достучаться:

Код: Выделить всё

 ping 192.168.122.2
PING 192.168.122.2 (192.168.122.2) 56(84) bytes of data.
From 10.10.11.1 icmp_seq=1 Destination Port Unreachable
From 10.10.11.1 icmp_seq=2 Destination Port Unreachable
^C
--- 192.168.122.2 ping statistics ---
2 packets transmitted, 0 received, +2 errors, 100% packet loss, time 1445ms


Помогите решить проблему.
Спасибо сказали:
Аватара пользователя
kisil
Сообщения: 204
ОС: Slackware 13,37-14

Re: Удаленный доступ к виртуальной машине через pptp

Сообщение kisil »

На самом госте есть какой нибуть брандмауэр. если есть отключите на время отладки. И какой шлюз по умолчанию стоит в госте?
Доступ "внутри" сети к виртуалке есть

С каких айпишок можно получить доступ к гостю? Мост какие интерфейсы обединяет???
Спасибо сказали:
winhex
Сообщения: 223
ОС: Debian

Re: Удаленный доступ к виртуальной машине через pptp

Сообщение winhex »

kisil писал(а): ↑
24.09.2013 00:49
На самом госте есть какой нибуть брандмауэр. если есть отключите на время отладки. И какой шлюз по умолчанию стоит в госте?
Доступ "внутри" сети к виртуалке есть

С каких айпишок можно получить доступ к гостю? Мост какие интерфейсы обединяет???


Брандмауэр на госте отключен по дефолту...
Шлюз по-умолчанию в госте - 192.168.122.1 т.е. виртуалка привязана к интерфейсу virbr0. У самой виртуалки - 192.168.122.2
В мост br0 заведен только физический интерфейс eth0. На br0 висит внешний ip
Доступ к гостю пока доступен только при логине по ssh :(
Спасибо сказали:
Аватара пользователя
landgraf
Сообщения: 2143
Статус: *бунту ненавистник
ОС: linux

Re: Удаленный доступ к виртуальной машине через pptp

Сообщение landgraf »

winhex писал(а): ↑
30.09.2013 12:02
Брандмауэр на госте отключен по дефолту...

простое отключение брендмауэра в 2k8 блокирует доступ к системе извне.
Спасибо сказали:
winhex
Сообщения: 223
ОС: Debian

Re: Удаленный доступ к виртуальной машине через pptp

Сообщение winhex »

landgraf писал(а): ↑
02.10.2013 16:18
winhex писал(а): ↑
30.09.2013 12:02
Брандмауэр на госте отключен по дефолту...

простое отключение брендмауэра в 2k8 блокирует доступ к системе извне.

Но пинги-то идут к нему, когда по ssh вхожу. Через впн уже нет....
Спасибо сказали: