Проблема с Shorewall

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
Drakot
Сообщения: 195

Проблема с Shorewall

Сообщение Drakot »

Длительное время парюсь с маршрутизацией.... В отчаянии. На этом форуме я уже опросил-обыскал всех и все :( Пользовался готовыми скриптами для наладки простой сети с выходом в интеренет.... Не получилось :( Сейчас я поставил shorewall. Использовал их стандартные скрипты для наладки огнестенки с двумя интерфейсами (eth0 и eth1). НИЧЕГО НЕ МЕНЯЛ. ЗАпустил - вот что получилось:

Код: Выделить всё

./shorewall start
Loading /usr/share/shorewall/functions...
Processing /etc/shorewall/params ...
Processing /etc/shorewall/shorewall.conf...
Loading Modules...
Starting Shorewall...
Initializing...
Shorewall has detected the following iptables/netfilter capabilities:
   NAT: Available
   Packet Mangling: Available
   Multi-port Match: Available
   Extended Multi-port Match: Available
   Connection Tracking Match: Available
   Packet Type Match: Available
   Policy Match: Not available
   Physdev Match: Not available
   IP range Match: Available
   Recent Match: Available
   Owner Match: Available
   Ipset Match: Not available
   CONNMARK Target: Not available
   Connmark Match: Not available
   Raw Table: Available
   CLASSIFY Target: Available
Determining Zones...
   IPv4 Zones: net loc
   Firewall Zone: fw
Validating interfaces file...
Validating hosts file...
Validating Policy file...
Determining Hosts in Zones...
   net Zone: eth0:0.0.0.0/0
   loc Zone: eth1:10.72.1.0/24 eth1:217.170.93.0/24 eth1:81.222.201.0/24 eth1:192.168.0.0/20
Processing /etc/shorewall/init ...
Pre-processing Actions...
   Pre-processing /usr/share/shorewall/action.Drop...
   ..Expanding Macro /usr/share/shorewall/macro.Auth...
   ..End Macro
   ..Expanding Macro /usr/share/shorewall/macro.AllowICMPs...
   ..End Macro
   ..Expanding Macro /usr/share/shorewall/macro.SMB...
   ..End Macro
   ..Expanding Macro /usr/share/shorewall/macro.DropUPnP...
   ..End Macro
   ..Expanding Macro /usr/share/shorewall/macro.DropDNSrep...
   ..End Macro
   Pre-processing /usr/share/shorewall/action.Reject...
Deleting user chains...
Processing /etc/shorewall/continue ...
Processing /etc/shorewall/routestopped ...
Setting up Accounting...
Creating Interface Chains...
Configuring Proxy ARP
Setting up NAT...
Setting up NETMAP...
Adding Common Rules
Processing /etc/shorewall/initdone ...
Adding Anti-smurf Rules
Setting up TCP Flags checking...
Setting up Kernel Route Filtering...
Setting up Martian Logging...
IP Forwarding Enabled
Setting up IPSEC...
Processing /etc/shorewall/rules...
..Expanding Macro /usr/share/shorewall/macro.DNS...
   Rule "ACCEPT fw net udp 53 - - - -" added.
   Rule "ACCEPT fw net tcp 53 - - - -" added.
..End Macro
..Expanding Macro /usr/share/shorewall/macro.SSH...
   Rule "ACCEPT loc fw tcp 22 - - - -" added.
..End Macro
..Expanding Macro /usr/share/shorewall/macro.Ping...
   Rule "ACCEPT loc fw icmp 8 - - - -" added.
..End Macro
..Expanding Macro /usr/share/shorewall/macro.Ping...
   Rule "REJECT net fw icmp 8 - - - -" added.
..End Macro
   Rule "ACCEPT fw loc icmp     " added.
   Rule "ACCEPT fw net icmp     " added.
Processing /etc/shorewall/tunnels...
Processing Actions...
   Generating Transitive Closure of Used-action List...
Processing /usr/share/shorewall/action.Drop for Chain Drop...
..Expanding Macro /usr/share/shorewall/macro.Auth...
   Rule "REJECT - - tcp 113 -  -" added.
..End Macro
   Rule "dropBcast       " added.
..Expanding Macro /usr/share/shorewall/macro.AllowICMPs...
   Rule "ACCEPT - - icmp fragmentation-needed -  -" added.
   Rule "ACCEPT - - icmp time-exceeded -  -" added.
..End Macro
   Rule "dropInvalid       " added.
..Expanding Macro /usr/share/shorewall/macro.SMB...
   Rule "DROP - - udp 135,445 -  -" added.
   Rule "DROP - - udp 137:139 -  -" added.
   Rule "DROP - - udp 1024: 137  -" added.
   Rule "DROP - - tcp 135,139,445 -  -" added.
..End Macro
..Expanding Macro /usr/share/shorewall/macro.DropUPnP...
   Rule "DROP - - udp 1900 -  -" added.
..End Macro
   Rule "dropNotSyn - - tcp    " added.
..Expanding Macro /usr/share/shorewall/macro.DropDNSrep...
   Rule "DROP - - udp - 53  -" added.
..End Macro
Processing /usr/share/shorewall/action.Reject for Chain Reject...
..Expanding Macro /usr/share/shorewall/macro.Auth...
   Rule "REJECT - - tcp 113 -  -" added.
..End Macro
   Rule "dropBcast       " added.
..Expanding Macro /usr/share/shorewall/macro.AllowICMPs...
   Rule "ACCEPT - - icmp fragmentation-needed -  -" added.
   Rule "ACCEPT - - icmp time-exceeded -  -" added.
..End Macro
   Rule "dropInvalid       " added.
..Expanding Macro /usr/share/shorewall/macro.SMB...
   Rule "REJECT - - udp 135,445 -  -" added.
   Rule "REJECT - - udp 137:139 -  -" added.
   Rule "REJECT - - udp 1024: 137  -" added.
   Rule "REJECT - - tcp 135,139,445 -  -" added.
..End Macro
..Expanding Macro /usr/share/shorewall/macro.DropUPnP...
   Rule "DROP - - udp 1900 -  -" added.
..End Macro
   Rule "dropNotSyn - - tcp    " added.
..Expanding Macro /usr/share/shorewall/macro.DropDNSrep...
   Rule "DROP - - udp - 53  -" added.
..End Macro
Processing /etc/shorewall/policy...
   Policy REJECT for fw to net using chain all2all
   Policy REJECT for fw to loc using chain all2all
   Policy DROP for net to fw using chain net2all
   Policy REJECT for loc to fw using chain all2all
   Policy ACCEPT for loc to net using chain loc2net
Masqueraded Networks and Hosts:
   To 0.0.0.0/0 (all) from 10.72.1.0/24 through eth0
   To 0.0.0.0/0 (all) from 217.170.93.0/24 through eth0
   To 0.0.0.0/0 (all) from 81.222.201.0/24 through eth0
   To 0.0.0.0/0 (all) from 192.168.0.0/20 through eth0
Processing /etc/shorewall/tos...
Processing /etc/shorewall/ecn...
Setting up Traffic Control Rules...
Validating /etc/shorewall/tcdevices...
Validating /etc/shorewall/tcclasses...
Activating Rules...
Processing /etc/shorewall/start ...
Shorewall Started
Processing /etc/shorewall/started ...

Не ругайте что все сюда публикую - просто уже не знаю что важно, а что нет. Итог запуска - вообще интернета не стало, даже на сервере.
На сервере есть статические маршруты для подсетей:

Код: Выделить всё

217.170.93.0/24
81.222.201.0/24
192.168.0.0/20

Внешний адрес: 192.168.11.90 (eth0)
Внутренний адрес: 10.72.1.1 (eth1)
Подключаюсь через pppoe-start. В настройках pppoe перепробовал все встроенные настройки огнестенки (None, Standalone, Masquerade)
Work: Runtu 2, МСВС 3b13
Home: Ubuntu 8.10; Windows XP SP2; Debian 4.0 (server)
Куплю бубен для дрессировки пингвинов (серьезно)
Спасибо сказали:
Аватара пользователя
KeRneL_PaNiC
Сообщения: 19
ОС: Centos, Fedora, Mandriva

Re: Проблема с Shorewall

Сообщение KeRneL_PaNiC »

В общем и целом, могу сказать так:
Кучу время потратишь все за зря ... shorewall sucks (Мое мнение)...
Я с ним уж потрахался вдовль, дрянь еще та.

Собсно Совет:
Берешь аккуратно сносишь и ставишь что угодно но не его.
Если тебе нужен фаер иди сюда и наслаждайся чтивом оно мне помогло...

http://linuxportal.ru/entry.php/1730_0_3_0_C/

Если же вдруг по какой то причини ты не захочешь читать этот замечательный RTFM пиши в приват буду думать ... (А может и не буду ^_^ )

Mandrake 10.1 РУЛИТ
Видишь суслика? нет! А он есть ...
Спасибо сказали:
Аватара пользователя
Drakot
Сообщения: 195

Re: Проблема с Shorewall

Сообщение Drakot »

KeRneL_PaNiC писал(а):
30.01.2006 18:45
В общем и целом, могу сказать так:
Кучу время потратишь все за зря ... shorewall sucks (Мое мнение)...
Я с ним уж потрахался вдовль, дрянь еще та.

Собсно Совет:
Берешь аккуратно сносишь и ставишь что угодно но не его.
Если тебе нужен фаер иди сюда и наслаждайся чтивом оно мне помогло...

http://linuxportal.ru/entry.php/1730_0_3_0_C/

Если же вдруг по какой то причини ты не захочешь читать этот замечательный RTFM пиши в приват буду думать ... (А может и не буду ^_^ )

Mandrake 10.1 РУЛИТ

Обязательно прочитаю, но на всякий случай сообщу, что пытался настроить роутер с помощью iptables и готовых скриптов (ибо не смыслю в этом). И почему-то то, что работало у всех - у меня результатов не давало. Есть смутное подозрение о специфике настройки благодаря моему суперпровайдеру. Но это позже... после прочтения :) Спасибо за отклик и предложенную помощь.
Work: Runtu 2, МСВС 3b13
Home: Ubuntu 8.10; Windows XP SP2; Debian 4.0 (server)
Куплю бубен для дрессировки пингвинов (серьезно)
Спасибо сказали:
Electron
Сообщения: 201
ОС: Можно Windows написать? :-)

Re: Проблема с Shorewall

Сообщение Electron »

Drakot, попробуй в настройках интерфейса указать шлюз 192.168.11.90 и шлюзовое ус-во eth0. И "выключи" брандмауэр, потом навесишь его сверху.
Gentoo Linux 2006.0 from Stage3-Pentium4 on Intel Celeron 2.1 Ghz, 512M RAM, NV GeForce 5200FX
Спасибо сказали:
Аватара пользователя
rolano
Сообщения: 845
Статус: еще один юзер FreeBSD
ОС: какая-то

Re: Проблема с Shorewall

Сообщение rolano »

Вот уже второй человек на моей памяти (как линкусовода) мучается с этим Шоревалом. В прошлый раз товарищи (в частности, Elide) меня яростно убеждали, что не нужно так категорично советовать iptables, типа оно не всем надо, когда можно проще. Ну что же, не буду поднимать этот вопрос - решайте сами: читать мануалы, разбираться и потом все настравивать как нужно, или искать скрипты и надеятся на отсутствие там ошибок и прочих "замечательных мелочей".
Я знаю только то, что ничего не знаю ... потому и обречен вечно учиться.
Спасибо сказали:
Аватара пользователя
povert.org
Сообщения: 43

Re: Проблема с Shorewall

Сообщение povert.org »

ну шоры это глюк, хотя я вот его юзаю ибо tc не понимаю

НИЧЕГО НЕ МЕНЯЛ.


А ты возьми и поменяй! Посмотри каждый файл в /etc/shorewall и там все так красиво расписанно у них и поменяй, если хочешь я покапаюсь и пришлю тебе все свои файлы, только это много, да и все-равно их изучать нужно.

Если ты ничего не менял, то все файеры так устроены, что по умолчанию они все закрывают наглухо - тебе самому открывать прийдется
Slackware Linux 10.1 on Dell latitude c600 pIII-1Ghz (laptop) && Slackware Linux 10.0 on AMD 2000+ (table PC) -- more on povert.org Днепропетровск, Украина

+ webcam !!!!
Спасибо сказали: