Роутер+веб-сервер (проблема с Iptables)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

-IRON-
Сообщения: 51
ОС: Suse Linux 10.3

Роутер+веб-сервер

Сообщение -IRON- »

Дистрибутив: Debian 4 etch rc0
Версию iptables не могу назвать, но уточню, если принципиально.
Ситуация:
eth0-мой комп, домашняя сеть.
eth1-локалка провайдера
eth2-второй мой комп, домашняя сеть
ppp0-интернет. Тариф лимитированный.
Комп-Роутер на базе iptables.
Вот правила:
IPTABLES -t nat -A POSTROUTING -o eth1 -j MASQUERADE
IPTABLES -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
Я так понимаю, что я перенаправляю ЛЮБОЙ входящий на роутер трафик на вышеуказанные сетевые интерфейсы.
Т.е кто-то из локалки провайдера может прописать такой "роутер" как свой шлюз и сидеть на моем инете, так? Ведь никакой привязки к сетевым интерфейсам, откуда делать перенаправление, нет.
Если такая ситуация возможна, то необходимо закрывать доступ к роутеру из локальной сети провайдера. Это сделать было бы не сложно, но на роутере будет установлен веб-сервер. Получается, что к нему доступа тоже не будет?
Можно ли сделать так, чтобы одновременно и не допустить других пользователей из локальной сети провайдера к своему интернету, и сделать доступным веб-сервер?
Спасибо сказали:
Маслов Д. А.
Сообщения: 130

Re: Роутер+веб-сервер

Сообщение Маслов Д. А. »

-IRON- писал(а):
03.03.2008 14:55
Дистрибутив: Debian 4 etch rc0
Версию iptables не могу назвать, но уточню, если принципиально.
Ситуация:
eth0-мой комп, домашняя сеть.
eth1-локалка провайдера
eth2-второй мой комп, домашняя сеть
ppp0-интернет. Тариф лимитированный.
Комп-Роутер на базе iptables.
Вот правила:
IPTABLES -t nat -A POSTROUTING -o eth1 -j MASQUERADE
IPTABLES -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
Я так понимаю, что я перенаправляю ЛЮБОЙ входящий на роутер трафик на вышеуказанные сетевые интерфейсы.
Т.е кто-то из локалки провайдера может прописать такой "роутер" как свой шлюз и сидеть на моем инете, так? Ведь никакой привязки к сетевым интерфейсам, откуда делать перенаправление, нет.
Если такая ситуация возможна, то необходимо закрывать доступ к роутеру из локальной сети провайдера. Это сделать было бы не сложно, но на роутере будет установлен веб-сервер. Получается, что к нему доступа тоже не будет?
Можно ли сделать так, чтобы одновременно и не допустить других пользователей из локальной сети провайдера к своему интернету, и сделать доступным веб-сервер?

Чтобы получилась такая ситуация как Вы описали как минимум необходимо прописать правила в цепочке FORWARD + необходимо указать соответсвующие маршруты в таблице маршрутизации(команда route).
А что Вы хотите получить от своего роутера?
Спасибо сказали:
-IRON-
Сообщения: 51
ОС: Suse Linux 10.3

Re: Роутер+веб-сервер

Сообщение -IRON- »

Ну собственно от роутера-хочу, чтобы работали локальные ресурсы провайдера и компьютерам в домашней сети раздавался инет.
Правильно я понимаю, что если я напишу такие правила, то получить доступ из локалки провайдера к моему интернету будет невозможно?
Спасибо сказали:
Маслов Д. А.
Сообщения: 130

Re: Роутер+веб-сервер

Сообщение Маслов Д. А. »

-IRON- писал(а):
03.03.2008 16:44
Ну собственно от роутера-хочу, чтобы работали локальные ресурсы провайдера и компьютерам в домашней сети раздавался инет.
Правильно я понимаю, что если я напишу такие правила, то получить доступ из локалки провайдера к моему интернету будет невозможно?


В зависимости от того, какими будут остальные правила. В частности в цепочке FORWARD.
Спасибо сказали:
-IRON-
Сообщения: 51
ОС: Suse Linux 10.3

Re: Роутер+веб-сервер

Сообщение -IRON- »

Ну вооще-то при таких правилах все уже работает... Интернет правда не проверял, но локалка пашет.
А в FORWARD нужно будет прописать что-либо для блокирования маршрутизации с интерфейса eth1 (локальная сеть провайдера)? Ведь помоему для этого есть цепочка Filter
Спасибо сказали:
Маслов Д. А.
Сообщения: 130

Re: Роутер+веб-сервер

Сообщение Маслов Д. А. »

-IRON- писал(а):
03.03.2008 17:22
Ну вооще-то при таких правилах все уже работает... Интернет правда не проверял, но локалка пашет.
А в FORWARD нужно будет прописать что-либо для блокирования маршрутизации с интерфейса eth1 (локальная сеть провайдера)? Ведь помоему для этого есть цепочка Filter

Таблица Filter в цепочке FORWARD.
Спасибо сказали:
-IRON-
Сообщения: 51
ОС: Suse Linux 10.3

Re: Роутер+веб-сервер

Сообщение -IRON- »

Но весь вопрос-то как раз в том, что ведь если я буду фильтровать все пакеты, то я запрещу доступ к веб-серверу, а если все, кроме 80 порта, то разве нельзя будет пользоваться моим интернетом? Ведь обмен данными с веб-сайтами идет именно по 80 порту, разве данные, посланные на него из локалки провайдера, не будут перенаправляться?
Спасибо сказали:
Маслов Д. А.
Сообщения: 130

Re: Роутер+веб-сервер

Сообщение Маслов Д. А. »

-IRON- писал(а):
03.03.2008 19:41
Но весь вопрос-то как раз в том, что ведь если я буду фильтровать все пакеты, то я запрещу доступ к веб-серверу, а если все, кроме 80 порта, то разве нельзя будет пользоваться моим интернетом? Ведь обмен данными с веб-сайтами идет именно по 80 порту, разве данные, посланные на него из локалки провайдера, не будут перенаправляться?

Если сайт расположен на роутере, тогда использовать таблицу FILTER в цепочке INPUT, если на одном из компьютеров в домашнем сегменте сети, тогда необходимо написать соответсвующие правила фильтрации плюс правила NAT.
Рекомендую Вам сначала ознакомиться с документацией по iptables, NAT, SNAT.
Спасибо сказали:
-IRON-
Сообщения: 51
ОС: Suse Linux 10.3

Re: Роутер+веб-сервер

Сообщение -IRON- »

Веб-сервер расположен на роутере.
Документация это конечно хорошо :) Iptables не сильно-то дружественен к новичкам, его мануал-тоже.
Хорошо, спасибо за указание цепочек и таблиц. Будем рыться в манах :)
Спасибо сказали: