Копирование/зеркалирование трафика

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
murder
Сообщения: 219
ОС: FreeBSD 8.0, Ubuntu 9.10

Копирование/зеркалирование трафика

Сообщение murder »

Не знаю как точно назвать это, но думаю реализовать это возможно.
И так.., имеется впн сервер, настроенный и рабочий =) На нем крутится порядка 300-400 юзеров. И есть еще 1 сервер, на нем поднято куча всего, в том числе для остальной части клиентов прокся. Все это вместе в таком виде жило до момента, пока не поступил сигнал сверху показать кто из впнщиков куда ходит... Первое, что пришло в голову это вот это:

Код: Выделить всё

$IPTABLES -t nat -A POSTROUTING -s $vpn_net -j SNAT --to-source $INET_IP

Заменить на вот такой вариант:

Код: Выделить всё

$IPTABLES -t nat -A POSTROUTING -s $vpn_net -p tcp ! --dport 80 -j SNAT --to-source $INET_IP

т.е. натить все кроме 1 порта в IP этого сервера, а 80 уходит на второй сервер на проксю (т.к. тут сеть так сделана, что по цепи следующий сервер стоит с проксей) ну и на 2 сервере все разрулить. Вроде бы это удалось сделать, со скрипом такая схема завелась.
Но пошли всякие мелкие проблемы, в частности не пропускает пинги у впнщиков, мб что-то еще. Да и в общем-то кривовато =)
Вот и хотел спросить, есть ли вариант зеркалирования? Т.е. все вернуть как было, а трафик 80 и 443 порта просто зеркалить на проксю для собирания логов?

P.S. Вариант установки прокси на впн сервер не подъодит, т.к. тачка слабовата...
-//- Реальная смерть приходит с косой, а виртуальная с пассатижами -//-
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5500
ОС: Gentoo

Re: Копирование/зеркалирование трафика

Сообщение /dev/random »

murder писал(а):
02.05.2008 23:47

Код: Выделить всё

$IPTABLES -t nat -A POSTROUTING -s $vpn_net -p tcp ! --dport 80 -j SNAT --to-source $INET_IP

Я правильно понял, что сначала все TCP-пакеты, направленные не на 80-й порт, направляются напрямую через нат, а потом ВСЁ ОСТАЛЬНОЕ идёт на прокси? Тогда отсюда и баги. Ведь в это ВСЁ ОСТАЛЬНОЕ входят и UDP, и ICMP :)
Правильнее так: стачала TCP-пакеты, направленные на 80-й порт, отправляются на прокси, а потом всё остальное - напрямую. И никаких багов не будет, и никакой это не костыль.
А вот идея "зеркалирования" - это действительно костыль. Даже не углубляясь в техническую трудновыполнимость. Представьте себе: ведь все запросы к серверам будут идти дважды - через нат и через прокси! А если это - покупка в онлайн-магазине?
Да, кстати, добиться полной слежки над випиэнщиками не удастся в любом случае. Ибо существуют анонимные прокси, висящие на самых разных портах. Т.е. пока хотя бы на один порт пакеты идут через VPN, а не через прокси, есть вероятность, что они смогут сконнектиться именно через этот порт.
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Копирование/зеркалирование трафика

Сообщение Voler »

Ваше утверждение не верно, все можно. Я правда использую traffpro + сквид, и запрещаю клиентам все порты кроме опрделенных.
Спасибо сказали:
Аватара пользователя
murder
Сообщения: 219
ОС: FreeBSD 8.0, Ubuntu 9.10

Re: Копирование/зеркалирование трафика

Сообщение murder »

Косяки пофиксил, спасибо (добавил в нат еще и udp, icmp).

А на счет дублирование трафика...
Я не боюсь большой нагрузки. Просто нужно узнать как это реализовать, чтобы протестировать =)
-//- Реальная смерть приходит с косой, а виртуальная с пассатижами -//-
Спасибо сказали: