Вопрос по iptables (как перенаправить трафик на цепочку)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Flaming
Сообщения: 2579

Вопрос по iptables

Сообщение Flaming »

Не знал, как лучше тему назвать... В общем, вопрос.
Есть провайдер, от него идёт безлимитный интернет, но с ограниченной скоростью, 64 кбита/с. Но есть три определённых диапазона адресов локальных, для которых скорость не ограничена (только разве что аппаратно, технологией ADSL2+)
Вот эти диапазоны - 77.45.128.0/17, 80.82.32.0/19, 88.83.192.0/19
Требуется сделать так, чтобы весь трафик с этих адресов шёл на одну цепочку (как это сделать я знаю), а весь остальной трафик (интернет-трафик, скорость которого ограничена) по другой, чтобы потом посчитать трафик. (он, конечно, всё равно бесплатный, но чисто любопытно, сколько его уходит)
вот второй момент как раз не понятен, как создать правило iptables для всех цепочек, за исключением трёх диапазонов. Понимает ли он какие-либо логические выражения, и если да, то какие?
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: Вопрос по iptables

Сообщение INF[SZ] »

Требуется сделать так, чтобы весь трафик с этих адресов шёл на одну цепочку (как это сделать я знаю), а весь остальной трафик (интернет-трафик, скорость которого ограничена) по другой, чтобы потом посчитать трафик.


Вариант 1.
Трафик на три неограниченных по скорости сети отравлять в цепочке Forward -J ACCEPT затем весь остальной трафик в -j ULOG - соответственно через ULOG можно лить в файл или БД MySQL, PostgreSQL....

Вариант 2.
Ловим на внутреннем интерфейсе весь трафик каким-нибудь коллектором типа ipcad, softflowd, ndsad, fprobe и отправляем поток netflow на flow-capture из пакета flow-tools.
flow-capture также умеет писать в БД MySQL,PostgreSQL, Oracle или файлы.

Вариант 3.
Что мешает метить нужный трафик в iptables и затем по меткам выставлять приоритеты например в HTB, чтобы не получилось ситуации когда неограниченный трафик на сети провайдера забьет вам весь канал и вы не сможете получить отправить нужные данные в глобал.

Это навскидку самые простенькие варианты.

Можно поизвращаться с модулем time в iptables чтобы из локала с неограниченной скоростью в полную силу могли качать только после конца рабочего времени :)

и т.д.
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
Flaming
Сообщения: 2579

Re: Вопрос по iptables

Сообщение Flaming »

INF писал(а):
02.07.2008 21:27
затем весь остальной трафик

А как это командой iptables написать, я что-то не догоню?
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: Вопрос по iptables

Сообщение INF[SZ] »

Ну так что может быть проще:

Код: Выделить всё

-A FORWARD -d 77.45.128.0/17  -j ACCEPT
-A FORWARD -d 80.82.32.0/19  -j ACCEPT
-A FORWARD -d 88.83.192.0/19 -j ACCEPT
-A FORWARD  -j ULOG


Соответственно трафик от сетей вашего провайдера в ULOG попадать не будет.
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
Flaming
Сообщения: 2579

Re: Вопрос по iptables

Сообщение Flaming »

Спасибо. Просто я не был на 100% уверен, что не попадёт почему-то... :(
Спасибо сказали: