непонятки с iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Highlander
Сообщения: 4

непонятки с iptables

Сообщение Highlander »

Есть 3 пк, на 1 Ubuntu, на 2 виндовс.
Нужно, чтобы виндосовские компы не смогли обмениваться пакетами между собой.
На Ubuntu в iptables я пробывал прописывать что-то типо iptables -A FORWARD -s 192.168.1.2 -d 192.168.1.3 -j DROP
где 192.168.1.2 1 виндосовский комп, а 192.168.1.3 второй, но обмен между 1 и 2 все равно происходят.
Все 3 пк соединены свичем и похоже, что 2 виндосовких пк соединяются на прямую минуя линукс с iptables'ом.
Шлюзом в виндовсах прописан ип линукса.
Так вот как мне осуществить задуманое или это вообще не выполнимо и я му..? :rolleyes:
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: непонятки с iptables

Сообщение KiWi »

Невыполнимо. Подробности -- в основах сетей.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: непонятки с iptables

Сообщение pelmen »

Делается это элементарно:
1. На одном из компьютеров с виндой меняешь ip-адрес с 192.168.1.3 на 192.168.2.3 (соответственно шлюз тоже становится из сетки х.х.2.х - 192.168.2.1)
2. На Линукс-машине поднимаешь еще один ip-адрес
#ifconfig eth0:1 192.168.2.1 netmask 255.255.255.0 up
3. Настраиваешь форвардинг
#iptables -A FORWARD -s 192.168.1.2 -d !192.168.2.3 -j ACCEPT
#iptables -A FORWARD -s 192.168.2.3 -d !192.168.1.2 -j ACCEPT
etho "1" > /proc/sys/net/ipv4/ip_forward
писал на память, за опечатки/ошибки не пинать.

KiWi писал(а):
13.11.2008 20:07
Невыполнимо. Подробности -- в основах сетей.

Если рассмотреть случай, когда менять настройки сетей на компьютерах с виндовсом не представляется возможным, то можно просто настроить на них правила файервола, в противном случае купить свитч с vlan-ами, если и это не подходит, то да, Невыполнимо :)
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: непонятки с iptables

Сообщение KiWi »

pelmen писал(а):
13.11.2008 20:16
Делается это элементарно:
1. На одном из компьютеров с виндой меняешь ip-адрес с 192.168.1.3 на 192.168.2.3 (соответственно шлюз тоже становится из сетки х.х.2.х - 192.168.2.1)
2. На Линукс-машине поднимаешь еще один ip-адрес
#ifconfig eth0:1 192.168.2.1 netmask 255.255.255.0 up
3. Настраиваешь форвардинг
#iptables -A FORWARD -s 192.168.1.2 -d !192.168.2.3 -j ACCEPT
#iptables -A FORWARD -s 192.168.2.3 -d !192.168.1.2 -j ACCEPT
etho "1" > /proc/sys/net/ipv4/ip_forward
писал на память, за опечатки/ошибки не пинать.

KiWi писал(а):
13.11.2008 20:07
Невыполнимо. Подробности -- в основах сетей.

Если рассмотреть случай, когда менять настройки сетей на компьютерах с виндовсом не представляется возможным, то можно просто настроить на них правила файервола, в противном случае купить свитч с vlan-ами, если и это не подходит, то да, Невыполнимо :)

Свитч с vlan'ами стоит не одну тысячу, ещё одна сетевая -- порядка 150рублей. Оцените разницу, как говорится.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: непонятки с iptables

Сообщение pelmen »

По-этому Вы ответили, что это невыполнимо? Между прочим самый первый вариант не_подразумевает_покупку_еще_одной_сетевой_карты. А оценивать разницу - это уже дело Highlander. Кто знает, может быть это именно то, что ему нужно (vlan)
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: непонятки с iptables

Сообщение KiWi »

pelmen писал(а):
13.11.2008 20:29
По-этому Вы ответили, что это невыполнимо? Между прочим самый первый вариант не_подразумевает_покупку_еще_одной_сетевой_карты. А оценивать разницу - это уже дело Highlander. Кто знает, может быть это именно то, что ему нужно (vlan)

Те, у кого есть управляемый свитч с vlan, обычно знают что и как происходит в сетях. Отсюда вывод: свитч неуправляемый. А, соответственно, разделение на подсети -- тоже не очень хорошее решение, совсем нехорошее. И, в условиях поставленной задачи, невыполнимо, либо выполнимо так, как лучше не делать.
Да, и я прекрасно знаю про управляемые свитчи с vlan'ами. Более того -- прямо сейчас рядом со мной лежит не один такой.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: непонятки с iptables

Сообщение pelmen »

Не обижайся, но разделение на подсети - самый идеальный вариант, остальные - так, для разнообразия представлены.
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: непонятки с iptables

Сообщение skor »

А зачем запрещать виндовым машинам "общаться" друг с другом?
В чем причина?
Может возможно по другому решить это, без распиливания сети...
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: непонятки с iptables

Сообщение KiWi »

pelmen писал(а):
14.11.2008 09:36
Не обижайся, но разделение на подсети

Разделение на подсети с одновременным разделением на vlan'ы -- самый правильный вариант.
Просто разделять на подсети -- плохо, хотя бы потому что по сети будет гулять много левых arpов.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: непонятки с iptables

Сообщение pelmen »

Думаю, человек сделает правильный выбор.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: непонятки с iptables

Сообщение Olden Gremlin »

KiWi писал(а):
15.11.2008 02:08
Разделение на подсети с одновременным разделением на vlan'ы -- самый правильный вариант.
Не удержался, но...
Есть ещё один правильный вариант.
Берем вторую сетевую. Бриджуем её с первой. Дальше ebtables'ом разруливаем, что да к чему.
В итоге в адресации сети даже ничего не потребуется менять, а цель будет достигнута.
Минус - затраты на дополнительную сетевую карту, цена которой меньше $10 :)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: непонятки с iptables

Сообщение pelmen »

Highlander пропал куда-то :)
Ему столько вариантов предложили, а он исчез
Спасибо сказали:
Highlander
Сообщения: 4

Re: непонятки с iptables

Сообщение Highlander »

я тут
:rolleyes:
1. На одном из компьютеров с виндой меняешь ip-адрес с 192.168.1.3 на 192.168.2.3 (соответственно шлюз тоже становится из сетки х.х.2.х - 192.168.2.1)
2. На Линукс-машине поднимаешь еще один ip-адрес
#ifconfig eth0:1 192.168.2.1 netmask 255.255.255.0 up
3. Настраиваешь форвардинг
#iptables -A FORWARD -s 192.168.1.2 -d !192.168.2.3 -j ACCEPT
#iptables -A FORWARD -s 192.168.2.3 -d !192.168.1.2 -j ACCEPT
etho "1" > /proc/sys/net/ipv4/ip_forward

а зачем тогда тут применять iptables если машины будут в разных подсетях?
свичи с вланами есть, но этот вариант не подходит((

А зачем запрещать виндовым машинам "общаться" друг с другом?
В чем причина?
Может возможно по другому решить это, без распиливания сети...

компьютеров, на самом деле в сотни раз больше.
это просто я моделирую сеть.
Вот я и хочу узнать как можно это решить.
Просто я по ошибке подумал что это без труда можно делать iptables'ом, но сейчас понял, что это не так((
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: непонятки с iptables

Сообщение pelmen »

Highlander писал(а):
16.11.2008 15:43
а зачем тогда тут применять iptables если машины будут в разных подсетях?
Мне казалось, линукс-машина - шлюз, не так?
Спасибо сказали:
Аватара пользователя
pilson66
Сообщения: 59
ОС: Debian Squeeze

Re: непонятки с iptables

Сообщение pilson66 »

pelmen писал(а):
16.11.2008 17:31
Highlander писал(а):
16.11.2008 15:43
а зачем тогда тут применять iptables если машины будут в разных подсетях?
Мне казалось, линукс-машина - шлюз, не так?


комп1 - eth0 - linux - eth1 - комп2
если так - то шлюз
Спасибо сказали:
Highlander
Сообщения: 4

Re: непонятки с iptables

Сообщение Highlander »

pelmen писал(а):
16.11.2008 17:31
Highlander писал(а):
16.11.2008 15:43
а зачем тогда тут применять iptables если машины будут в разных подсетях?
Мне казалось, линукс-машина - шлюз, не так?

Да линукс - шлюз.
Только при твоем раскладе виндосовские компы все равно не видят друг друга.
1 виндосовский комп пингует линукс по двум ip, но до второго виндосовского компа он не доходит. Тоже самое и со вторым компом.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: непонятки с iptables

Сообщение pelmen »

Highlander писал(а):
13.11.2008 19:42
Нужно, чтобы виндосовские компы не смогли обмениваться пакетами между собой.
Highlander писал(а):
17.11.2008 20:32
Только при твоем раскладе виндосовские компы все равно не видят друг друга.
Это начинает раздражать
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: непонятки с iptables

Сообщение Olden Gremlin »

Highlander писал(а):
17.11.2008 20:32
Да линукс - шлюз.
Только при твоем раскладе виндосовские компы все равно не видят друг друга.
1 виндосовский комп пингует линукс по двум ip, но до второго виндосовского компа он не доходит. Тоже самое и со вторым компом.

Простите, но, судя по всему, Вам надо не с iptables'ом разбираться, а с базовыми понятиями маршрутизации в ip сетях :(
Все возможные варианты тут были указаны (с плюсами и минусами) - Вам просто надо выбрать один. А вместо Вас этого никто не сделает.
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали: