Как раздать интернет? (Не стандартная ситуация...)
Модераторы: SLEDopit, Модераторы разделов
-
156
- Сообщения: 234
- ОС: OPENSUSE ALTLINUX
Как раздать интернет?
Добрый день! Подскажите, как лучше и проще организовать раздачу спутникового инета в сети предприятия. Что имеем- сеть из 30 компов 10.50.*.* , адреса раздаются по DCHP. На одном из компов устанолена OpenSuse 11 ( в дальнейшем будем называть его сервер) с адресом 10.50.176.216, настроили на сервере спутниковый инет , запрос идет через глобакс по GPRS сетка 10.10.*.*, ответ получаем на dvb0_0 сетка 175.86.12.10 , если на сервере указать в браузере прокси 127.0.0.1:3128 , то с сервера ходим в спутниковый инет. На сервере поднят vsftp на 21 порту и 50000-60000 порты для пассивного режима, squid на 8080 для экономии спутникового помегабайтного трафика. Как себе представляю прохождение запроса странички. На клиентской машине с адресом 10.50.176.12 указываем в браузере прокси адрес и порт сервера в сети 10.50.176.216:8080 , запрос из бразера клиетской машины 10.50.176.12:8080 попадает в сервер на squid прокси 10.50.176.216:8080 прокси смотрит, что у него есть, часть отдает сразу, чего нету, пытается докачать с инета. В настройках squid прокси 10.50.176.216:8080 указываем передать запрос в глобакс 127.0.0.1:3128, с глобакса запрос надо передать на ppp0 GPRS соединение, ответ приходит на спутниковую карту dvb0_0 сетка 175.86.12.10, заворачиваем входящий трафик на глобакс 127.0.0.1:3128, с глобакса запрос надо передать на squid, что бы он закэшировал полученные данные для будущих запросов, со squid 10.50.176.216:8080 возвращаем ответ на клиентскую машину 10.50.176.12:8080 . Некоторая трудность в том , что в сети есть ещё расшареные папки, доступ к которым надо иметь минуя прокси из браузера. Сети 10.50.* и ррр0 имеют свои dns, спутниковый инет имеет свою маршрутизацию. Реализовать всю эту схему можно несколькими способами, хотелось бы услышать мнение супер гуру, как проще всё это реализовать, для начала хотя бы в общих чертах...
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Как раздать интернет?
Хммм....
А вам не кажется что вместо глобакса лучше ипользовать openvpn - если у вашего провайдера есть такая услуга. Тогда вся ваша настройка интернета сведеться к nat (точнее маскарадингу) на интерфейсе openvpn. Для корпоративного интернета мне кажется удобно - минимум настроек - минимум глюков. Несколько скриптов проверяющих наличие канала довершат картину - у меня таким способом достигался полугодовой uptime (больше не позволили наши эектросети). Если вам интересно могу выложить свои скрипты проверяющие конект и перезапускающие соединения.
Описанная вами схема тоже вполне функциональна - т е клиенты запрашивают сквид он форвардит запросы глобаксу а тот в свою очередь получает их со спутника и цепочка идет в обратную сторону. Все так и будет работать. А насчет локальных папок можете не беспокоиться - в каждом нормальном браузере (даже в IE ) есть настройка позволяющая не использовать прокси для локальных адресов. Только в вашей схеме больше компонентов - значит и вероятность отказа какого-то одного больше(и скрипты проверяющие что отказало и как это перезапускать тоже сложнее будут) - но это все выясниться на практике.
А вам не кажется что вместо глобакса лучше ипользовать openvpn - если у вашего провайдера есть такая услуга. Тогда вся ваша настройка интернета сведеться к nat (точнее маскарадингу) на интерфейсе openvpn. Для корпоративного интернета мне кажется удобно - минимум настроек - минимум глюков. Несколько скриптов проверяющих наличие канала довершат картину - у меня таким способом достигался полугодовой uptime (больше не позволили наши эектросети). Если вам интересно могу выложить свои скрипты проверяющие конект и перезапускающие соединения.
Описанная вами схема тоже вполне функциональна - т е клиенты запрашивают сквид он форвардит запросы глобаксу а тот в свою очередь получает их со спутника и цепочка идет в обратную сторону. Все так и будет работать. А насчет локальных папок можете не беспокоиться - в каждом нормальном браузере (даже в IE ) есть настройка позволяющая не использовать прокси для локальных адресов. Только в вашей схеме больше компонентов - значит и вероятность отказа какого-то одного больше(и скрипты проверяющие что отказало и как это перезапускать тоже сложнее будут) - но это все выясниться на практике.
-
156
- Сообщения: 234
- ОС: OPENSUSE ALTLINUX
Re: Как раздать интернет?
На сайте спутникового провайдера настоятельно рекомендовали опытные пользователи использовать глобакс для GPRS соединения, так как openvpn очень не стабильно работает через сотовую сеть.
Почитав литературу и погуглив тему, я пришел к выводу, что эту схему можно реализовать ( может я ошибаюсь ) с помощью комбинаций нескольких различных средств, например используя squid, маскарадинг, политики доступа, iptables ( susefirewall моем случае ) , iproute. Так как эти утилиты взаимосвязаны и влияют на работу друг друга, меняя направление прохождения трафика, то хотелось бы узнать мнение опытных , как проще их скомбинировать....
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Как раздать интернет?
Хмм - наверно им виднее у меня все-таки skylink( т е не grps а cdma ). Тоже конечно иногда падает - но скрипты его перезапускают так что мне обычно не заметно. Может есть еще какие способы типа fakevpn и тд.
156 писал(а): ↑29.07.2009 08:24Почитав литературу и погуглив тему, я пришел к выводу, что эту схему можно реализовать ( может я ошибаюсь ) с помощью комбинаций нескольких различных средств, например используя squid, маскарадинг, политики доступа, iptables ( susefirewall моем случае ) , iproute. Так как эти утилиты взаимосвязаны и влияют на работу друг друга, меняя направление прохождения трафика, то хотелось бы узнать мнение опытных , как проще их скомбинировать....
Вам придеться ее реализовать с помощью комбинации различных средств. Ведь через прокси пойдет только http и все что поддерживает работу через него (ftp, ssh, icq и тд). А почту (pop3 и smtp) придеться делать напрямую или в крайнем случае через SOCKS прокси. Или как вариант всех пересадить на web интерфейс к почте. И мне кажется почта это не единственное что вызовет проблемы (например у меня были траблы с git). К тому же я не знаю как в глобаксе построена работа с SOCKS. Было бы это обычное соединение то я бы посоветовал все http через проксю а остальное через nat (т е маскарадинг средствами iptables) - но как быть с глобаксом я не очень представляю(сомневаюсь что он позволяет nat - ведь это прикладной посредник а не сетевое соединение) - мой провайдер не дает бесплатного глобакса а платный мне не нужен - поэтому опыта настройки сети с глобаксом у меня нет. Я бы посоветовал вам для начала оценить что на вашем предприятии требует доступа в инет(т е какие приложения и какие задачи), составить список и на основании него уже искать средства реализации.
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Как раздать интернет?
Кстати - если вам нужен учет трафика да еще отдельно входящего и исходящего (ну еще бы - gprs то дорогой) то прокси вам принесут много проблем в решении этой задачи. Возможно даже сделают ее не решаемой принципиально. Сам сейчас бьюсь над этим - пока безрезультатно.
-
156
- Сообщения: 234
- ОС: OPENSUSE ALTLINUX
Re: Как раздать интернет?
Сделал для начала проброс порта со спутникового интефейса на глобакс, для этого зашел я яст оперсуси 11 и сделал трансляцию из сетки 175.86.12.10 на 127.0.0.1:3128 . Теперь при работе в инете фаервол можно не отключать.
Следующая проблема. Для спутникового инета запускаю wvdial, устанавливаю ppp0 GPRS соединение, потом запускаю спутниковый канал dvb0_0 с глобаксом, спутниковый инет работает, теперь подключаем корпоративную сетку, получаем по DCHP адрес, и все наши запросы инета начинают вместо ррр0 идти на eth0 , соответственно инет не работает. По поводу подсчета трафика , имхо подойдет трафпро, есть сборка под линукс, разработка росийская, документация вроде бы вменяемая. Вопрос-как подключать eth0 по DCHP , так чтобы не нарушать маршрутизацию для спутникового инета?
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Как раздать интернет?
поправить опции dhcp-клиента. hint: в параметре request вам не нужен ключ routers.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Как раздать интернет?
А до этого вы его отключали? странно зачем.
156 писал(а): ↑29.07.2009 19:52Следующая проблема. Для спутникового инета запускаю wvdial, устанавливаю ppp0 GPRS соединение, потом запускаю спутниковый канал dvb0_0 с глобаксом, спутниковый инет работает, теперь подключаем корпоративную сетку, получаем по DCHP адрес, и все наши запросы инета начинают вместо ррр0 идти на eth0 , соответственно инет не работает. ...... Вопрос-как подключать eth0 по DCHP , так чтобы не нарушать маршрутизацию для спутникового инета?
Вероятно вы подменили шлюз по умолчанию. Я вам советую дать адрес для вашего сервера ручками - только адрес и маску подсети. А если он у вас будет с динамическим адресом как туда будут пользователи подключаться? резервировать в dhcp что-ли - зачем утруждаться. Чтобы точно убедиться запостите сюда вывод route -n до и после подключения локалки
Вы нужден вас огорчить но боюсь все не так просто. вот например темка на офф форуме Трафпро где спрашивают про глобакс - темка висит уже более полугода - ни одного ответа. Лично я бы такое настраивать не взялся.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Как раздать интернет?
ну, собрать показания с любого сетевого интерфейса и представить их, например, в виде потока от netflow-сенсора, проблем не составляет.Alex2ndr писал(а): ↑29.07.2009 21:44
Вы нужден вас огорчить но боюсь все не так просто. вот например темка на офф форуме Трафпро где спрашивают про глобакс - темка висит уже более полугода - ни одного ответа. Лично я бы такое настраивать не взялся.
если этот замечательный traffpro не умеет выступать в роли того же netflow-коллектора, так свет клином на нём явно не сошёлся.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Как раздать интернет?
только глобакс это не сетевой интерфейс - это что-то типа прокси - прикладной посредник. Трафпро это как раз что-то типа нетфлоу сенсора/колектора.
-
156
- Сообщения: 234
- ОС: OPENSUSE ALTLINUX
Re: Как раздать интернет?
Код: Выделить всё
Изначально подключены в сеть , адрес получен по DCHP
metrologia:/srv/ftp/kot # route
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
10.50.170.128 * 255.255.255.128 U 0 0 0 eth0
loopback * 255.0.0.0 U 0 0 0 lo
default 10.50.170.129 0.0.0.0 UG 0 0 0 eth0
metrologia:/srv/ftp/kot # route
Подключили GPRS
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
10.64.64.64 * 255.255.255.255 UH 0 0 0 ppp0
10.50.170.128 * 255.255.255.128 U 0 0 0 eth0
loopback * 255.0.0.0 U 0 0 0 lo
default 10.50.170.129 0.0.0.0 UG 0 0 0 eth0
metrologia:/srv/ftp/kot # route
Подключили спутниковый канал
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
10.64.64.64 * 255.255.255.255 UH 0 0 0 ppp0
10.50.170.128 * 255.255.255.128 U 0 0 0 eth0
172.20.0.0 * 255.255.0.0 U 0 0 0 dvb0_0
loopback * 255.0.0.0 U 0 0 0 lo
default 10.50.170.129 0.0.0.0 UG 0 0 0 eth0
metrologia:/srv/ftp/kot #
По умолчанию все роутится в сетку, на глобакс и GPRS модем ничего не идет, удаляем направление по умолчанию
metrologia:/home/serg # route del default
проверяем отключение рп фильтра, так как на сусе после изменения сетевых настроек он иногда включается
metrologia:/home/serg # cat /proc/sys/net/ipv4/conf/dvb0_0/rp_filter
0
фильт отключен, мы можем получать пакеты с интерфейска, с которого их не отправляли
metrologia:/home/serg # route add default dev ppp0
добавили новый роуте по умолчанию, теперь всё идет на ррр0
metrologia:/home/serg # route
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
10.64.64.64 * 255.255.255.255 UH 0 0 0 ppp0
10.50.170.128 * 255.255.255.128 U 0 0 0 eth0
172.20.0.0 * 255.255.0.0 U 0 0 0 dvb0_0
loopback * 255.0.0.0 U 0 0 0 lo
default * 0.0.0.0 U 0 0 0 ppp0
инет работаеттолько один минус- судя по количеству иходящего трафика, постоянно 1 килобайт в секунду на графике, перестал работать глобакс, при глобаксе были одиночные пакеты, исходящего трафика очень мало при работающем глобаксе. Так же из сетки идут постояно левые пакеты, там пинги всякие, вирусы ломятся, пользователи сканируют и т.д, так вот , теперь весь этот мусор идет по умолчанию на ррр0, увеличивая мой исходящий трафик, за который платится оператору сотовой связи, что явно не есть гуд.
- можно хоть намекнуть, где это находится?
По поводу динамического адреса для сервера- уже два года он не менялся, очевидно на сервере, который раздаёт адреса есть привязка к мак адресу.
Сегодня попробую раздать с сервера инет на компы в сети, на данный момент нашел понятные для меня два способа. 1. Запусть сквид, на клиентских машинах указывать сервер как прокси, в самом прокси верхним сервером ( родительским parent кажется ) указать глобакс. 2й способ- есть команды для иптаблеса в духе iptables -t nat -A POSTROUTING -s 10.0.0.0/8 -o ppp5 -j MASQUERADE только надо это подредактировать под себя. По поводу трафпро- на сайте написано, что может работать со сквидом и считать трафик через заданный интерфейс. Детально не разбирался, так как пока нечего считать...
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Как раздать интернет?
156 писал(а): ↑30.07.2009 13:52Код: Выделить всё
Изначально подключены в сеть , адрес получен по DCHP metrologia:/srv/ftp/kot # route Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 10.50.170.128 * 255.255.255.128 U 0 0 0 eth0 loopback * 255.0.0.0 U 0 0 0 lo default 10.50.170.129 0.0.0.0 UG 0 0 0 eth0 metrologia:/srv/ftp/kot # route Подключили GPRS Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 10.64.64.64 * 255.255.255.255 UH 0 0 0 ppp0 10.50.170.128 * 255.255.255.128 U 0 0 0 eth0 loopback * 255.0.0.0 U 0 0 0 lo default 10.50.170.129 0.0.0.0 UG 0 0 0 eth0 metrologia:/srv/ftp/kot # route Подключили спутниковый канал Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 10.64.64.64 * 255.255.255.255 UH 0 0 0 ppp0 10.50.170.128 * 255.255.255.128 U 0 0 0 eth0 172.20.0.0 * 255.255.0.0 U 0 0 0 dvb0_0 loopback * 255.0.0.0 U 0 0 0 lo default 10.50.170.129 0.0.0.0 UG 0 0 0 eth0 metrologia:/srv/ftp/kot # По умолчанию все роутится в сетку, на глобакс и GPRS модем ничего не идет, удаляем направление по умолчанию metrologia:/home/serg # route del default проверяем отключение рп фильтра, так как на сусе после изменения сетевых настроек он иногда включается metrologia:/home/serg # cat /proc/sys/net/ipv4/conf/dvb0_0/rp_filter 0 фильт отключен, мы можем получать пакеты с интерфейска, с которого их не отправляли metrologia:/home/serg # route add default dev ppp0 добавили новый роуте по умолчанию, теперь всё идет на ррр0 metrologia:/home/serg # route Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 10.64.64.64 * 255.255.255.255 UH 0 0 0 ppp0 10.50.170.128 * 255.255.255.128 U 0 0 0 eth0 172.20.0.0 * 255.255.0.0 U 0 0 0 dvb0_0 loopback * 255.0.0.0 U 0 0 0 lo default * 0.0.0.0 U 0 0 0 ppp0 инет работает
Нормально вроде все - только обычно это делается автоматически при поднятии интерфейса ppp0. Либо сразу в настройках (в /etc/ppp/peers/<имя_провайдера>) указываем опцию defaultroute либо пишем скрипт который делает тоже самое и кладем его в /etc/ppp/ip-up.d/. Почитайте man pppd - там все просто. А в dhcp клиенте надо настроить чтобы этот маршрут по умолчанию не заменялся на сетевой.
156 писал(а): ↑30.07.2009 13:52только один минус- судя по количеству иходящего трафика, постоянно 1 килобайт в секунду на графике, перестал работать глобакс, при глобаксе были одиночные пакеты, исходящего трафика очень мало при работающем глобаксе. Так же из сетки идут постояно левые пакеты, там пинги всякие, вирусы ломятся, пользователи сканируют и т.д, так вот , теперь весь этот мусор идет по умолчанию на ррр0, увеличивая мой исходящий трафик, за который платится оператору сотовой связи, что явно не есть гуд.
Не совсем понял - маршрут по умолчанию через ppp0 все правильно. А интернет должен работать через глобакс как через прокси. У вас там что - нат работает? Через нат все будут лезть в интернет по gprs.
Ну значит за вас уже кто-то настроил - тем проще. Но лично я своим серверам сразу статику раздаю и не заморачиваюсь с настройками dhcp клиента.
156 писал(а): ↑30.07.2009 13:52Сегодня попробую раздать с сервера инет на компы в сети, на данный момент нашел понятные для меня два способа. 1. Запусть сквид, на клиентских машинах указывать сервер как прокси, в самом прокси верхним сервером ( родительским parent кажется ) указать глобакс. 2й способ- есть команды для иптаблеса в духе iptables -t nat -A POSTROUTING -s 10.0.0.0/8 -o ppp5 -j MASQUERADE только надо это подредактировать под себя. По поводу трафпро- на сайте написано, что может работать со сквидом и считать трафик через заданный интерфейс. Детально не разбирался, так как пока нечего считать...
2 способ и отправит их всех в инет через gprs - без всякого глобакса и спутникового канала. Для вас приемлем только 1-й способ - а нат нужно отключить.
Трафпро со сквидом то конечно работает - но кто сказал что сквид считает исходящий трафик - по моему только входящий(т е в его логах отображается тока входящий). Вот здесь - Официальная рассылка Squid - я задаю вопросы на эту тему - пока еще мне непонятно. Считать на интерфейсе конечно можно - только там будет один единственный потребитель - глобакс.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Как раздать интернет?
да чего ж намекать? в файле конфигурации используемого dhcp-клиента. скорее всего — /etc/dhcp3/dhclient.conf
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
156
- Сообщения: 234
- ОС: OPENSUSE ALTLINUX
Re: Как раздать интернет?
dhclient.conf
И куда тут что править?
Код: Выделить всё
#prepend domain-name-servers 127.0.0.1;
send dhcp-lease-time 3600;
request subnet-mask, broadcast-address, time-offset, routers,
domain-name, domain-name-servers, host-name, nis-domain,
nis-servers, ntp-servers, netbios-name-servers;
# We request above options, require only the IP configuration:
require subnet-mask;
# To enforce the availability of the dns server list, set to:
#require subnet-mask, domain-name-servers;
timeout 60;
retry 60;
reboot 10;
select-timeout 5;
initial-interval 2;И куда тут что править?
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Как раздать интернет?
156 писал(а): ↑30.07.2009 19:09dhclient.conf
Код: Выделить всё
#prepend domain-name-servers 127.0.0.1; send dhcp-lease-time 3600; request subnet-mask, broadcast-address, time-offset, routers, domain-name, domain-name-servers, host-name, nis-domain, nis-servers, ntp-servers, netbios-name-servers; # We request above options, require only the IP configuration: require subnet-mask; # To enforce the availability of the dns server list, set to: #require subnet-mask, domain-name-servers; timeout 60; retry 60; reboot 10; select-timeout 5; initial-interval 2;
И куда тут что править?
Так sash-kan вам уже сказал -
поправить опции dhcp-клиента. hint: в параметре request вам не нужен ключ routers.
Я надаюсь параметр request и ключ routers теперь найдете?
Спасибо сказали:
-
156
- Сообщения: 234
- ОС: OPENSUSE ALTLINUX
Re: Как раздать интернет?
Спасибо, что ткнули носом, сам что то протормозил . Обычно параметры идут в строке по одной, а тут перечисляются в строке, принял за коментарий... Прокси запустил, в фаерволе суси открыл порты 8080, 3128, 3130
вот так работает сквид с глобаксом. Теперь следующий этап-настройка билинга. Как простейший вариант, нужно придумать какое нибудь ограничение, что бы через прокси проходили не все подряд, а только с определённых мак адресов, так как распределение адресов в сети динамическое, и в разных сегментах один и тот же ноутбук будет иметь разные ип адреса. Инет подсказал два варианта ограничени по мак адресу - на основе iptables и на основе политик доступа squid . Спустя 10 минут- оказалось, что не работают на клиентских машинах страницы, генерируемые динамически, а это поисковики и авторизация в веб почте и на форумах. На самом сервере всё это работает, даже если подключаться через прокси squid, а по идее должно быть всё одинаково.
Код: Выделить всё
http_access allow all
http_port 8080
cache_peer 127.0.0.1 parent 3128 0 no-queryвот так работает сквид с глобаксом. Теперь следующий этап-настройка билинга. Как простейший вариант, нужно придумать какое нибудь ограничение, что бы через прокси проходили не все подряд, а только с определённых мак адресов, так как распределение адресов в сети динамическое, и в разных сегментах один и тот же ноутбук будет иметь разные ип адреса. Инет подсказал два варианта ограничени по мак адресу - на основе iptables и на основе политик доступа squid . Спустя 10 минут- оказалось, что не работают на клиентских машинах страницы, генерируемые динамически, а это поисковики и авторизация в веб почте и на форумах. На самом сервере всё это работает, даже если подключаться через прокси squid, а по идее должно быть всё одинаково.