Возможно ли сделать alias- адреса видимыми как источник пакета ?

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

redlion
Сообщения: 11

Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение redlion »

Здравствуйте.

Есть задача - на машине стоит сетевая карта, на которой есть один "физический" - eth0 интерфейс и несколько "виртуальных" eth0:1,eth0:2 etc.
На каждом свой белый IP-адрес.

Пользователи соединяются с сервером через впн и получают в свое распоряжение один фиксированный белый IP.
На данный момент все исходящие соединения видятся как идущие с адреса прописанного на eth0.
Можно ли сделать чтобы соединения, инициируемые пользователем через ВПН, виделись как исходящие с выданного ему IP ?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение Ленивая Бестолочь »

redlion писал(а):
04.08.2009 02:15
На данный момент все исходящие соединения видятся

где видятся?
расскажите подробней - что вам нужно.

на тему того, как лучше работать с алиасами почитайте вот это: iproute & network aliases
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
redlion
Сообщения: 11

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение redlion »

Ленивая Бестолочь писал(а):
04.08.2009 02:27
redlion писал(а):
04.08.2009 02:15
На данный момент все исходящие соединения видятся

где видятся?
расскажите подробней - что вам нужно.

на тему того, как лучше работать с алиасами почитайте вот это: iproute & network aliases


видятся для серверов, на которые обращается пользователь, зашедший через ВПН. например whatismyip.com выдает в качестве адреса - адрес, прописанный на eth0
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение danger08 »

redlion писал(а):
04.08.2009 02:34
whatismyip.com выдает в качестве адреса - адрес, прописанный на eth0

У вас наверно SNAT (или MASQUERADE) стоит, на внешнем интерфейсе? трафик от vpn-пользователей во внешку маскарадится?
Тогда нужно убрать имеющееся правило SNAT, и добавить несколько с критерием "-s IP_VPN_клиента", то есть (интерфейсом будет или eth0, или алиасы - в зависимости от ваших условий).
Блогосайт - http://www.fateyev.com
Спасибо сказали:
redlion
Сообщения: 11

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение redlion »

danger08 писал(а):
04.08.2009 08:42
redlion писал(а):
04.08.2009 02:34
whatismyip.com выдает в качестве адреса - адрес, прописанный на eth0

У вас наверно SNAT (или MASQUERADE) стоит, на внешнем интерфейсе? трафик от vpn-пользователей во внешку маскарадится?
Тогда нужно убрать имеющееся правило SNAT, и добавить несколько с критерием "-s IP_VPN_клиента", то есть (интерфейсом будет или eth0, или алиасы - в зависимости от ваших условий).


да, сейчас при соединении люди получают адрес из пула 172.16.*.* и этот диапазон маскарадится
iptables -t nat -A POSTROUTING -s 172.16.0.0/255.255.0.0 -j MASQUERADE
и все люди в миру видны как один адрес, прописанный к eth0

а я хочу сделать чтобы человек при соединении получил один из белых адресов и ходил им в мир, и чтобы для всех он виделся как адрес,
прописанный скажем на eth0:5 или еще на каком-то
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение danger08 »

redlion писал(а):
04.08.2009 10:15
да, сейчас при соединении люди получают адрес из пула 172.16.*.* и этот диапазон маскарадится
iptables -t nat -A POSTROUTING -s 172.16.0.0/255.255.0.0 -j MASQUERADE
и все люди в миру видны как один адрес, прописанный к eth0

а я хочу сделать чтобы человек при соединении получил один из белых адресов и ходил им в мир, и чтобы для всех он виделся как адрес,
прописанный скажем на eth0:5 или еще на каком-то

Ответ я выше написал.
Выдавайте клиентам адреса из пула статически (т.е. чтоб клиент всегда получал 172.16.0.4, например), если у этого клиента "белый адрес" a.b.c.d, то добавляйте правило SNAT, транслирующее адрес 172.16.0.4 в a.b.c.d.

Можно даже написать скрипт vpn-сервера, чтобы при выдаче адреса клиенту добавлялось/модифицировать правила файрвола. При дисконнекте чтоб удалялись, соответственно.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение sash-kan »

возможный вариант:
оставить на eth0 один адрес. а два других выдавать двум конкретным клиентам внутри ppp-туннелей, добавив к опциям pppd proxyarp.

redlion писал(а):
04.08.2009 02:15
несколько "виртуальных" eth0:1,eth0:2
рекомендую отучаться мыслить категориями прошлого века. в linux давно уже нет той непродуманной жёсткой связки «один сетевой интерфейс — один ip-адрес». костыльное решение под названием «alias» оставьте менее современным операционным системам.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение patrius »

как по мн, так самый простой вариант отдать на ВПН белые IP и не маскарадить их.
Спасибо сказали:
redlion
Сообщения: 11

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение redlion »

patrius писал(а):
04.08.2009 16:20
как по мн, так самый простой вариант отдать на ВПН белые IP и не маскарадить их.


пробовал - не работает, все равно виден адрес от eth0.

но задача действительно решилась через SNAT.
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение KiWi »

redlion писал(а):
05.08.2009 20:42
patrius писал(а):
04.08.2009 16:20
как по мн, так самый простой вариант отдать на ВПН белые IP и не маскарадить их.


пробовал - не работает, все равно виден адрес от eth0.

но задача действительно решилась через SNAT.

Значит, неправильно пробовали -- всё работает.
Спасибо сказали:
redlion
Сообщения: 11

Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?

Сообщение redlion »

KiWi писал(а):
06.08.2009 00:38
redlion писал(а):
05.08.2009 20:42
patrius писал(а):
04.08.2009 16:20
как по мн, так самый простой вариант отдать на ВПН белые IP и не маскарадить их.


пробовал - не работает, все равно виден адрес от eth0.

но задача действительно решилась через SNAT.

Значит, неправильно пробовали -- всё работает.


У меня работает если я поднимаю pptp туннель, если ipsec - то пока результата нету
Спасибо сказали: