Здравствуйте.
Есть задача - на машине стоит сетевая карта, на которой есть один "физический" - eth0 интерфейс и несколько "виртуальных" eth0:1,eth0:2 etc.
На каждом свой белый IP-адрес.
Пользователи соединяются с сервером через впн и получают в свое распоряжение один фиксированный белый IP.
На данный момент все исходящие соединения видятся как идущие с адреса прописанного на eth0.
Можно ли сделать чтобы соединения, инициируемые пользователем через ВПН, виделись как исходящие с выданного ему IP ?
Возможно ли сделать alias- адреса видимыми как источник пакета ?
Модераторы: SLEDopit, Модераторы разделов
-
redlion
- Сообщения: 11
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?
где видятся?
расскажите подробней - что вам нужно.
на тему того, как лучше работать с алиасами почитайте вот это: iproute & network aliases
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
redlion
- Сообщения: 11
Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?
Ленивая Бестолочь писал(а): ↑04.08.2009 02:27
где видятся?
расскажите подробней - что вам нужно.
на тему того, как лучше работать с алиасами почитайте вот это: iproute & network aliases
видятся для серверов, на которые обращается пользователь, зашедший через ВПН. например whatismyip.com выдает в качестве адреса - адрес, прописанный на eth0
-
danger08
- Сообщения: 715
- ОС: Linux (CentOS, Ubuntu)
Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?
У вас наверно SNAT (или MASQUERADE) стоит, на внешнем интерфейсе? трафик от vpn-пользователей во внешку маскарадится?
Тогда нужно убрать имеющееся правило SNAT, и добавить несколько с критерием "-s IP_VPN_клиента", то есть (интерфейсом будет или eth0, или алиасы - в зависимости от ваших условий).
Блогосайт - http://www.fateyev.com
-
redlion
- Сообщения: 11
Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?
danger08 писал(а): ↑04.08.2009 08:42
У вас наверно SNAT (или MASQUERADE) стоит, на внешнем интерфейсе? трафик от vpn-пользователей во внешку маскарадится?
Тогда нужно убрать имеющееся правило SNAT, и добавить несколько с критерием "-s IP_VPN_клиента", то есть (интерфейсом будет или eth0, или алиасы - в зависимости от ваших условий).
да, сейчас при соединении люди получают адрес из пула 172.16.*.* и этот диапазон маскарадится
iptables -t nat -A POSTROUTING -s 172.16.0.0/255.255.0.0 -j MASQUERADE
и все люди в миру видны как один адрес, прописанный к eth0
а я хочу сделать чтобы человек при соединении получил один из белых адресов и ходил им в мир, и чтобы для всех он виделся как адрес,
прописанный скажем на eth0:5 или еще на каком-то
-
danger08
- Сообщения: 715
- ОС: Linux (CentOS, Ubuntu)
Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?
redlion писал(а): ↑04.08.2009 10:15да, сейчас при соединении люди получают адрес из пула 172.16.*.* и этот диапазон маскарадится
iptables -t nat -A POSTROUTING -s 172.16.0.0/255.255.0.0 -j MASQUERADE
и все люди в миру видны как один адрес, прописанный к eth0
а я хочу сделать чтобы человек при соединении получил один из белых адресов и ходил им в мир, и чтобы для всех он виделся как адрес,
прописанный скажем на eth0:5 или еще на каком-то
Ответ я выше написал.
Выдавайте клиентам адреса из пула статически (т.е. чтоб клиент всегда получал 172.16.0.4, например), если у этого клиента "белый адрес" a.b.c.d, то добавляйте правило SNAT, транслирующее адрес 172.16.0.4 в a.b.c.d.
Можно даже написать скрипт vpn-сервера, чтобы при выдаче адреса клиенту добавлялось/модифицировать правила файрвола. При дисконнекте чтоб удалялись, соответственно.
Блогосайт - http://www.fateyev.com
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?
возможный вариант:
оставить на eth0 один адрес. а два других выдавать двум конкретным клиентам внутри ppp-туннелей, добавив к опциям pppd proxyarp.
оставить на eth0 один адрес. а два других выдавать двум конкретным клиентам внутри ppp-туннелей, добавив к опциям pppd proxyarp.
рекомендую отучаться мыслить категориями прошлого века. в linux давно уже нет той непродуманной жёсткой связки «один сетевой интерфейс — один ip-адрес». костыльное решение под названием «alias» оставьте менее современным операционным системам.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
patrius
- Сообщения: 337
- ОС: Debian (4 & 5) -> Gentoo
Re: Возможно ли сделать alias- адреса видимыми как источник пакета ?
как по мн, так самый простой вариант отдать на ВПН белые IP и не маскарадить их.
-
redlion
- Сообщения: 11
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
-
redlion
- Сообщения: 11