filtrare traffico con IPTABLES
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
-
fiat595
- Linux 0.x

- Messaggi: 60
- Iscritto il: gio 9 giu 2005, 0:00
- Nome Cognome: Costantino Pintus
- Slackware: 12.2
- Kernel: 2.6.27.7
- Desktop: gnome
- Località: oristano
filtrare traffico con IPTABLES
Salve a tutti, come da titolo avrei necessita di filtrare il traffico di rete tra due pc, un server, con installato freeradius e squid, e un pc con due schede di rete dove è installato un captive portal.
il problema sta qui: il server mi logga il traffico con squid inserendo come indirizzo ip quello della seconda scheda di rete del pc, che precisamente è una routerboard mikrotik.
in pratica al client che si autentica sul captive portal, viene assegnato l' ip 10.5.0.2/16 ed esce col nat dalla routerboard con indirizzo 172.16.31.2/16 (che è l' ip della seconda scheda di rete) quindi squid anche se ci sono 10 client collegati, inserisce l' ip 172.16.31.2/16 nel suo log e non i vari 10.5.0etc...
qualcuno di voi conosce un modo per leggere l' indirizzo ip sorgente (10.5.0...) del paccheto che come intestazione ha 172.16.31.2/16? in modo che compaia nei log di squid?
grazie in anticipo, e se interessa a qualcuno posso postare la configurazione del freeradius che in accoppiata con daloradius fa da server di autenticazione limita la banda adsl per utente e imposta il tempo di accesso ad internet giornaliero mensile etc etc
il problema sta qui: il server mi logga il traffico con squid inserendo come indirizzo ip quello della seconda scheda di rete del pc, che precisamente è una routerboard mikrotik.
in pratica al client che si autentica sul captive portal, viene assegnato l' ip 10.5.0.2/16 ed esce col nat dalla routerboard con indirizzo 172.16.31.2/16 (che è l' ip della seconda scheda di rete) quindi squid anche se ci sono 10 client collegati, inserisce l' ip 172.16.31.2/16 nel suo log e non i vari 10.5.0etc...
qualcuno di voi conosce un modo per leggere l' indirizzo ip sorgente (10.5.0...) del paccheto che come intestazione ha 172.16.31.2/16? in modo che compaia nei log di squid?
grazie in anticipo, e se interessa a qualcuno posso postare la configurazione del freeradius che in accoppiata con daloradius fa da server di autenticazione limita la banda adsl per utente e imposta il tempo di accesso ad internet giornaliero mensile etc etc
Re: filtrare traffico con IPTABLES
è sempre un piacere aiutare qualcuno sopratutto quando magari ne ha bisogno non per esigenze di studio o ludiche ricreative, ma per lavoro come immagino che sia, ma sinceramente non ho ben capito la tua configurazione potresti per favore spiegare meglio la situazione ?
-
fiat595
- Linux 0.x

- Messaggi: 60
- Iscritto il: gio 9 giu 2005, 0:00
- Nome Cognome: Costantino Pintus
- Slackware: 12.2
- Kernel: 2.6.27.7
- Desktop: gnome
- Località: oristano
Re: filtrare traffico con IPTABLES
ti allego lo schema spero sia chiaro, se ci sono domande .....sono qui come sempre grazie in anticipo
- Allegati
-
- schema hotspot
- schema hotspot.PNG (43.59 KiB) Visto 3016 volte
Re: filtrare traffico con IPTABLES
purtroppo nella configurazione che hai è impossibile fare quello che dici .
tu hai :
Clinet-- 10.5.0.0/16--Nat 1----172.16.31.0/16-----Nat 2-------router-----
ora se al server che di squid gli fai arrivare gli indirizzi gia nattati dall'hotspot non c'e possibilità di vedere gli indirizzi orginari dei client .
per fare quello che vuoi tu devi impostare l'hotspot in roting mode ed impostare delle rotte di routing statico e precisiamente su
hotspot devi avere una default route verso l'interfaccia con indirizzo ip 172.16.31.1 mentre sul server devi avere una route statica alla rete 10.5.0.0/16 verso 172.16.31.2
ti consiglio di cambiare le maschere delle reri che stai usando ad esempio sulla 172.16.31.0 /16 se è una connessione punto punto tra solo hotspot e server usa una /30 lo stesso per la rete dei client se non prevedi di usare i 16mila indirizzi assicurati dalla /16 ma un gruppo piu piccolo è inutile lasciare quella subnet mask .
tu hai :
Clinet-- 10.5.0.0/16--Nat 1----172.16.31.0/16-----Nat 2-------router-----
ora se al server che di squid gli fai arrivare gli indirizzi gia nattati dall'hotspot non c'e possibilità di vedere gli indirizzi orginari dei client .
per fare quello che vuoi tu devi impostare l'hotspot in roting mode ed impostare delle rotte di routing statico e precisiamente su
hotspot devi avere una default route verso l'interfaccia con indirizzo ip 172.16.31.1 mentre sul server devi avere una route statica alla rete 10.5.0.0/16 verso 172.16.31.2
ti consiglio di cambiare le maschere delle reri che stai usando ad esempio sulla 172.16.31.0 /16 se è una connessione punto punto tra solo hotspot e server usa una /30 lo stesso per la rete dei client se non prevedi di usare i 16mila indirizzi assicurati dalla /16 ma un gruppo piu piccolo è inutile lasciare quella subnet mask .
-
fiat595
- Linux 0.x

- Messaggi: 60
- Iscritto il: gio 9 giu 2005, 0:00
- Nome Cognome: Costantino Pintus
- Slackware: 12.2
- Kernel: 2.6.27.7
- Desktop: gnome
- Località: oristano
Re: filtrare traffico con IPTABLES
Immaginavo una cosa del genere e purtroppo ho avuto la conferma, puoi suggerirmi come impostare le route su slackware?sul server devi avere una route statica alla rete 10.5.0.0/16 verso 172.16.31.2
per quanto riguarda la subnet /16 utilizzerei solo i range di indirizzi privati da 172.16.0.1 a 172.16.31.1 spero di nn ricordare male,
della parte dell' hotspot invece se ne occupa il mio socio, cosi faccio qualche prova e posto i risultati
Re: filtrare traffico con IPTABLES
route add -net 10.5.0.0 netmask 255.255.0.0 gw 172.16.31.2 int eth1
dovrebbe essere piu o meno cosi considera che è tanto che non scrivo una route per linux quindi potrei aver commesso qualche errore di sintassi .
sinceramente ora come ora non mi ricordo piu come si faceva per rendere una route permanente cosi che anche dopo un reset della macchina la route sia comunque presente .
ma di sicuro se chiedi qualcuno ti potra rispondere con piu cognizione di causa
dovrebbe essere piu o meno cosi considera che è tanto che non scrivo una route per linux quindi potrei aver commesso qualche errore di sintassi .
sinceramente ora come ora non mi ricordo piu come si faceva per rendere una route permanente cosi che anche dopo un reset della macchina la route sia comunque presente .
ma di sicuro se chiedi qualcuno ti potra rispondere con piu cognizione di causa
-
fiat595
- Linux 0.x

- Messaggi: 60
- Iscritto il: gio 9 giu 2005, 0:00
- Nome Cognome: Costantino Pintus
- Slackware: 12.2
- Kernel: 2.6.27.7
- Desktop: gnome
- Località: oristano
Re: filtrare traffico con IPTABLES
grazie, per ora usero un metodo artigianale, vale a dire che inserisco il comando in rc.squid cosi ad ogni riavvio verra aggiunto, se ti interessa leggi la discussione "linux internet cafe, li c' è l' inizio del mio lavoro, ma ora ho migliorato alcune cose.
la scelta è ricaduta su mikrotik per l' hotspot, perche mi sono accorto che quando viene aggiornata la versione di coova-chilli cambiano anche i certificati, la conseguenza è che nn funziona piu nula per quanto riguarda il captive portal
la scelta è ricaduta su mikrotik per l' hotspot, perche mi sono accorto che quando viene aggiornata la versione di coova-chilli cambiano anche i certificati, la conseguenza è che nn funziona piu nula per quanto riguarda il captive portal
