Pagina 1 di 1
filtrare traffico con IPTABLES
Inviato: gio 21 gen 2010, 19:37
da fiat595
Salve a tutti, come da titolo avrei necessita di filtrare il traffico di rete tra due pc, un server, con installato freeradius e squid, e un pc con due schede di rete dove è installato un captive portal.
il problema sta qui: il server mi logga il traffico con squid inserendo come indirizzo ip quello della seconda scheda di rete del pc, che precisamente è una routerboard mikrotik.
in pratica al client che si autentica sul captive portal, viene assegnato l' ip 10.5.0.2/16 ed esce col nat dalla routerboard con indirizzo 172.16.31.2/16 (che è l' ip della seconda scheda di rete) quindi squid anche se ci sono 10 client collegati, inserisce l' ip 172.16.31.2/16 nel suo log e non i vari 10.5.0etc...
qualcuno di voi conosce un modo per leggere l' indirizzo ip sorgente (10.5.0...) del paccheto che come intestazione ha 172.16.31.2/16? in modo che compaia nei log di squid?
grazie in anticipo, e se interessa a qualcuno posso postare la configurazione del freeradius che in accoppiata con daloradius fa da server di autenticazione limita la banda adsl per utente e imposta il tempo di accesso ad internet giornaliero mensile etc etc
Re: filtrare traffico con IPTABLES
Inviato: gio 21 gen 2010, 21:35
da kobaiachi
è sempre un piacere aiutare qualcuno sopratutto quando magari ne ha bisogno non per esigenze di studio o ludiche ricreative, ma per lavoro come immagino che sia, ma sinceramente non ho ben capito la tua configurazione potresti per favore spiegare meglio la situazione ?
Re: filtrare traffico con IPTABLES
Inviato: ven 22 gen 2010, 19:40
da fiat595
ti allego lo schema spero sia chiaro, se ci sono domande .....sono qui come sempre grazie in anticipo
Re: filtrare traffico con IPTABLES
Inviato: ven 22 gen 2010, 21:07
da kobaiachi
purtroppo nella configurazione che hai è impossibile fare quello che dici .
tu hai :
Clinet-- 10.5.0.0/16--Nat 1----172.16.31.0/16-----Nat 2-------router-----
ora se al server che di squid gli fai arrivare gli indirizzi gia nattati dall'hotspot non c'e possibilità di vedere gli indirizzi orginari dei client .
per fare quello che vuoi tu devi impostare l'hotspot in roting mode ed impostare delle rotte di routing statico e precisiamente su
hotspot devi avere una default route verso l'interfaccia con indirizzo ip 172.16.31.1 mentre sul server devi avere una route statica alla rete 10.5.0.0/16 verso 172.16.31.2
ti consiglio di cambiare le maschere delle reri che stai usando ad esempio sulla 172.16.31.0 /16 se è una connessione punto punto tra solo hotspot e server usa una /30 lo stesso per la rete dei client se non prevedi di usare i 16mila indirizzi assicurati dalla /16 ma un gruppo piu piccolo è inutile lasciare quella subnet mask .
Re: filtrare traffico con IPTABLES
Inviato: ven 22 gen 2010, 22:33
da fiat595
sul server devi avere una route statica alla rete 10.5.0.0/16 verso 172.16.31.2
Immaginavo una cosa del genere e purtroppo ho avuto la conferma, puoi suggerirmi come impostare le route su slackware?
per quanto riguarda la subnet /16 utilizzerei solo i range di indirizzi privati da 172.16.0.1 a 172.16.31.1 spero di nn ricordare male,
della parte dell' hotspot invece se ne occupa il mio socio, cosi faccio qualche prova e posto i risultati
Re: filtrare traffico con IPTABLES
Inviato: ven 22 gen 2010, 23:11
da kobaiachi
route add -net 10.5.0.0 netmask 255.255.0.0 gw 172.16.31.2 int eth1
dovrebbe essere piu o meno cosi considera che è tanto che non scrivo una route per linux quindi potrei aver commesso qualche errore di sintassi .
sinceramente ora come ora non mi ricordo piu come si faceva per rendere una route permanente cosi che anche dopo un reset della macchina la route sia comunque presente .
ma di sicuro se chiedi qualcuno ti potra rispondere con piu cognizione di causa
Re: filtrare traffico con IPTABLES
Inviato: sab 23 gen 2010, 0:03
da fiat595
grazie, per ora usero un metodo artigianale, vale a dire che inserisco il comando in rc.squid cosi ad ogni riavvio verra aggiunto, se ti interessa leggi la discussione "linux internet cafe, li c' è l' inizio del mio lavoro, ma ora ho migliorato alcune cose.
la scelta è ricaduta su mikrotik per l' hotspot, perche mi sono accorto che quando viene aggiornata la versione di coova-chilli cambiano anche i certificati, la conseguenza è che nn funziona piu nula per quanto riguarda il captive portal