filtrare traffico con IPTABLES

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
fiat595
Linux 0.x
Linux 0.x
Messaggi: 60
Iscritto il: gio 9 giu 2005, 0:00
Nome Cognome: Costantino Pintus
Slackware: 12.2
Kernel: 2.6.27.7
Desktop: gnome
Località: oristano

filtrare traffico con IPTABLES

Messaggio da fiat595 »

Salve a tutti, come da titolo avrei necessita di filtrare il traffico di rete tra due pc, un server, con installato freeradius e squid, e un pc con due schede di rete dove è installato un captive portal.

il problema sta qui: il server mi logga il traffico con squid inserendo come indirizzo ip quello della seconda scheda di rete del pc, che precisamente è una routerboard mikrotik.

in pratica al client che si autentica sul captive portal, viene assegnato l' ip 10.5.0.2/16 ed esce col nat dalla routerboard con indirizzo 172.16.31.2/16 (che è l' ip della seconda scheda di rete) quindi squid anche se ci sono 10 client collegati, inserisce l' ip 172.16.31.2/16 nel suo log e non i vari 10.5.0etc...

qualcuno di voi conosce un modo per leggere l' indirizzo ip sorgente (10.5.0...) del paccheto che come intestazione ha 172.16.31.2/16? in modo che compaia nei log di squid?

grazie in anticipo, e se interessa a qualcuno posso postare la configurazione del freeradius che in accoppiata con daloradius fa da server di autenticazione limita la banda adsl per utente e imposta il tempo di accesso ad internet giornaliero mensile etc etc

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Re: filtrare traffico con IPTABLES

Messaggio da kobaiachi »

è sempre un piacere aiutare qualcuno sopratutto quando magari ne ha bisogno non per esigenze di studio o ludiche ricreative, ma per lavoro come immagino che sia, ma sinceramente non ho ben capito la tua configurazione potresti per favore spiegare meglio la situazione ?

fiat595
Linux 0.x
Linux 0.x
Messaggi: 60
Iscritto il: gio 9 giu 2005, 0:00
Nome Cognome: Costantino Pintus
Slackware: 12.2
Kernel: 2.6.27.7
Desktop: gnome
Località: oristano

Re: filtrare traffico con IPTABLES

Messaggio da fiat595 »

ti allego lo schema spero sia chiaro, se ci sono domande .....sono qui come sempre grazie in anticipo
Allegati
schema hotspot
schema hotspot
schema hotspot.PNG (43.59 KiB) Visto 3018 volte

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Re: filtrare traffico con IPTABLES

Messaggio da kobaiachi »

purtroppo nella configurazione che hai è impossibile fare quello che dici .

tu hai :

Clinet-- 10.5.0.0/16--Nat 1----172.16.31.0/16-----Nat 2-------router-----

ora se al server che di squid gli fai arrivare gli indirizzi gia nattati dall'hotspot non c'e possibilità di vedere gli indirizzi orginari dei client .
per fare quello che vuoi tu devi impostare l'hotspot in roting mode ed impostare delle rotte di routing statico e precisiamente su
hotspot devi avere una default route verso l'interfaccia con indirizzo ip 172.16.31.1 mentre sul server devi avere una route statica alla rete 10.5.0.0/16 verso 172.16.31.2

ti consiglio di cambiare le maschere delle reri che stai usando ad esempio sulla 172.16.31.0 /16 se è una connessione punto punto tra solo hotspot e server usa una /30 lo stesso per la rete dei client se non prevedi di usare i 16mila indirizzi assicurati dalla /16 ma un gruppo piu piccolo è inutile lasciare quella subnet mask .

fiat595
Linux 0.x
Linux 0.x
Messaggi: 60
Iscritto il: gio 9 giu 2005, 0:00
Nome Cognome: Costantino Pintus
Slackware: 12.2
Kernel: 2.6.27.7
Desktop: gnome
Località: oristano

Re: filtrare traffico con IPTABLES

Messaggio da fiat595 »

sul server devi avere una route statica alla rete 10.5.0.0/16 verso 172.16.31.2
Immaginavo una cosa del genere e purtroppo ho avuto la conferma, puoi suggerirmi come impostare le route su slackware?
per quanto riguarda la subnet /16 utilizzerei solo i range di indirizzi privati da 172.16.0.1 a 172.16.31.1 spero di nn ricordare male,
della parte dell' hotspot invece se ne occupa il mio socio, cosi faccio qualche prova e posto i risultati

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Re: filtrare traffico con IPTABLES

Messaggio da kobaiachi »

route add -net 10.5.0.0 netmask 255.255.0.0 gw 172.16.31.2 int eth1

dovrebbe essere piu o meno cosi considera che è tanto che non scrivo una route per linux quindi potrei aver commesso qualche errore di sintassi .

sinceramente ora come ora non mi ricordo piu come si faceva per rendere una route permanente cosi che anche dopo un reset della macchina la route sia comunque presente .

ma di sicuro se chiedi qualcuno ti potra rispondere con piu cognizione di causa

fiat595
Linux 0.x
Linux 0.x
Messaggi: 60
Iscritto il: gio 9 giu 2005, 0:00
Nome Cognome: Costantino Pintus
Slackware: 12.2
Kernel: 2.6.27.7
Desktop: gnome
Località: oristano

Re: filtrare traffico con IPTABLES

Messaggio da fiat595 »

grazie, per ora usero un metodo artigianale, vale a dire che inserisco il comando in rc.squid cosi ad ogni riavvio verra aggiunto, se ti interessa leggi la discussione "linux internet cafe, li c' è l' inizio del mio lavoro, ma ora ho migliorato alcune cose.
la scelta è ricaduta su mikrotik per l' hotspot, perche mi sono accorto che quando viene aggiornata la versione di coova-chilli cambiano anche i certificati, la conseguenza è che nn funziona piu nula per quanto riguarda il captive portal

Rispondi