FREESCO - small linux router / ЗапоможИм братьям свом чайникам.

Perl developers

FREESCO - small linux router

Форум поддержки пользователей FREESCO.

  • Вы не зашли.

Объявление

Прежде чем задавать вопрос о FREESCO, посмотрите в документации. Также есть русскоговорящий раздел на официальном форуме http://forums.freesco.org/ (открывается в новом окне). А также настоятельно рекомендую ознакомитьс с Как правильно задавать вопросы в технических форумах
Полезные ссылки: Создание файла отчета | Джельтменский набор фрискоида

#1 19-Mar-2006 19:28:52

HardNik
Интересующийся
Зарегистрирован: 15-Mar-2006
Сообщений: 2
Профиль

ЗапоможИм братьям свом чайникам.

На сайте появилась статья http://freesco.linux.kiev.ua/docs/artic … ummy.shtml Написана она давно, к тому же недокончена. С разрешения Nab-a, предлагаю выкладывать свои мысли, замечания, пожелания, пути продолжения, да просто мнения.
Кому лень заниматься этим делом, позволю напомнить один принцип в восточных единоборствах - достигнув вершины мастерства, настоящий мастер вновь одевает белый пояс новичка. К тому же, лично я не мастер, а тоже чайник(и надеюсь им оставаться всегда).

Неактивен

 

#2 20-Mar-2006 16:43:36

tigos1
Местный
Зарегистрирован: 20-Mar-2006
Сообщений: 83
Профиль

Re: ЗапоможИм братьям свом чайникам.

Мой вопрос, наверняка, рано или поздно появляется у всех пользователей Фриски.
Поэтому и решил вынести его на обсуждение:

Установил и настроил для работы с Инетом Фриску 0.3.4
IP адреса в моей сети 192.168.1.*
Соответственно, у Фриски адрес 192.168.1.1
Пользуюсь АДСЛ доступом к Инету.
Внешний IP, например: 200.220.100.110
Настроил DHCP: 192.168.1.10-192.168.1.130
С назначением IP адресов по MAC адресам сетевых, вроде - нет проблемы.

Компов - относительно много, все пользователи ведут себя по-разному.

Проблема в следующем:
1) Как заблокировать доступ в Инет всем компьютерам, IP которых не указаны в каком нибудь "Белом списке".
Например из списка где генерируются IP по MAC.
(Т.е. по-умолчанию всем новым компьютерам, несмотря на присвоенный при помощи DHCP, IP-адрес,
в Интернет доступа - не должно быть)

2) Тем, кто попал в т.н. "Белый список" должен быть открыт доступ в Инет, только через Сквид.

Если предположить что доступ разрешён всем, то я делал это при помощи CP коммандами:
bl,192.168.1.0/24
al,192.168.1.1
Но ни почта ни АСЬКИ при этом не работают.
Можно ли как-то в ДАННОМ случае, разрешить работу Асек и почты ВСЕМ компьютерам сразу, не потеряв "Только СКВИД"

3) Ну и третье, было бы неплохо, если бы при всём при этом у "Белых" людей, работала почта и всякие Аськи.

Всем кто поможет, да и просто проявит интерес - спасибо.

Отредактированно tigos1 (21-Mar-2006 11:28:34)

Неактивен

 

#3 29-Mar-2006 10:57:57

SMarinich
Неугомонный
Зарегистрирован: 28-Mar-2006
Сообщений: 31
Профиль

Re: ЗапоможИм братьям свом чайникам.

Вопрос как раз самый главный. Я уже пользуюсь фриской полтора года. Есть 2 фирмы. На одной 386DX/8 мб ОЗУ - версия 0.33. Там им нужна только почта и народ не продвинутый. Поэтому файерволлом закрыл 80 порт на машины с почтой - и никаких проблем(Инет закрыт и никто не лазит). Это статичный вариант.

Второй вариант - у меня на работе 486/ 16Мб озу - вчера перешел на 0.34. Проблем много (один музыку пытается закачать, второй пол дня в инете сидит, третий ставит качалку и пытается фильму закачивать) В результате остальные пользователи матюкаются, так как канал забит (он всего 12 Кбит). Админ мерами воздействовать сложно, так как после перекрытия 80 порта инета все начинают ползать и просить инет, хотя народу нужна только почта. Отправляешь к директору, они говорят что нужно законодавство смотреть или курс валют или обновление и все начинается снова.

Сейчас собрал инфу по сквиду - буду ставить. Так как по другому бороться нельзя. Нужно ограничивать скорость и запретить грузить музыку фильмы zip rar. Тогда можно отмазаться - так интернет работатет.

А по мелочам можно файерволлом нужные порты на нужный компьютер закрыть (ставите на компы постоянные IP).

Неактивен

 

#4 29-Mar-2006 13:35:04

tigos1
Местный
Зарегистрирован: 20-Mar-2006
Сообщений: 83
Профиль

Re: ЗапоможИм братьям свом чайникам.

SMarinich, напиши пожалуйста ТУТ, как ты файерволлом закрываешь только определённые порты.

И приведи (когда заработает) свои настройки СКВИДА по борьбе с фильмами и архивами.
К стати, как насчёт замещения всяких баннеров на пустые прямоугольники?

(У меня - не получилось)

Просьба, если это возможно (и не нарушает приватности), приводить файлы конфигурации вцелом.

А то иногда довольно трудно понять куда добавлять новые строки.

Неактивен

 

#5 30-Mar-2006 11:11:37

SMarinich
Неугомонный
Зарегистрирован: 28-Mar-2006
Сообщений: 31
Профиль

Re: ЗапоможИм братьям свом чайникам.

Для настройки правил firewall используется старый ipfwadm (который почему-то все ругают). Попытка обращения к местным гуру приводила к тому, что мне предлагали не морочить себе голову, а поставить нормальный линукс и все быстренько настроить через графический конфигуратор firewall iptables. по-этому пришлось идти путем проб и ошибок и изучать форум по фриске (благо там почти все на английском).Конечно, во всем я не разобрался, а сделал только то что мне было нужно.

Как делал я.
В файле rc_user в каталоге /mnt/bootdev/router/pkg/rc/
Для запрета конкретному IP какого-то порта пишем правила

отклонять по IP 192.168.0.108 порт 80 протоколы tcp и udp
(интернет работать не будет)

ipfwadm -I -a reject -P tcp -S 192.168.0.108 -D 0/0 80 -o
ipfwadm -I -a reject -P udp -S 192.168.0.108 -D 0/0 80 -o

вот содержание файла
-------------------------------------------------------------
#!/bin/sh
case "$1" in
       boot) # Setup devices.
             ;;
      start) echo -n "Starting rc_user...            "
             =
             ;;
       stop) echo -n "Stopping rc_user...            "
             =
             ;;
    restart) rc_user stop; rc_user start
             ;;
  firewall) # ipfwadm -I -i deny -P tcp -W $INET -D 0/0 22 -o

====вот сюда нужно писать правила=====
ipfwadm -I -a reject -P tcp -S 192.168.0.108 -D 0/0 80 -o
ipfwadm -I -a reject -P udp -S 192.168.0.108 -D 0/0 80 -o


            ;;
     newip) # Execute commands when the router gets a new external IP
            ;;
    status)
            ;;
esac
--------------------------------------------------

вот еще один топик на русском где мне NAB пояснил ситуацию (а был я Lydmilka)
http://forums.freesco.org/support/index … opic=14741

а так можно разрешить только определенные порты (на английском)
http://forums.freesco.org/support/index … opic=14744

Отредактированно SMarinich (30-Mar-2006 11:20:28)

Неактивен

 

#6 04-Jul-2006 13:59:13

Agent_002
Гость

Re: ЗапоможИм братьям свом чайникам.

Люди помогите настроить роутер не для инэта, а для сети! винда стоит XP с линуксом толком не разобрались! одна сеть содержит 192.168.5.... а другая 192.168.1... все вроде сделано а толком не работает!!!!!!!!!!!вайпер гребаный иногда пробивается в соседнюю сеть и все ужэ не знаем че делать!!
прешлите настройки мне на мыло agent002_86@mail.ru помогите поскорее!!!!! заранее блогодарен.

 

#7 04-Jul-2006 14:10:46

Nab
Главный тут ...
Откуда: Киев
Зарегистрирован: 28-Jan-2006
Сообщений: 631
Профиль  Вебсайт

Re: ЗапоможИм братьям свом чайникам.

Вопросы ни к разделу ни к теме отношения не имеют,
Закрываю и переношу в раздел "Общие"
http://nab.kiev.ua/forum/viewtopic.php?id=72


Чтобы правильно задать вопрос, нужно знать больше половины ответа.

Неактивен

 

Board footer

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Модифицирован PunBB.ru

[ Generated in 0.168 seconds, 14 queries executed ]