На сайте появилась статья http://freesco.linux.kiev.ua/docs/artic … ummy.shtml Написана она давно, к тому же недокончена. С разрешения Nab-a, предлагаю выкладывать свои мысли, замечания, пожелания, пути продолжения, да просто мнения.
Кому лень заниматься этим делом, позволю напомнить один принцип в восточных единоборствах - достигнув вершины мастерства, настоящий мастер вновь одевает белый пояс новичка. К тому же, лично я не мастер, а тоже чайник(и надеюсь им оставаться всегда).
Неактивен
Мой вопрос, наверняка, рано или поздно появляется у всех пользователей Фриски.
Поэтому и решил вынести его на обсуждение:
Установил и настроил для работы с Инетом Фриску 0.3.4
IP адреса в моей сети 192.168.1.*
Соответственно, у Фриски адрес 192.168.1.1
Пользуюсь АДСЛ доступом к Инету.
Внешний IP, например: 200.220.100.110
Настроил DHCP: 192.168.1.10-192.168.1.130
С назначением IP адресов по MAC адресам сетевых, вроде - нет проблемы.
Компов - относительно много, все пользователи ведут себя по-разному.
Проблема в следующем:
1) Как заблокировать доступ в Инет всем компьютерам, IP которых не указаны в каком нибудь "Белом списке".
Например из списка где генерируются IP по MAC.
(Т.е. по-умолчанию всем новым компьютерам, несмотря на присвоенный при помощи DHCP, IP-адрес,
в Интернет доступа - не должно быть)
2) Тем, кто попал в т.н. "Белый список" должен быть открыт доступ в Инет, только через Сквид.
Если предположить что доступ разрешён всем, то я делал это при помощи CP коммандами:
bl,192.168.1.0/24
al,192.168.1.1
Но ни почта ни АСЬКИ при этом не работают.
Можно ли как-то в ДАННОМ случае, разрешить работу Асек и почты ВСЕМ компьютерам сразу, не потеряв "Только СКВИД"
3) Ну и третье, было бы неплохо, если бы при всём при этом у "Белых" людей, работала почта и всякие Аськи.
Всем кто поможет, да и просто проявит интерес - спасибо.
Отредактированно tigos1 (21-Mar-2006 11:28:34)
Неактивен
Вопрос как раз самый главный. Я уже пользуюсь фриской полтора года. Есть 2 фирмы. На одной 386DX/8 мб ОЗУ - версия 0.33. Там им нужна только почта и народ не продвинутый. Поэтому файерволлом закрыл 80 порт на машины с почтой - и никаких проблем(Инет закрыт и никто не лазит). Это статичный вариант.
Второй вариант - у меня на работе 486/ 16Мб озу - вчера перешел на 0.34. Проблем много (один музыку пытается закачать, второй пол дня в инете сидит, третий ставит качалку и пытается фильму закачивать) В результате остальные пользователи матюкаются, так как канал забит (он всего 12 Кбит). Админ мерами воздействовать сложно, так как после перекрытия 80 порта инета все начинают ползать и просить инет, хотя народу нужна только почта. Отправляешь к директору, они говорят что нужно законодавство смотреть или курс валют или обновление и все начинается снова.
Сейчас собрал инфу по сквиду - буду ставить. Так как по другому бороться нельзя. Нужно ограничивать скорость и запретить грузить музыку фильмы zip rar. Тогда можно отмазаться - так интернет работатет.
А по мелочам можно файерволлом нужные порты на нужный компьютер закрыть (ставите на компы постоянные IP).
Неактивен
SMarinich, напиши пожалуйста ТУТ, как ты файерволлом закрываешь только определённые порты.
И приведи (когда заработает) свои настройки СКВИДА по борьбе с фильмами и архивами.
К стати, как насчёт замещения всяких баннеров на пустые прямоугольники?
(У меня - не получилось)
Просьба, если это возможно (и не нарушает приватности), приводить файлы конфигурации вцелом.
А то иногда довольно трудно понять куда добавлять новые строки.
Неактивен
Для настройки правил firewall используется старый ipfwadm (который почему-то все ругают). Попытка обращения к местным гуру приводила к тому, что мне предлагали не морочить себе голову, а поставить нормальный линукс и все быстренько настроить через графический конфигуратор firewall iptables. по-этому пришлось идти путем проб и ошибок и изучать форум по фриске (благо там почти все на английском).Конечно, во всем я не разобрался, а сделал только то что мне было нужно.
Как делал я.
В файле rc_user в каталоге /mnt/bootdev/router/pkg/rc/
Для запрета конкретному IP какого-то порта пишем правила
отклонять по IP 192.168.0.108 порт 80 протоколы tcp и udp
(интернет работать не будет)
ipfwadm -I -a reject -P tcp -S 192.168.0.108 -D 0/0 80 -o
ipfwadm -I -a reject -P udp -S 192.168.0.108 -D 0/0 80 -o
вот содержание файла
-------------------------------------------------------------
#!/bin/sh
case "$1" in
boot) # Setup devices.
;;
start) echo -n "Starting rc_user... "
=
;;
stop) echo -n "Stopping rc_user... "
=
;;
restart) rc_user stop; rc_user start
;;
firewall) # ipfwadm -I -i deny -P tcp -W $INET -D 0/0 22 -o
====вот сюда нужно писать правила=====
ipfwadm -I -a reject -P tcp -S 192.168.0.108 -D 0/0 80 -o
ipfwadm -I -a reject -P udp -S 192.168.0.108 -D 0/0 80 -o
;;
newip) # Execute commands when the router gets a new external IP
;;
status)
;;
esac
--------------------------------------------------
вот еще один топик на русском где мне NAB пояснил ситуацию (а был я Lydmilka)
http://forums.freesco.org/support/index … opic=14741
а так можно разрешить только определенные порты (на английском)
http://forums.freesco.org/support/index … opic=14744
Отредактированно SMarinich (30-Mar-2006 11:20:28)
Неактивен
Люди помогите настроить роутер не для инэта, а для сети! винда стоит XP с линуксом толком не разобрались! одна сеть содержит 192.168.5.... а другая 192.168.1... все вроде сделано а толком не работает!!!!!!!!!!!вайпер гребаный иногда пробивается в соседнюю сеть и все ужэ не знаем че делать!!
прешлите настройки мне на мыло agent002_86@mail.ru помогите поскорее!!!!! заранее блогодарен.
Вопросы ни к разделу ни к теме отношения не имеют,
Закрываю и переношу в раздел "Общие"
http://nab.kiev.ua/forum/viewtopic.php?id=72
Неактивен