|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#21 |
|
Senior Member
Iscritto dal: Jan 2004
Città: [Bari]
Messaggi: 7184
|
allora... per semplificare le cose ho fatto 10 passi indietro.
adesso il server è dietro al router ed attaccato con la 2 scheda allo switch, domanda da 10.000.000$ perchè se da un client provo a pingare la scheda con indirizzo esterno ricevo host unrec....???da premettere che per fare questa prova sul client ho impostato la stessa classe di indirizzo del router ed ho provato come gw sia l'ip del server che quello del router e sul server ho impostato iptables con accept all I/O ed ho specificato di forwardare i pacchetti sia da eth0 ad eth1 che il contrario....
__________________
|
|
|
|
|
|
#22 |
|
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
ops...
forse mi sono spiegato male... e ho dato per scontato n paio di cose... quiando io dico: eth1 : 192.168.10.1/24 che sara' il default gw per la rete 192.168.10.0/24 sul server linux stesso non devi fare un tubo di nient'altro... e' sulle macchine della LAN che devi impostare come default gw 192.168.10.1 adesso tento di fare uno schemino completo! partecipanti: PC1_LAN_A (con 1 scheda di rete) PC1_LAN_B (con 1 scheda di rete) (ovviamente nella LAN_A o nella LAN_B possono esserci anche 10 o 20 partecipanti! ma se ne metto di piu' ci perdo una vita!) SWITCH SERVER_LINUX (con 2 schede di rete) ROUTER_INTERNET (con 2 schede di rete) LAN_A = 192.168.10.0/24 LAN_B = 192.168.20.0/24 adesso vediamo le configurazioni dei singoli: ROUTER_INTERNET & SERVER_LINUX 1 "scheda" attaccata ad internet con ip pubblico (non mi interessa se e' proprio cosi!) 1 scheda attaccata al SERVER_LINUX il ROUTER_INTERNET (da quello che ho capito) assegna un ip via dhcp al SERVER_LINUX prime considerazioni: se l'ip assegnato dal ROUTER_INTERNET al SERVER_LINUX fa parte di una delle 2 LAN... beh o si cambia la LAN incriminata o si cambiano gli indirizzi che assegna il router (e quindi l'ip della sua interfaccia di rete).. quindi per semplificare, faccio finta che l'ip dell'interfaccia interna del ROUTER_INTERNET sia 10.0.0.1 e quella assegnata al SERVER_LINUX sia 10.0.0.2 (e il nome dell'interfaccia del SERVER_LINUX con ip 10.0.0.2 sara' eth0) dopo questa prima configurazione con una sola scheda di rete attaccata al SERVER_LINUX, questo deve navigare in internet... se fai un un ip route show, si vedra' anche una riga del tipo: default via 10.0.0.1 dev eth0 se il SERVER_LINUX non naviga (e la linea qui sopra e' presente), ci sono problemi di configurazione nel ROUTER_INTERNET (magari non fa NAT, o ha un firewall integrato o un altro milione di cose)... quindi fino a quando il SERVER_LINUX non naviga in internet bisogna controllare e ricontrollare questa parte di rete e proseguiro solo quando questa parte funziona! SERVER_LINUX e eth1 adesso dobbiamo configurare eth1 sul SERVER_LINUX... siccome abbiamo 2 LAN, dobbiamo assegnare all'interfaccia 2 ip, uno nella classe della LAN_A e uno della classe LAN_B esemio: eth0 192.168.10.1 eth0:1 192.168.20.1 una volta assegnati gli ip NON C'E' bisogno di fare altro! nessuna modifica a livello routing, visto che assegnando questi ip (con netmask 255.255.255.0) il kernel sa gia' che se deve andare verso un ip 192.168.10.XXX deve uscire da eth1 Ovviamente l'interfaccia eth1 e' attaccata allo SWITCH PC1_LAN_A il PC1_LAN_A va configurato semplicemente scegliendo un ip della LAN_A esempio: 192.168.10.10/24 e in questo pc va impostato come default gateway l'ip di eth1 del SERVER_LINUX che fa parte della sua rete: 192.168.10.1 PC1_LAN_B come il PC1_LAN_A questo pc va configurato con un ip che faccia parte della propria LAN, quindi qualcosa del tipo: 192.168.20.35/24 e ovviamente come default gateway deve aver impostato 192.168.20.1 Una volta fatti questi passaggi (e abilitato l'ip_forwarding sul SERVER_LINUX!!!!!!!!!!!!!!!!) lasciando tutte le regole di iptables sul SERVER_LINUX di default su ACCEPT, tutti i pc dovrebbero parlare con tutti gli altri e navigare su internet... quando siamo arrivati a questo punto, possiamo iniziare a mettere paletti e provare cose strambe... ma per prima cosa deve funzionare questo! Ciao!!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
|
|
|
|
#23 |
|
Senior Member
Iscritto dal: Jan 2004
Città: [Bari]
Messaggi: 7184
|
la sitcom contiuna.... grazie ancora ad hex per la pazienza ma non ci si schioda dallo stallo... innanzitutto nè sulle guide nè sul libro che sto leggendo c'era scritto che linux blocca l'ip forwarding di defalut...allora grazie ad hex ho cercato su internet ed infatti al comando "sudo cat /proc/sys/net/ipv4/ip_forward" il risultato era 0 mentre adesso decommentando sysctl.conf in etc il risultato è 1(quindi dovrebbe passare tutto) tutto contento ho riavviato e settato gw su client ora si pingano ma nonostante abbia specificato il gw sul client non vado su internet....forse per oggi ce la faremo.
__________________
|
|
|
|
|
|
#24 |
|
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
adesso potrebbe essere semplicemente che il tuo router, non accetta connessioni se non dalla rete 10.0.0.0/8... (se il server linux naviga in internet e invece i pc in lan no)
quindi sul server linux fai SNAT: iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 10.0.0.2 in questa maniera tutti i pacchetti che escono da eth0 verso il router vengono "rimarchiati" come se il loro ip sorgente fosse quello del server linux Fammi sapere se funziona
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
|
|
|
|
#25 |
|
Senior Member
Iscritto dal: Jan 2004
Città: [Bari]
Messaggi: 7184
|
mhh è vero... non avevo pensato al fatto che sono 2 sub differenti.. quindi da quello che ho capito
iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to 10.0.0.2 -t nat -> tabella filter -A postrouting è la catena da abbinare alle regole precedenti -o eth0 è la regola che riguarda la scheda di rete a cui è collegato fisicamente il router -j SNAT -- to 10.0.0.2 è la vera regola che trasporta i pacchetti proveniente dalla sub A(192.168.10.1) alla scheda di rete del server linux... cmq... nn va.. provo a riavviare il server e ti fo sapere...
__________________
|
|
|
|
|
|
#26 |
|
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
ma il server naviga?
se non funziona quello.. dai pc della lan e' impossibile!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
|
|
|
|
#27 | |
|
Senior Member
Iscritto dal: Jan 2004
Città: [Bari]
Messaggi: 7184
|
Quote:
ora non riesco a capire perchè nonostante abbia impostato una regola di iptables (quella che mi hai dato tu) se provo a visualizzare iptables -L non me la mostra....
__________________
|
|
|
|
|
|
|
#28 |
|
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
lanci iptables da root vero?
(o con "sudo" davanti visto che usi ubuntu) pinghi l'interfaccia del router (10.0.0.1) dai pc? posta ifconfig e ip route show del server linux, cosi do un'occhiata
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
|
|
|
|
#29 | |
|
Senior Member
Iscritto dal: Jan 2004
Città: [Bari]
Messaggi: 7184
|
Quote:
io ho cancellato iptables con -F ed ho riscritto iptables -P FORWARD ACCEPT(per evitare che il firewall mi bloccasse i pacchetti in transito) ed ho riscritto la regola di snat... ma nulla... p.s. ma come posso vedere se iptables ha accettato l'snat? ps per evitatre errori sto operando su root non con sudo
__________________
|
|
|
|
|
|
|
#30 |
|
Senior Member
Iscritto dal: Jan 2004
Città: [Bari]
Messaggi: 7184
|
eth0 Link encap:Ethernet HWaddr 00:04:ac:58:fa:76
indirizzo inet:192.168.10.1 Bcast:192.168.10.255 Maschera:255.255.255.0 indirizzo inet6: fe80::204:acff:fe58:fa76/64 Scope:Link UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 RX packets:778 errors:0 dropped:0 overruns:0 frame:0 TX packets:643 errors:0 dropped:0 overruns:0 carrier:0 collisioni:0 txqueuelen:1000 Byte RX:59717 (59.7 KB) Byte TX:67787 (67.7 KB) eth3 Link encap:Ethernet HWaddr 00:14:c1:2b:0f:4d indirizzo inet:10.0.0.2 Bcast:10.0.0.255 Maschera:255.255.255.0 indirizzo inet6: fe80::214:c1ff:fe2b:f4d/64 Scope:Link UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 RX packets:3680 errors:0 dropped:0 overruns:0 frame:0 TX packets:4557 errors:0 dropped:0 overruns:0 carrier:0 collisioni:0 txqueuelen:1000 Byte RX:3195098 (3.1 MB) Byte TX:971970 (971.9 KB) Interrupt:11 Indirizzo base:0xb800 lo Link encap:Loopback locale indirizzo inet:127.0.0.1 Maschera:255.0.0.0 indirizzo inet6: ::1/128 Scope:Host UP LOOPBACK RUNNING MTU:16436 Metric:1 RX packets:20 errors:0 dropped:0 overruns:0 frame:0 TX packets:20 errors:0 dropped:0 overruns:0 carrier:0 collisioni:0 txqueuelen:0 Byte RX:1312 (1.3 KB) Byte TX:1312 (1.3 KB)
__________________
|
|
|
|
|
|
#31 |
|
Senior Member
Iscritto dal: Jan 2004
Città: [Bari]
Messaggi: 7184
|
qui 2 sono le cose o il router mi blocca le chiamate da classi diverse(come hai detto tu) oppure ho scritto male la riga di traduzione snat e quindi torniamo a quello che ho scritto sopra, anche perchè se provo a chiamare il webserver che ho installato per prova sul server i client lo invocano sia dalla sub 192.168.10.1 che da 10.0.0.2
__________________
|
|
|
|
|
|
#32 |
|
Senior Member
Iscritto dal: Jan 2004
Città: [Bari]
Messaggi: 7184
|
wella raga.. ci siamo quasi... adesso posso navigare da client... non ci posso credere.. quando torno posto quello che ho fatto anche grazie al mitico aiuto di hex(una statua per quest'uomo) e leggendo qui e li.. l'unica pecca è che ho dovuto inserire nella scheda client il DNS dell'ISP perchè inserendo quello del router mi bloccava... devo per caso impostare il DNS anche nel router?????
grazie ancora.. non ci posso credere che ho quasi finito
__________________
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 00:44.




















