logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Debian jako router: blokowanie P2P i zarządzanie DHCP przez LMS

krzysztoftc 18 Lut 2015 22:18 1473 15
REKLAMA
  • #1 14453492
    krzysztoftc
    Poziom 11  
    Posty: 77
    Pomógł: 1
    Postanowiłem postawić sobie w domu router na Debianie. Wszystko fajnie, jednym interfejsem łącze się z internetem, na drugim serwer DHCP i jak podłącze komputer pod niego, to wszystko działa. Chciałbym jeszcze dorzucić blokowanie ruchu P2P (coś jak MikroTikowe action=drop chain=output p2p=all-p2p tylko na IPTABLES czy coś innego)

    To był pierwszy problem. Drugi:
    Odpaliłem na tym serwerze LMSa. Co muszę mu zrobić, żeby zarządzał serwerem DHCP, blokował łącze komputerom spoza listy, i jakoś sprawiedliwe dzielił łącze?
  • REKLAMA
  • #2 14453535
    jimasek
    VIP Zasłużony dla elektroda
    Posty: 35287
    Pomógł: 3783
    Ocena: 2681
    Moim zdaniem lepiej do tego nadaje się pfSense - polecam.
  • #3 14453550
    krzysztoftc
    Poziom 11  
    Posty: 77
    Pomógł: 1
    Czy mogę to zainstalować na Debianie?
  • #4 14453571
    jimasek
    VIP Zasłużony dla elektroda
    Posty: 35287
    Pomógł: 3783
    Ocena: 2681
    Bezpośrednio nie, chyba że jako wirtualny system. pFSens działa na FreeBSD
  • #5 14453594
    krzysztoftc
    Poziom 11  
    Posty: 77
    Pomógł: 1
    Czuję że narobi mi się za dużo zamieszania. Na iptables nie pójdzie? Czytałem trochę po forach, wszędzie tylko stare tematy, wszyscy mówią o ipp2p ale wszędzie opisana jest instalacja na jądro góra 2.6 a teraz już na 3.2 to nie wiem czy jest się co w to pakować
  • REKLAMA
  • #7 14453671
    krzysztoftc
    Poziom 11  
    Posty: 77
    Pomógł: 1
    To też widzę bez kompilacji jądra się nie obędzie. a co z lms'em?
  • #8 14453735
    Alana
    Poziom 37  
    Posty: 3146
    Pomógł: 361
    Ocena: 245
    Sprawdz czy mozesz zainstalowac ten pakiet: https://packages.debian.org/wheezy/l7-filter-userspace - jak pojdzie masz L7 bez kompilacji jadra.
    U mnie na jessie [testing] nie ma go w repozytorium.
    I jeszcze to: http://kuscsik.blogspot.com/2008/02/how-to-userspace-l7-filter-on-ubuntu.html informacja jak uzywac.
    b
  • #9 14454338
    krzysztoftc
    Poziom 11  
    Posty: 77
    Pomógł: 1
    No dobrze, teraz mam pilniejszy problem. Gdzie szukać błędu jeśli squid blokuje mi odstęp do serwera ze strony http?

    ERROR
    The requested URL could not be retrieved

    The following error was encountered while trying to retrieve the URL: http://192.168.30.2/

    Access Denied.

    Access control configuration prevents your request from being allowed at this time. Please contact your service provider if you feel this is incorrect.

    Your cache administrator is webmaster.

    Generated Thu, 19 Feb 2015 09:03:00 GMT by serw (squid/2.7.STABLE9)
  • REKLAMA
  • #11 14454430
    krzysztoftc
    Poziom 11  
    Posty: 77
    Pomógł: 1
    iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to 192.168.30.2:3128
    iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128


    squid.conf
    Spoiler:
    
    acl all src 0.0.0.0/0.0.0.0
    acl manager proto cache_object
    acl localhost src 127.0.0.1/255.255.255.255
    acl to_localhost dst 127.0.0.0/8
    acl SSL_ports port 443 563
    acl Safe_ports port 80 # http
    acl Safe_ports port 21 # ftp
    acl Safe_ports port 443 563 # https, snews
    acl Safe_ports port 70 # gopher
    acl Safe_ports port 210 # wais
    acl Safe_ports port 1025-65535 # unregistered ports
    acl Safe_ports port 280 # http-mgmt
    acl Safe_ports port 488 # gss-http
    acl Safe_ports port 591 # filemaker
    acl Safe_ports port 777 # multiling http
    acl CONNECT method CONNECT
    
    acl our_networks src 192.168.10.0/24 #nasza sieć
    
    
    
    http_access allow manager localhost
    http_access deny manager
    http_access deny !Safe_ports
    http_access deny CONNECT !SSL_ports
    http_access allow our_networks
    http_access deny all
    
    
    
    
    
    #port, na którym działa squid  --mozna zmienic, najlepiej na przypadkowy
    http_port 3128 transparent
    
    
    
    #pamiec dla squida (128 bo tyle mam wolne)
    cache_mem 128 MB 
    
    
    
    #maksymalny obiekt w pamieci ram
    maximum_object_size_in_memory 256 KB
    
    
    
    #metoda odświeżania cache dla pamięci RAM
    memory_replacement_policy heap GDSF
    
    
    
    
    #metoda odswiezania cache dla dysku
    cache_replacement_policy heap LFUDA
    
    
    
    #lokalizacja rozmiar ilosc katalogow i podkatalogow dla proxy
    cache_dir aufs /var/spool/squid 2048 16 256
    
    #cache_dir aufs cache_dir aufs (lokalizacja) (miejsce w MB) (ilość katalogów) (ilość podkatalogów)
    
    
    
    
    #minimalny rozmiar object dla dysku
    minimum_object_size 0 KB
    
    
    
    
    #maksymalny rozmiar obiektu na dysku
    maximum_object_size 800 MB
    
    
    
    #poziomy, na których ma następować agresywniejsza wymiana cache
    cache_swap_low 90
    cache_swap_high 97
    
    
    #lokalizacja logów
    access_log /var/log/squid/access.log squid
    cache_log /var/log/squid/cache.log
    cache_store_log /var/log/squid/store.log
    
    
    #maska klienta
    client_netmask 255.255.255.0
    
    
    
    #maksymalny rozmiar wysyłanego nagłówka
    request_header_max_size 1 MB
    
    
    
    #maksymalny rozmiar treści zapytania
    request_body_max_size 2 MB
    
    
    
    #odrzuca niedokończone połączenia
    half_closed_clients off
    
    
    
    #czas zamkniecia/restartu squida
    shutdown_lifetime 20 second
    
    #użytkownic uprawiony do korzystania z proxy
    cache_effective_user proxy
    
    #grupa uprawniona do uzywania cache
    cache_effective_group proxy
    
    #logi bledow
    error_directory /var/log/squid/errors/Polish
    
    #wsparcie dla dns
    dns_defnames on
    
    #adresy ip dns
    dns_nameservers 194.204.152.34 194.204.159.1
    
    #coś tam z ip
    ipcache_size 10240
    ipcache_low 90
    ipcache_size 97
    
    #buforowanie nazw domen
    fqdncache_size 8192
    
    #squid trzyma pamięć dla potencjalnego usera
    memory_pools on
    
    #limit zarezerwowanej pamięci
    memory_pools_limit 15 MB
    
    #odswierzanie obrazkow
    refresh_pattern -i \.(gif|tif|tiff|bmp|jpg|jpeg|png|ico) 1440 50% 10080
    
    #odswiezanie dla audio
    refresh_pattern -i \.(wav|mp3|mp2|wmp|mid) 10080 50%  20160
    
    #odswiezanie dokumentow
    refresh_pattern -i \.(txt|pdf|doc|xls|docx|odf|ppt|pptx) 4320 50%  10080
    
    #odswiezanie statycznych elementow stron
    refresh_pattern -i \.(css|html|htm) 2880 50% 43200
    
    #odswiezanie filmow
    refresh_pattern -i \.(flv|swf|mp4|wmv|) 10080 70% 43200
  • #13 14454451
    krzysztoftc
    Poziom 11  
    Posty: 77
    Pomógł: 1
    eth1 jest od Internetu. eth0 podłączony do LANu.
  • #14 14454486
    Alana
    Poziom 37  
    Posty: 3146
    Pomógł: 361
    Ocena: 245
    Nie rozumiem czemu puszczasz ruch przychodzący na serwer z internetu na port 80 przez proxy - to kompletnie nie ma sensu - regułka do wywalenia.
    Dostęp do WWW z LANu powinien się odblokować po dodaniu regułki
    [code:1]iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -d 192.168.30.2 -j ACCEPT[/code:1] przed regolka [code:1]iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to 192.168.30.2:3128 [/code:1].
    Jeżeli nie zadziała to będziemy myśleć - z squidem bawiłam się ponad 10 lat temu.
  • REKLAMA
  • #15 14454531
    krzysztoftc
    Poziom 11  
    Posty: 77
    Pomógł: 1
    Rzeczywiście, to pomogło, dzięki. A coś na temat lms?

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik postanowił skonfigurować router na Debianie, łącząc jeden interfejs z internetem, a drugi z serwerem DHCP. Zadał pytania dotyczące blokowania ruchu P2P za pomocą IPTABLES oraz zarządzania serwerem DHCP przez LMS. W odpowiedziach zasugerowano użycie L7-filter do blokowania P2P, jednak zauważono, że może być konieczna kompilacja jądra. Użytkownik miał również problemy z konfiguracją Squida, który blokował dostęp do serwera HTTP. Ostatecznie, po poprawieniu reguł IPTABLES, uzyskał dostęp do WWW, ale nadal poszukiwał informacji na temat integracji LMS z DHCP.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA