imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Программы и Операционные системы > Пингвинятник (ОС *NIX)
Опции темы
Старый 29.04.2005, 10:46     # 1
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Unhappy Прокси в средней организации (OS Suse 9,2 prof)

Эпиграф:
Помогите люди добрые
Есть сеть 50 компов, везде винда, сеть-рабочие группы, интернет SDSL через прокси.
Сервер-прокси: OS Windows 2000, стенка Outpost (не смеяться),сама прокся Eserv 2,99 , управление траффиком BSB (bsb.net.ru), антивирус NOD32, почта MDAEMON+встроенный антивирус.

Почему решил отказаться от этого кошмарика тема не этого топика, методом проб и ошибок и лазанья по форумам получил:

Линух видел тока по фото )) но получил:
Сервер-прокси:OS Suse Linux proffesional 9,2, стенка iptables, прокси Squid 2,5 stable6 ,управление траффиком SAMS, антивирус ???,почта???

Начнем с того что, инфы по Suse Linux мало (русской) а когда начинающих человек хочет применить что то из др. дистрибудитива сталкивается с тем что в SUSE все пути в хлам перековерканы, взять хотя бы /srv/www/htdocs, и это еще цветочки. И все таки уснановил Suse потомучто он без проблем проглотил мою конфигурацию компа (в отличии от Mandrake,REDHAT 3 ent ser,ALT 2,4,ASP,Debian,gentoo вот скока я перепробовал) а что такое установить сетевуху для человека впервые вставившего установочный диск? потомучто , при установки интуитивно понятно все настроилось (Правда с разбиением винта пришлось помучиться, новички делайте только / и swap!) .

Настраваю этот сервер при работающим старым. Поднимаю Squid коннекчусь к perent proxy -Eserv вроде работает, поднимаю SAMS статистика по ip юзерам работает, при превышении лимита юзера отключаются.
1.Вопрос при отключении пользователя посредсвом acl и редиректора squid, докачает ли squid этот файл сам? про патч который бьет файл по 100 кб знаю.
2.Вопрос есть ли какой антивирус на squid для проверки транзитного трафика (кеша)?

Сервак вроде готов пора ставить стенку и ppp
настраиваю iptables по дико-большому мануалу перегружаю комп, все цепочки пусты, везде ACCEPT, ладно я упертый, переписываю все заново,iptables-save перегружаемся опять всеп чисто.Хорошо смотрим chkconfig --list
iptables не фигурирует,
chkconfig -a iptables -нет такого сервиса,
rpm -qa iptables пож-та версия iptables,
which iptables мол лежит там.
Нашел единственный выход записал в cron при загрузке iptables-restore /etc/iptables-my-rules

Есть еще одна фича в yast включаем файлволл выбираем что нужно защитиь и пож-та загружается susefirewall тот же iptables но со своими правилами, пожно их менять но при перезагрузке все вернет на свои места. Кто раюботал с SUSE как настроить firewall?
3.Вопрос
Сделал такие вот правила:
Chain INPUT (policy DROP)
> target prot opt source destination
> ACCEPT all -- anywhere anywhere state RELATED,ESTAB
> LISHED
> ACCEPT tcp -- 192.168.1.0/24 anywhere tcp dpt:http
> LOG all -- anywhere anywhere LOG level warning p
> refix `INPUT LOG '
> ACCEPT tcp -- 192.168.1.0/24 anywhere tcp dpt:ndl-aas
> ACCEPT tcp -- 192.168.1.0/24 anywhere tcp dpt:ssh
> ACCEPT all -- anywhere anywhere
> ACCEPT tcp -- 192.168.1.0/24 anywhere tcp dpt:1001
>
> Chain FORWARD (policy DROP)
> target prot opt source destination
> ACCEPT all -- anywhere anywhere state RELATED,ESTAB
> LISHED
>
> Chain OUTPUT (policy DROP)
> target prot opt source destination
> ACCEPT all -- anywhere anywhere state NEW,RELATED,E
> STABLISHED
> ACCEPT tcp -- anywhere anywhere tcp dpt:ndl-aas
> ACCEPT all -- anywhere anywhere

Что нужно открыть для нормальной работы прокси?3128 на входе из локалки? 80 наружу? может еще 53 наружу? прокся то работает то нет.
Что такое заворачивать весь трафик на squid?
Как мне заворачивать трафик поступающие на порты 9025 и 9110 на порты 25 и 110 моего почтового сервера (др комп пока тоже винда)?
Типа portmaping

4.Вопрос Может у кого есть русская дока по SUse Linux?

Заранее благодарен.
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!

Последний раз редактировалось teddy_val; 29.04.2005 в 10:48.
teddy_val вне форума  
Старый 29.04.2005, 14:52     # 2
dr-evil
::VIP::
 
Аватар для dr-evil
 
Регистрация: 17.02.2002
Адрес: /home/dr-evil
Пол: Male
Сообщения: 2 212

dr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэй
а) не suse a то что знает твой знакомый юниксоид
б) имхо вообще не linux a freebsd
в) прокся правильно - сквид
г) стенка ipfw имхо удачнее... покрайней мере проще точно
д) почта... это как тебе захочется.. qmail, exim или еще-что...
е) антивирь... у меня бегает clamav... можно каспера... можно drweb... кому что
ж) забудь про гуи. ssh и только из внутренней сетки.
з) не забудь про nat
__________________
Сеть - это диагноз... а сисадмин - состояние души.
Питер! Все на сходку!!! | Обзоры порталов. Добавь свою любимую систему!
dr-evil вне форума  
Старый 29.04.2005, 15:42     # 3
Bek
::VIP::
 
Аватар для Bek
 
Регистрация: 25.12.2002
Адрес: SPb.RU
Сообщения: 958

Bek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek Сэнсэй
Цитата:
Сообщение от dr-evil
а) не suse a то что знает твой знакомый юниксоид
б) имхо вообще не linux a freebsd
в) прокся правильно - сквид
г) стенка ipfw имхо удачнее... покрайней мере проще точно
д) почта... это как тебе захочется.. qmail, exim или еще-что...
е) антивирь... у меня бегает clamav... можно каспера... можно drweb... кому что
ж) забудь про гуи. ssh и только из внутренней сетки.
з) не забудь про nat
a) согласен
б) ф топку!!! =)
в) +
г) заблуждение
д) рекомендую разобраться с sendmail. он только поначалу кажется замороченным
е, ж) согласен
з) зачем?
Bek вне форума  
Старый 29.04.2005, 15:58     # 4
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Цитата:
dr-evil:
а) не suse a то что знает твой знакомый юниксоид
Нет у меня знакомых таких (((
Цитата:
dr-evil:
б) имхо вообще не linux a freebsd
Ставил то что поставилось, сомниваюсь что FreeBSD c первого раза без проблем бы встала, чего только система портов стоит, я конечно все на ус наматываю но пока рано

г) стенка ipfw имхо удачнее... покрайней мере проще точно
с iptables разобрался... Проблемы не с синтаксисом а с семантикой, если я знаю что нужно открыть так я открою...

Цитата:
dr-evil:
е) антивирь... у меня бегает clamav... можно каспера... можно drweb... кому что
Тоже слышал про clamav его и собирался ставить только по моему он проверяет только почту может я не прав.
Цитата:
dr-evil:
забудь про гуи. ssh и только из внутренней сетки
полностью согласен

Цитата:
dr-evil:
не забудь про nat
ЗАчем нужен мне нат?
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!
teddy_val вне форума  
Старый 29.04.2005, 16:02     # 5
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 361

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
А на сервере ничего кроме почты проверять и не нужно, на фре вирусы не заводятся.
По поводу секюрити: обязательно запретить root логиниться через сеть, только с консоли. Намного надежнее серв будет.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  
Старый 29.04.2005, 22:28     # 6
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Не удаляйтесь от темы.
Помогите в Suse Linux настроить iptables, ибо как о стене мнение о нем у меня уже устаялось.
Нужно запихнуть его в сервисы. я так пологаю должны быть скрыпты типа etc/init.d/rc.d/rc.firewall или /etc/init.d/iptables но их нет.
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!
teddy_val вне форума  
Старый 29.04.2005, 23:33     # 7
DeADMoroZ
::VIP::
 
Аватар для DeADMoroZ
 
Регистрация: 21.08.2004
Адрес: Тула
Сообщения: 351

DeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ Сэнсэй
а разве в SUSE нет подобия шапкиного /etc/rc.local? Может стоит найти его и запихнуть в конец iptables-restore /etc/iptables.conf? ИМХО проще, ибо с сервисами (отзвуком маздая) париться не надо...

Последний раз редактировалось DeADMoroZ; 29.04.2005 в 23:59.
DeADMoroZ вне форума  
Старый 30.04.2005, 03:17     # 8
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
Цитата:
teddy_val:
но их нет
раз нет - создай.
Installing and Configuring iptables
Там же есть ссылка на пример rc-скрипта.
Либо, если не хочешь заморачиваться с постоянным редактированием rc-скрипта, можно сделать через iptables-save. Для это сохраняешь правила файрволла в файл такой командой:
iptables-save > /etc/iptables.conf
После чего добавляешь в скрипт запуска строку:
iptables-restore < /etc/iptables.conf
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti

Последний раз редактировалось Saruman; 30.04.2005 в 03:22.
Saruman вне форума  
Старый 30.04.2005, 18:28     # 9
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Цитата:
DeADMoroZ:
Может стоит найти его и запихнуть в конец iptables-restore /etc/iptables.conf
Нет такого файла /etc/iptables.conf

Цитата:
Saruman:
Либо, если не хочешь заморачиваться с постоянным редактированием rc-скрипта, можно сделать через iptables-save. Для это сохраняешь правила файрволла в файл такой командой:
iptables-save > /etc/iptables.conf
Если вы читали шапку я сделал нечто подобное записал в cron для запуска при загрузке iptables-restore /etc/iptables-my-rules, но меня как новичка инетересует почему такая большая разница в дистрибутивах? Почему в хваленом линуксе где все построено на файлах нет одного где вся автозагрузка? почему надо рыться в rc.d 1 2 3 . И в конце концов почему блин на всех форумах написано какие конфигурационные файлы iptables нужно править, а у меня их даже нет? Хотя все работает.
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!
teddy_val вне форума  
Старый 30.04.2005, 18:59     # 10
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
Цитата:
teddy_val:
Почему в хваленом линуксе где все построено на файлах нет одного где вся автозагрузка?
хм, по autoexec.bat скучаем? 8)) Рыться нигде не нужно - все файлы для загрузки лежат в /etc/init.d/ . Оттуда они симлинками добавляются по уровням запуска. Это тебе позволяет легко у удобно контролировать, на каком уровне что запускается.
Тем более, имхо, намного удобнее иметь свой скрипт запуска для каждого сервиса/приложения, чем валить все в один файл и в нем копаться потом.

А что касается разницы в дистрибутивах - так у всех свои представления о том, как удобней или правильней. В Gentoo по умолчанию, к примеру, вообще нет rc-папок, а есть /etc/init.d и есть /etc/runlevels/, где по имени перечислены эти самые ранлевелы (boot, default, nonetwork, single). Так что просто разберись в устройстве _своего_ дистрибутива - и не будет проблем с нахождением конфигов.
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 30.04.2005, 20:14     # 11
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Это все понятно Saruman.
Может найдется тот кто меня носом ткнет.
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!
teddy_val вне форума  
Старый 30.04.2005, 20:44     # 12
DeADMoroZ
::VIP::
 
Аватар для DeADMoroZ
 
Регистрация: 21.08.2004
Адрес: Тула
Сообщения: 351

DeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ Сэнсэй
настраиваешь iptables так, как тебе угодно. Даешь комманду iptables-save>/etc/iptables.conf. Создается файл конфигурации iptables который содержит все твои настройки. Потом достаточно в /etc/rc.local дописать iptables-restore /etc/iptables.conf и все сохранненные правила будут восстанавливаться при каждой загрузке.

Последний раз редактировалось DeADMoroZ; 30.04.2005 в 21:41.
DeADMoroZ вне форума  
Старый 03.05.2005, 07:40     # 13
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Ладно с запуском будем считать разобрались, если нет скрипта на запуск iptables пользуем cron или rc.local и пишем iptables-restore файл_с_правилом.
Теперь осталось разобраться с портами и как как зоворачивать трафик приходящий на один порт на определенный ip-адрес и порт?
И нужно ли "заворачивать " трафик на squid разве он не ждет соединений на (допустим) 3128 порту?
Ну и вирус все таки какой точно будет проверять "на лету" весь кеш squid-а.
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!
teddy_val вне форума  
Старый 03.05.2005, 13:04     # 14
DeADMoroZ
::VIP::
 
Аватар для DeADMoroZ
 
Регистрация: 21.08.2004
Адрес: Тула
Сообщения: 351

DeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ Сэнсэй
Цитата:
И нужно ли "заворачивать " трафик на squid разве он не ждет соединений на (допустим) 3128 порту?
Сквид может рабоать в двух режимах - обычном и прозрачном. Когда он работает в прозрачном режиме, весь http-трафик можно заворачивать на него (к примеру iptables -t nat -I PREROUTING -p TCP --dport 80 -j REDIRECT 3128) и тогда юзера даже не будут знать, что ходят через проксик. В обычном режиме он ждет соединения по указанному порту и работает как обычный проксик. По умалочнанию стоит обычный.
DeADMoroZ вне форума  
Старый 03.05.2005, 15:12     # 15
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Цитата:
DeADMoroZ:
и тогда юзера даже не будут знать, что ходят через проксик
Здесь можно поподробней? Какие настройки нужно будет сделать у юзера? Указать шлюз?днс сервер?В прозрачном режиме вся функциональность сквида сохраняется?МОжно ли тогда пользоваться редиректором? т.к. для работы SAMS требуется редиректор.
Далее для работы прокси достаточно открыть 3128 на входе и 80 для выхода в инет, разрешить 53 для просмотра ns и может быть icmp?
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!
teddy_val вне форума  
Старый 03.05.2005, 15:32     # 16
Bek
::VIP::
 
Аватар для Bek
 
Регистрация: 25.12.2002
Адрес: SPb.RU
Сообщения: 958

Bek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek СэнсэйBek Сэнсэй
http://www.linuxguruz.com/iptables/howto/
Bek вне форума  
Старый 04.05.2005, 08:04     # 17
DeADMoroZ
::VIP::
 
Аватар для DeADMoroZ
 
Регистрация: 21.08.2004
Адрес: Тула
Сообщения: 351

DeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ Сэнсэй
http://squid.opennet.ru/
Очень хорошая дока. Сам когда-то по ней настраивал.
DeADMoroZ вне форума  
Старый 04.05.2005, 08:20     # 18
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Цитата:
DeADMoroZ:
Очень хорошая дока
Полностью согласен перевел в печатный вариант. Написано что и как , только на вопрос зачем не найдешь ответ.
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!
teddy_val вне форума  
Старый 04.05.2005, 09:09     # 19
DeADMoroZ
::VIP::
 
Аватар для DeADMoroZ
 
Регистрация: 21.08.2004
Адрес: Тула
Сообщения: 351

DeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ СэнсэйDeADMoroZ Сэнсэй
Цитата:
Сообщение от teddy_val
Полностью согласен перевел в печатный вариант. Написано что и как , только на вопрос зачем не найдешь ответ.
Ну если не знаешь зачем, тогда и делать что-то смысла нет
DeADMoroZ вне форума  
Старый 04.05.2005, 13:17     # 20
teddy_val
Junior Member
 
Аватар для teddy_val
 
Регистрация: 27.05.2004
Сообщения: 139

teddy_val Молодецteddy_val Молодецteddy_val Молодец
Факир был пьян и фокус не удался.
__________________
Любителям чая и кофе: Крепкий напиток должен быть прозрачным!

Последний раз редактировалось teddy_val; 13.05.2005 в 12:30.
teddy_val вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 16:54.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.