Výsledky 1 až 25 z 25

Téma: Iptables, NAT, náhodná veřejná ip

Hybrid View

Předcházející příspěvek Předcházející příspěvek   Další příspěvek Další příspěvek
  1. #1

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    Citace Původně odeslal XanFX Zobrazit příspěvek
    Ten zapis neriesi to co chcel Gregy.

    Aby sa nahodne vyberali verejne ipky tak to asi jednine nejakym scriptom ale pokial to chces nastavit na tvrdo tak najskor definuj ze vsetky ipky ktore nebudu definove inak pojdu cez jednu verejnu ipku

    iptables -t nat -A POSTROUTING -o ethx -j MASQUERADE

    kde ethx je sietovka do netu a MASQUERADE je je vlastne SNAT ale neurcujes ipku teda pouzije tu ktora je primarna.

    a potom ludi ktori maju mat vlastne verejne ipky tak definujes
    iptables -t nat -I POSTROUTING -s ipka_usera_privatna -j SNAT --to ipka _verejna
    iptables -t nat -A PREROUTING -d ipka_verejna -j DNAT --to ipka_usera_privatna

    pre kazdeho ktory bude mat verejnu ipku treba tieto dve pravidla samozrejme ze tieto ipky treba nahodit na iface lebo inak to fungovat nebude
    Ale resi. To co tu pises ty, jednak
    a) vetsine klientu prirazuje jednu konkretni IP a to stale
    b) "vip" klientum urcuje jednu konkretni IP pro kazdeho jinou a to stale

    Gregy chtel nahodne generovat IP adresu bez konkretniho urcovani, co kdo ma dostat vcetne neustale zmeny teto IP
    Naposledy upravil Airwolf; 02.09.2007 v 14:25.
    C2D Wolfheart stabilized...CoolingSys completed...Aurora 3D Black...full 120mm Wolfheart
    WinXP && Gentoo Powered Wolfheart http://img215.imageshack.us/my.php?i...pgentooqt2.jpg
    Intel Core2Duo E6300 1.86@3.2GHz cooled by Ninja Plus| Gigabyte DS4 | 1024MB Kingston 750@920MHz | sound | Gigabyte X1650Pro SilentPipe II | TEAC 40x & Toshiba DVD-RW | WD800JB 80GB | Logitech MX510 | Fortron 300W NP(PN) | MS Sidewinder Strategic Commander|Acer 1721hm
    C366 2@1,85V 32MB RAM, Slackware 9.1 router connected to Chello

  2. #2
    Member Avatar uživatele Gregy
    Založen
    14.11.2005
    Bydliště
    Hořice
    Věk
    34
    Příspěvky
    294
    Vliv
    241

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    Citace Původně odeslal Airwolf Zobrazit příspěvek
    Ale resi. To co tu pises ty, jednak
    a) vetsine klientu prirazuje jednu konkretni IP a to stale
    b) "vip" klientum urcuje jednu konkretni IP pro kazdeho jinou a to stale

    Gregy chtel nahodne generovat IP adresu bez konkretniho urcovani, co kdo ma dostat vcetne neustale zmeny teto IP
    Přesně tak. To tve XanFX zamaskuje všechny kromě vyvolených za jednu ip. To nechci.

    EDIT: Tak jsem si o tom jeste víc hledal a zjistil jsem že toto může způsobit že na jednom PC bude mít každé spojení jinou adresu. S tim by mohl mít nějaký software problém. Není nějaký způsob jak to udělat podle vnitřních adres a ne podle spojení?
    Naposledy upravil Gregy; 02.09.2007 v 15:43.
    The Cake is a SPY!

  3. #3

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    Pak zbyva asi jen rozdelit to podle IP adres zevnitr, tj. dat je jako podminku, a kazde priradit napevno jinou adresu .. Mimoto nevidim zadny duvod, proc by mel router jednoho klienta maskovat pokazde za jinou IP
    Loading signature [ FAILED ]

  4. #4
    Member Avatar uživatele Gregy
    Založen
    14.11.2005
    Bydliště
    Hořice
    Věk
    34
    Příspěvky
    294
    Vliv
    241

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    No tak neni to podmínka, ale dělat 800 pravidel ve firewallu se mi nechce...tak sem se to snažil nějak vyřešit. Není potřeba náhodnost. Šlo by to vyřešit tak že ty pravidla něčim vygeneruju ale přesně to řešení co dal Airvolf je takové elegantnější až na to maskování podle spojení a ne podle adres.

    P.S. Tak to vypadá že si tohoto problému už někdo všiml
    Citace Původně odeslal changelog 2.6.11
    [PATCH] Remove Randomness in Selecting NAT IP Address

    We currently choose a "random" IP address to NAT to, where we have a
    range. Martin Josefsson pointed out that he uses the SAME target in
    iptables because changing IP addresses breaks Internet banking sites
    (among others) which assume the customer will be coming from a
    consistent IP address.

    In fact, we spend a fair bit of effort trying to balance the number of
    connections we NAT to each IP address. We can come pretty damn close
    just hashing the source and destination IP addresses, and it has the
    consistency property which is so desirable, as well as being faster."
    Doufám že je to to co potřebuju a nepochopil jsem to špatně
    The Cake is a SPY!

  5. #5

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    No a co treba udelat jen x pravidel (x je pocet IP) a rozdelit klienty do skupin a kazdou skupinu schovat za jednu IP? ))
    Loading signature [ FAILED ]

  6. #6
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 738
    Vliv
    300

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    Netvrdim ze na 100%, ale s vysokou pravdepodobnosti pokud negenerujes pravidla obsahujici konkretni porty, tak si tux do tabulky zapise kombinaci prideleny verejny/privatni IP a tu pak pouziva dokud nevytimeoutuje. Takze pravdepodobnost, ze by kazda konexe mela jinou IP je miziva.

    Mimochodem, pokud mas 1000 kompu, tak si pozadej o vlastni rozsah. V tomhle mnoztvi by nemel bejt problem ziskat min 8x Ccko (/21) a ISP ti to pak jen naroutuje + muzes mit i vicero poskytovatelu konektivity.
    IMPROBE AMOR, QUID NON MORTALIA PECTORA COGIS - krutá jsi, lásko, kam až ty doženeš smrtelná srdce -- Vergilius
    Mnoho je prostředků, které léčí lásku, ale žádný není spolehlivý.
    S tím, čeho se na nás dopustili druzí se už nějak vyrovnáme. Horší je to s tím, čeho jsme se na sobě dopustili sami.
    -- Francois La Rochefoucauld
    Nabídnout přátelství tomu, kdo chce lásku, je jako dát chleba tomu, kdo umírá žízní.

  7. #7
    Member Avatar uživatele Gregy
    Založen
    14.11.2005
    Bydliště
    Hořice
    Věk
    34
    Příspěvky
    294
    Vliv
    241

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    Citace Původně odeslal Jezevec Zobrazit příspěvek
    Netvrdim ze na 100%, ale s vysokou pravdepodobnosti pokud negenerujes pravidla obsahujici konkretni porty, tak si tux do tabulky zapise kombinaci prideleny verejny/privatni IP a tu pak pouziva dokud nevytimeoutuje. Takze pravdepodobnost, ze by kazda konexe mela jinou IP je miziva.

    Mimochodem, pokud mas 1000 kompu, tak si pozadej o vlastni rozsah. V tomhle mnoztvi by nemel bejt problem ziskat min 8x Ccko (/21) a ISP ti to pak jen naroutuje + muzes mit i vicero poskytovatelu konektivity.
    Tak teď jsem zmaten, 8x C? To je nějak hodně ne? A není C /24? Já sem žádal o 2x C a dali mi C a půl a o víc nechtěli slyšet.
    The Cake is a SPY!

  8. #8

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    Napada te nejaky soft, ktery by s tim mohl mit problem? Predpokladam, ze nejsi sam, kdo resi tento problem a to reseni s SNAT a rozsahem IP adres je velmi standardni reseni a kdyby to zpusobovalo nejake problemy, urcite by to by kernel vyvojari nejak vyresili... ja bych se toho rozhodne nebal.

    Citace Původně odeslal Gregy Zobrazit příspěvek
    Přesně tak. To tve XanFX zamaskuje všechny kromě vyvolených za jednu ip. To nechci.

    EDIT: Tak jsem si o tom jeste víc hledal a zjistil jsem že toto může způsobit že na jednom PC bude mít každé spojení jinou adresu. S tim by mohl mít nějaký software problém. Není nějaký způsob jak to udělat podle vnitřních adres a ne podle spojení?
    desktop: i5-2500K@3700MHz, MSI P67A-C43-B3, 2x4GB Kingston Value, Sapphire 5850 Xtreme 1GB 850/1100, 2xWD10EALX fake RAID-1, LG W2600HP-BF S-IPS,Razer DiamonBack, Seasonic SS-400ET-F3, Windows 7 x64 SP1 + ubuntu x64
    notebook: IBM T41p, 1.7 Pentium M, 14" 1400x1050, 1.5GB RAM, 40GB 4200r, Ubuntu 9.04
    ultraportable: IBM X41, 12" XGA 1.5GHz Dothan, 2GB RAM, 32GB CF Pretec 233x SSD, Ubuntu 9.10
    repro: Teufel Concept E Magnum PE 5.1

  9. #9
    Member Avatar uživatele Gregy
    Založen
    14.11.2005
    Bydliště
    Hořice
    Věk
    34
    Příspěvky
    294
    Vliv
    241

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    Pokud více spojení na jeden server má jiné IP adresy tak třeba v případě www serveru banky může dojít k odhlášení kvůli podezření na krádež session (nebo něčeho jineho netušim jak to banky dělaj). Jinak jak už jsem psal bylo to opraveno. (aspoň myslim)
    The Cake is a SPY!

  10. #10

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    No ja jsem ted zase nasel nekde ze to bylo z novych jader uplne odstranno a resi se to nejakym random pluginem nebo co....tak by me docela zajimalo jak to tedy je

    Citace Původně odeslal Gregy Zobrazit příspěvek
    Pokud více spojení na jeden server má jiné IP adresy tak třeba v případě www serveru banky může dojít k odhlášení kvůli podezření na krádež session (nebo něčeho jineho netušim jak to banky dělaj). Jinak jak už jsem psal bylo to opraveno. (aspoň myslim)
    desktop: i5-2500K@3700MHz, MSI P67A-C43-B3, 2x4GB Kingston Value, Sapphire 5850 Xtreme 1GB 850/1100, 2xWD10EALX fake RAID-1, LG W2600HP-BF S-IPS,Razer DiamonBack, Seasonic SS-400ET-F3, Windows 7 x64 SP1 + ubuntu x64
    notebook: IBM T41p, 1.7 Pentium M, 14" 1400x1050, 1.5GB RAM, 40GB 4200r, Ubuntu 9.04
    ultraportable: IBM X41, 12" XGA 1.5GHz Dothan, 2GB RAM, 32GB CF Pretec 233x SSD, Ubuntu 9.10
    repro: Teufel Concept E Magnum PE 5.1

  11. #11

    Standardní Re: Iptables, NAT, náhodná veřejná ip

    Citace Původně odeslal Airwolf Zobrazit příspěvek
    Ale resi. To co tu pises ty, jednak
    a) vetsine klientu prirazuje jednu konkretni IP a to stale
    b) "vip" klientum urcuje jednu konkretni IP pro kazdeho jinou a to stale

    Gregy chtel nahodne generovat IP adresu bez konkretniho urcovani, co kdo ma dostat vcetne neustale zmeny teto IP
    No sorac nejako som tam prehliadol slovicko za. Ja som bol vtom ze chce ludi s verejnimi ipkami preto my neslo do hlavy ze nato staci iba SNAT.

    Na druhu stranu som to nejako nepochopil lebo chaoticky "porozhadzovat" 254 verejnych ipkiek je nejake divne.
    ASRock K7S8XE+, Barton 2500+ 200*11, 1,65V, Y909267L30018 AQYFA 0350 RPMW, 512MB DDR400 Twinmoss, ATI Radeon9000pro 320/316, Maxtor max+8 30GB 7200rpm a Maxtor max+9 120GB 8MB cache, DVD-RW Plextor PX-708A, Plextor PX-130A, Big tower + Enermax 300P - VE, 3COM 905C-TX-M, Logitech MX510, IBM P260

Informace o tématu

Users Browsing this Thread

Toto téma si právě prohlíží 1 uživatelů. (0 registrovaných a 1 anonymních)

Pravidla přispívání

  • Nemůžete zakládat nová témata
  • Nemůžete zasílat odpovědi
  • Nemůžete přikládat přílohy
  • Nemůžete upravovat své příspěvky
  •