abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 16:00 | Nová verze

Byl vydán Mozilla Firefox 51.0. Z novinek lze upozornit například na upozorňování na přihlašování přes nešifrované spojení (HTTP), podporu pro přehrávání bezeztrátového formátu FLAC nebo podporu WebGL 2. Podrobné informace v poznámkách k vydání a na stránce věnované vývojářům. Řešeny jsou také bezpečnostní chyby.

Ladislav Hagara | Komentářů: 1
23.1. 17:25 | IT novinky

Do prodeje (Farnell) se dostal jednodeskový počítač Tinker Board (unboxing). Jedná se o konkurenci Raspberry Pi 3 od společnosti Asus. Porovnání (jpg) těchto počítačů například na CNXSoft. Cena Tinker Boardu je 55 £.

Ladislav Hagara | Komentářů: 15
23.1. 14:44 | Zajímavý projekt

Byla zveřejněna pravidla hackerské soutěže Pwn2Own 2017, jež proběhne od 15. do 17. března v rámci bezpečnostní konference CanSecWes ve Vancouveru. Soutěžit se bude o více než milion dolarů v pěti kategoriích. Letos se bude útočit i na Ubuntu. Jedná se již o 10. ročník této soutěže.

Ladislav Hagara | Komentářů: 2
23.1. 13:33 | Nová verze

Po sedmi měsících vývoje od vydání verze 5.7 byla vydána verze 5.8 (YouTube) toolkitu Qt. Z novinek lze zmínit například Qt Lite pro vestavěná zařízení. Nově jsou plně podporovány moduly Qt Wayland Compositor (YouTube) a Qt SCXML (YouTube). Současně byla vydána verze 4.2.1 integrovaného vývojového prostředí (IDE) Qt Creator.

Ladislav Hagara | Komentářů: 1
23.1. 11:52 | Pozvánky

Lednový Prague Containers Meetup se koná ve čtvrtek 26. ledna 2017 od 18:00 v Apiary, Pernerova 49, Praha 8. Přijďte se podívat na přednášky o Enterprise Kubernetes a Jenkins as a code.

little-drunk-jesus | Komentářů: 0
23.1. 11:40 | Pozvánky

Program letošního ročníku konference Prague PostgreSQL Developer Days, která se koná již 15. a 16. února 2017 na ČVUT FIT, Thákurova 9, Praha 6, byl dnes zveřejněn. Najdete ho na stránkách konference včetně anotací přednášek a školení. Registrace na konferenci bude otevřena zítra (24. ledna) v brzkých odpoledních hodinách.

TomasVondra | Komentářů: 0
22.1. 02:20 | Zajímavý článek

David Revoy, autor open source webového komiksu Pepper&Carrot nebo portrétu GNU/Linuxu, upozorňuje na svém blogu, že nový Inkscape 0.92 rozbíjí dokumenty vytvořené v předchozích verzích Inkscape. Problém by měl být vyřešen v Inkscape 0.92.2 [reddit].

Ladislav Hagara | Komentářů: 0
22.1. 02:02 | Komunita

Øyvind Kolås, hlavní vývojář grafických knihoven GEGL a babl, které využívá grafický program GIMP, žádá o podporu na Patreonu. Díky ní bude moci pracovat na vývoji na plný úvazek. Milník 1000 $, který by stačil na holé přežití, se již téměř podařilo vybrat, dalším cílem je dosažení 2500 $, které mu umožní běžně fungovat ve společnosti.

xkomczax | Komentářů: 12
21.1. 23:54 | Pozvánky

DevConf.cz 2017, již devátý ročník jedné z největších akcí zaměřených na Linux a open source ve střední Evropě, proběhne od pátku 27. ledna do neděle 29. ledna v prostorách Fakulty informačních technologií Vysokého učení technického v Brně. Na programu je celá řada zajímavých přednášek a workshopů. Letos je povinná registrace.

Ladislav Hagara | Komentářů: 0
21.1. 22:11 | Nová verze

Byla vydána verze 1.0.0 emulátoru terminálu Terminology postaveného nad EFL (Enlightenment Foundation Libraries). Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 0
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (12%)
 (2%)
 (72%)
 (3%)
 (11%)
Celkem 395 hlasů
 Komentářů: 39, poslední včera 19:30
Rozcestník
Reklama

Dotaz: SHOREWALL a dalsi router na sieti

12.4.2006 09:56 beginner
SHOREWALL a dalsi router na sieti
Přečteno: 210×
Potrebujem pomoc s nastavenim shorewallu.

Mam malu metalicku siet. Chcem ju rozsirit prostrednictvom wifi AP (APPRO), ktore umoznuje routing.

Rozsah existujucej siete je 192.168.1.0/24. Siet za AP bude mat rozsah 192.168.2.0/24.

LAN IP adresa SHOREWALLu 192.168.1.1 (eth1)

IP adresa AP (LAN) 192.168.1.5, IP adresa AP (WIFI) 192.168.2.1. Na ap mam nastavene routovanie, default route je na 192.168.1.1

Na routri, kde bezi shorewall, som pridal zaznam do routovacej tabulky: route add -net 192.168.2.0/24 gw 192.168.1.5 Routovacia tabulka vyzera takto:

.

(ADRESA_SIETE_ISP) 0.0.0.0 255.255.255.252 U 0 0 0 eth0

192.168.2.0 192.168.1.5 255.255.255.0 UG 0 0 0 eth1

192.168.1.0 0.0.0.0 255.255.255.0 U 0 0 0 eth1

0.0.0.0 (BRANA ISP) 0.0.0.0 UG 0 0 0 eth0

.

Podla http://www.shorewall.net/Multiple_Zones.html, podla prikladu pre vclenene zony som upravil subory zones, interfaces a hosts:

.

/etc/shorewall/zones

#

fw firewall

net ipv4

loc1 ipv4 # toto som pridal

loc ipv4

#

.

/etc/shorewall/hosts

#

loc1 eth1:192.168.2.0/24 # toto som pridal

#

.

/etc/shorewall/interfaces

#ZONE INTERFACE BROADCAST OPTIONS

net eth0 detect tcpflags, routefilter, nosmurfs, logmartians, arp_filter

loc eth1 detect tcpflags, detectnets, nosmurfs, arp_flter

#

.

Vysledok je, ze mi to nechodi. Neprejde ping na 192.168.2.1

Kde som urobil chybu? Tusim, ze by som mal routovanie nastavit inak, nie cez route add. Ale neviem ako.

Odpovědi

2.5.2006 07:44 beginner
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
Stale s tymto problemom bojujem. Naozaj sa tu nenajde nikto, kto by ma vedel nakopnut spravnym smerom? Poradte prosim, co a ako debugovat. Pri vypnutom Shorewalle routing funguje, ale ked ho zapnem, do dalsej siete sa nedostanem.
2.5.2006 09:06 xxl
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
V policy nastavit
all all REJECT info
a sledovat log, co a kde se zahazuje. Předpokládám, že zrovna v policy chybí povolení pro síť loc1
loc1 net ACCEPT
. Kromě toho pochybuji, že by v zones byla potřeba zóna fw.
2.5.2006 23:32 beginner
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
Dakujem xxl

Po pridani loc1 net ACCEPT sa net rozbehol

Upravil som aj ostatne pravidla a uz to robi toto co ma.

Na stranke http://www.shorewall.net/Multiple_Zones.html sa vsak pise (pokial som to spravne pochopil), ze pokial je zona loc1 definovana ako subzona loc, tak pre nu automaticky platia pravidla pre zonu loc. Ale vidim, ze to asi nefunguje.
3.5.2006 07:08 xxl
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
Zrovna na té zmiňované stránce popisují 4 odlišné případy. Vy máte pravděpopobně nastavený ten třetí případ - "Parallel Zones". A tam to povolení loc1 v policy je.

Přečtěte si to pořádně ještě jednou a zjistíte, že jste si předtím něco přehlédl.
3.5.2006 08:51 beginner
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
Praveze som sa snazil nakonfigurovat druhy pripad, v zones mam loc1 definovane pred loc, hosts mam podla prikladu. Aj tak vsak musim mat nadefinovane v policy samostatne pravidlo pre loc1.
V nastaveni policy zrejme dedicnost neplati.
Este raz dakujem.

Prikladam moju funkcnu konfiguraciu
zones
###############################################################################
fw firewall
net ipv4
loc1 ipv4
loc ipv4
#LAST LINE - ADD YOUR ENTRIES ABOVE THIS ONE - DO NOT REMOVE

interfaces
###############################################################################
net eth0 detect tcpflags,routefilter,nosmurfs,logmartians,arp_filter
loc eth1 192.168.1.255 tcpflags,detectnets,nosmurfs,arp_filter
#LAST LINE -- ADD YOUR ENTRIES BEFORE THIS ONE -- DO NOT REMOVE

hosts
###############################################################################
loc1 eth1:192.168.2.0/24
#LAST LINE -- ADD YOUR ENTRIES BEFORE THIS LINE -- DO NOT REMOVE

rules
#############################################################################################################
DNAT net loc:192.168.1.20 tcp 14670
DNAT net loc:192.168.1.20 udp 14685

DNS/ACCEPT $FW net
DNS/ACCEPT loc $FW
SSH/ACCEPT loc $FW
Ping/ACCEPT loc $FW
Ping/REJECT net $FW
ACCEPT $FW loc icmp
ACCEPT $FW net icmp
#LAST LINE -- ADD YOUR ENTRIES BEFORE THIS ONE -- DO NOT REMOVE

policy
###############################################################################
loc net ACCEPT
loc1 net ACCEPT #ak toto zrusim, tak net pre loc1 nejde
loc loc1 ACCEPT
loc1 loc ACCEPT
$FW net ACCEPT
net all DROP info
# THE FOLLOWING POLICY MUST BE LAST
all all REJECT info
#LAST LINE -- ADD YOUR ENTRIES ABOVE THIS LINE -- DO NOT REMOVE

masq
###############################################################################
eth0 eth1
#LAST LINE -- ADD YOUR ENTRIES ABOVE THIS LINE -- DO NOT REMOVE

S nasledujucim nastavenim policy NET nechodi
policy
###############################################################################
loc net ACCEPT
loc loc1 ACCEPT
loc1 loc ACCEPT
$FW net ACCEPT
net all DROP info
# THE FOLLOWING POLICY MUST BE LAST
all all REJECT info
#LAST LINE -- ADD YOUR ENTRIES ABOVE THIS LINE -- DO NOT REMOVE
3.5.2006 08:58 beginner
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
tu je zvysok
rules
#####################################################################
DNAT net loc:192.168.1.20 tcp 14670
DNAT net loc:192.168.1.20 udp 14685
DNS/ACCEPT $FW net
DNS/ACCEPT loc $FW
SSH/ACCEPT loc $FW
Ping/ACCEPT loc $FW
Ping/REJECT net $FW
ACCEPT $FW loc icmp
ACCEPT $FW net icmp
#LAST LINE -- ADD YOUR ENTRIES BEFORE THIS ONE -- DO NOT REMOVE
policy
#####################################################################
loc net ACCEPT
loc loc1 ACCEPT
loc1 loc ACCEPT #po odobrani tohoto pravidla, NET v zone loc1 nejde
$FW net ACCEPT
net all DROP info
# THE FOLLOWING POLICY MUST BE LAST
all all REJECT info
#LAST LINE -- ADD YOUR ENTRIES ABOVE THIS LINE -- DO NOT REMOVE
masq
#####################################################################
eth0 eth1
#LAST LINE -- ADD YOUR ENTRIES ABOVE THIS LINE -- DO NOT REMOVE
3.5.2006 09:01 beginner
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
No, vidim, ze prilis vela # skodi :-) Ospravedlnujem sa za tu paseku
3.5.2006 09:14 xxl
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
No dobře. Ale vy musíte té zóně loc1 nějak ten internet povolit. Je to samostatná zóna, takže se o ní musíte postarat. V tom příkladu to není popsané úplně jasně. Vy musíte mít v policy buď "loc1 net ACCEPT" nebo "loc1 net CONTINUE". V prvním případě je to jasné, provoz je povolen. V druhém případě mu říkáte, že má pokračovat v provádění příslušných pravidel, což znamená, že se použije pravidlo pro zónu loc, které je loc1 částí.

Nicméně, když vidím, jak to máte nastaveno - že routujete mezi sítěmi loc a loc1. Můžete klidně zrušit zónu loc1 a jenom tu síť za vnitřním routerem přiřadit do zóny loc. Prostě nastavíte v interfaces, že eth1 je zóna loc (to máte) a zrušíte zápis v hosts. Postaráte se, aby bylo nastaveno správně routování (to taky máte) a maškaráda (to máte taky). A kdyby vám vadilo, že nyní může bývalá zóna loc1 na DNS na firewallu, tak to můžete povolit/zakázat v rules asi takto "ACCEPT loc:192.168.1.0/24 fw udp 53"
4.5.2006 00:02 beginner
Rozbalit Rozbalit vše Re: SHOREWALL a dalsi router na sieti
Dakujem.
Vyskusam to.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.