abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 1
včera 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 5
včera 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 0
včera 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
včera 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 0
včera 00:10 | Nová verze

Byla vydána verze 3.2 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata. Z novinek lze zmínit například podporu protokolů DNP3 a CIP/ENIP, vylepšenou podporu TLS a samozřejmě také aktualizovanou dokumentaci.

Ladislav Hagara | Komentářů: 0
1.12. 21:00 | Nová verze

Byla vydána beta verze Linux Mintu 18.1 s kódovým jménem Serena. Na blogu Linux Mintu jsou hned dvě oznámení. První o vydání Linux Mintu s prostředím MATE a druhé o vydání Linux Mintu s prostředím Cinnamon. Stejným způsobem jsou rozděleny také poznámky k vydání (MATE, Cinnamon) a přehled novinek s náhledy (MATE, Cinnamon). Linux Mint 18.1 bude podporován až do roku 2021.

Ladislav Hagara | Komentářů: 0
1.12. 16:42 | Nová verze

Byl vydán Devuan Jessie 1.0 Beta 2. Jedná se o druhou beta verzi forku Debianu bez systemd představeného v listopadu 2014 (zprávička). První beta verze byla vydána v dubnu letošního roku (zprávička). Jedna z posledních přednášek věnovaných Devuanu proběhla v listopadu na konferenci FSCONS 2016 (YouTube, pdf).

Ladislav Hagara | Komentářů: 0
1.12. 15:16 | Komunita

Na GOG.com začal zimní výprodej. Řada zlevněných her běží oficiálně také na Linuxu. Hru Neverwinter Nights Diamond lze dva dny získat zdarma. Hra dle stránek GOG.com na Linuxu neběží. Pomocí návodu ji lze ale rozběhnout také na Linuxu [Gaming On Linux].

Ladislav Hagara | Komentářů: 1
1.12. 13:14 | Bezpečnostní upozornění

Byla vydána verze 2.7.1 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Řešeno je několik bezpečnostních problémů. Aktualizován byl především Tor Browser na verzi 6.0.7. Tor Browser je postaven na Firefoxu ESR (Extended Support Release) a právě ve Firefoxu byla nalezena a opravena vážná bezpečnostní chyba MFSA 2016-92 (CVE-2016-9079, Firefox SVG Animation

… více »
Ladislav Hagara | Komentářů: 0
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 759 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: OpenVPN

10.12.2010 10:21 ziki18 | skóre: 9
OpenVPN
Přečteno: 501×
Ahojte, mam rozbehany openvpn server. Server preda klientovy prida ip v rozsahu 192.168.2.0-50.Tento klient sa dostane do vnutornej siete 192.168.1.0 bez problemov ale problem je opacne. Ked chcem aby clovek etc.192.168.1.22 sa dostal na 192.168.2.3. Toto mam ako cast skriptu
#PRAVIDLA pre OPENVPN

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth0 -j MASQUERADE
iptables -t nat -A POSTROUTING -o tap0 -j SNAT --to-source 192.168.1.2
#iptables -A INPUT -i eth0 -p udp -s ip_addr_of_the_other_router --sport 1194 $
#iptables -A OUTPUT -o eth0 -p udp -d ip_addr_of_the_other_router --dport 1194$
iptables -A INPUT -i tap0 -j ACCEPT
iptables -A OUTPUT -o tap0 -j ACCEPT
iptables -A FORWARD -i tap0 -j ACCEPT

Odpovědi

10.12.2010 10:39 NN
Rozbalit Rozbalit vše Re: OpenVPN
Ten SNAT jsem nejak nepochopil:
iptables -t nat -A POSTROUTING -o tap0 -j SNAT --to-source 192.168.1.2
Predpokladejme ze prijde dotaz z vnitrku na branu, ta jej preda na tap0 a odesle, paket se vraci a ty natem prepises zdroj, to nechapu.

tcpdumpem by se to poznalo snadno..

NN
10.12.2010 10:46 ziki18 | skóre: 9
Rozbalit Rozbalit vše Re: OpenVPN
Inak napadlo ma nieco ine, ja ten openvpn server nevyuzivam ako branu.Ale iba ako file server s vpn...
Brana,DNS - 192.168.1.1 router
Server    - 192.168.1.2 VPN(DHCP) 192.168.2.0
10.12.2010 10:47 ziki18 | skóre: 9
Rozbalit Rozbalit vše Re: OpenVPN
Tak ten NAT som spatne spravil?
10.12.2010 10:56 FF
Rozbalit Rozbalit vše Re: OpenVPN
Myslim ze tne NAt je tam uplne zbytecny, na to musi stacit obycejne routovani. Jedine snad pokud bys mel na obou stranach sit se stejnym nebo prekryvajicim se rozsahem.
10.12.2010 10:58 FF
Rozbalit Rozbalit vše Re: OpenVPN
A jeste nejlip bude kdyz vypnes uplne ten iptables a nejdriv zjistis jestli ti vubec funguje tunel spravne, routovani pod.
10.12.2010 11:33 ziki18 | skóre: 9
Rozbalit Rozbalit vše Re: OpenVPN
To skusim az pridem domov, zatial routovacia tabulka+cely skript

iptables -F
iptables -t nat -F
iptables -t mangle -F
iptables -X

iptables -P INPUT DROP #Ak pre to neexistuje pravidlo, DROP(zahod to)
iptables -P FORWARD ACCEPT #Povol forward
iptables -P OUTPUT ACCEPT
iptables -F


#Pravidla pre VirtualBox remote
iptables -I INPUT -p tcp --destination-port 3390:3390 -j ACCEPT
iptables -I INPUT -p tcp --destination-port 3391:3391 -j ACCEPT
#iptables -I INPUT -p tcp --destination-port 5600:5600 -j ACCEPT

#PRAVIDLA pre OPENVPN, to je routing a nat

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth0 -j MASQUERADE
#iptables -A FORWARD -i tap0 -o eth0 -j ACCEPT
#iptables -A FORWARD -i eth0 -o tap0 -j ACCEPT
#iptables -t nat -A POSTROUTING -o tap0 -j SNAT --to-source 192.168.1.2
#iptables -A INPUT -i eth0 -p udp -s ip_addr_of_the_other_router --sport 1194 $
#iptables -A OUTPUT -o eth0 -p udp -d ip_addr_of_the_other_router --dport 1194$
iptables -A INPUT -i tap0 -j ACCEPT
iptables -A OUTPUT -o tap0 -j ACCEPT
iptables -A FORWARD -i tap0 -j ACCEPT

#Pravidla Firewallu
iptables -A INPUT -s 127.0.0.1 -i lo -m state --state NEW -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p icmp -m icmp --icmp-type 8 -j ACCEPT
# DOPLNENE PRAVIDLA
#iptables -A INPUT -s 10.1.1.145 -j DROP
iptables -A INPUT -p tcp --dport 80 -m state --state NEW -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
iptables -A INPUT -p tcp --dport 993 -j ACCEPT
iptables -A INPUT -p tcp --dport 995 -j ACCEPT
iptables -A INPUT -p tcp --dport 110 -j ACCEPT
iptables -A INPUT -p tcp --dport 143 -j ACCEPT
iptables -A INPUT -p tcp --dport 25 -j ACCEPT
iptables -A INPUT -p tcp --dport 139 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -A INPUT -p tcp --dport 445 -j ACCEPT
iptables -A INPUT -p tcp --dport 1149 -j ACCEPT
iptables -A INPUT -p udp --dport 137 -j ACCEPT
iptables -A INPUT -p udp --dport 138 -j ACCEPT
iptables -A INPUT -p udp --sport 137 -j ACCEPT

echo "Pravidla firewallu zavedene.."
echo "Pravidla NAT pre VPN zavedene.."

A route
# route -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.2.0     0.0.0.0         255.255.255.0   U     0      0        0 tap0
192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 eth0
0.0.0.0         192.168.1.1     0.0.0.0         UG    0      0        0 eth0

10.12.2010 12:20 ET
Rozbalit Rozbalit vše Re: OpenVPN
budes muset spis klienotvi poslat/nastavit static routu aby sit 192.168.2.0/xx routoval pres vpn server a ne pres default gw
10.12.2010 12:23 ET
Rozbalit Rozbalit vše Re: OpenVPN
popr nastavit na 192.168.1.1 forward na 192.168.1.2 kdyz je cilova sit 192.168.2.0/xx
10.12.2010 12:53 NN
Rozbalit Rozbalit vše Re: OpenVPN
Rout na default gw staci,na gw se to od-forward-uje a na klienta se nic pridavat nemusi.. musi se to naopad udelat u VPN klineta, ale to funguje.

NN
10.12.2010 12:59 ET
Rozbalit Rozbalit vše Re: OpenVPN
BTW:
Tento klient sa dostane do vnutornej siete 192.168.1.0 bez problemov ale problem je opacne
10.12.2010 19:50 NN
Rozbalit Rozbalit vše Re: OpenVPN
To jo ale problem nevidim na klinetovi, ten kdyz nevi cestu tak vse posila na vychozi branu, coz je v poradku, problem vidim v tom, ze to brana nespracuje korektne, respektive myslim, ze dotaz dokonce odejde krz VPN, ale odpoved, ktera se z venku zase vraci uz nedorazi a roli v tom muze hrat ten SNAT..

NN
11.12.2010 12:55 ET
Rozbalit Rozbalit vše Re: OpenVPN
* jenze VPNka nesedi na default gw ale na stroji vedle, o cemz pecky na LANu nevedej, takze bud je presvedcis static routou nebo forwardem z gw na vpn

* mozna by se k tomu moh vyjadrit autor prispevku, jestli mu to uz vali...
11.12.2010 17:55 ziki18 | skóre: 9
Rozbalit Rozbalit vše Re: OpenVPN
Dakujem vam za odpovede. Vyriesil som to na strane routra vcera rano. Zatial som to nemal sancu vyskusat ale uz sa "do pingam" na ip 192.168.2.1...Staticka routa na routri.:)

V pondelok to skusim teraz mi odisiel modem...:(
11.12.2010 17:57 Ash | skóre: 53
Rozbalit Rozbalit vše Re: OpenVPN
tak to je "do bře" :D
14.12.2010 07:12 ziki18 | skóre: 9
Rozbalit Rozbalit vše Re: OpenVPN
Ahojte, takze skusal som to. A nefunguje to tak ako chcem.

Zo siete 192.168.1.0 pingnem 192.168.2.1 (server) ale nie dalej 192.168.2.3. Myslim si ze by som ma forwardnut eth0 ked pride poziadavka na siet 192.168.2.0/24 na rozhranie tap0.Ak sa mylim opravte ma. Dakujem
15.12.2010 09:26 ziki18 | skóre: 9
Rozbalit Rozbalit vše Re: OpenVPN
Vyriesene! Pridal som do iptables riadok
iptables -t nat -A POSTROUTING -o tap0 -j MASQUERADE
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth0 -j MASQUERADE

Inak chcem sa spytat ci tieto moje pravidla su vobec dobre.Fungovat funguju. Ale predsa :

#!/bin/sh
#
# delete all existing rules.
#
iptables -F
iptables -t nat -F
iptables -t mangle -F
iptables -X

iptables -P INPUT DROP #Ak pre to neexistuje pravidlo, DROP(zahod to)
iptables -P FORWARD ACCEPT #Povol forward
iptables -P OUTPUT ACCEPT
iptables -F


#Pravidla pre VirtualBox remote
iptables -I INPUT -p tcp --destination-port 3390:3390 -j ACCEPT
iptables -I INPUT -p tcp --destination-port 3391:3391 -j ACCEPT
#iptables -I INPUT -p tcp --destination-port 5600:5600 -j ACCEPT

#PRAVIDLA pre OPENVPN, to je routing a nat

iptables -t nat -A POSTROUTING -o tap0 -j MASQUERADE
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth0 -j MASQUERADE

#Pravidla Firewallu
iptables -A INPUT -s 127.0.0.1 -i lo -m state --state NEW -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p icmp -m icmp --icmp-type 8 -j ACCEPT
# DOPLNENE PRAVIDLA
#iptables -A INPUT -s 10.1.1.145 -j DROP
iptables -A INPUT -p tcp --dport 80 -m state --state NEW -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
iptables -A INPUT -p tcp --dport 993 -j ACCEPT
iptables -A INPUT -p tcp --dport 995 -j ACCEPT
iptables -A INPUT -p tcp --dport 110 -j ACCEPT
iptables -A INPUT -p tcp --dport 143 -j ACCEPT
iptables -A INPUT -p tcp --dport 25 -j ACCEPT
iptables -A INPUT -p tcp --dport 139 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -A INPUT -p tcp --dport 445 -j ACCEPT
iptables -A INPUT -p tcp --dport 1149 -j ACCEPT
iptables -A INPUT -p udp --dport 137 -j ACCEPT
iptables -A INPUT -p udp --dport 138 -j ACCEPT
iptables -A INPUT -p udp --sport 137 -j ACCEPT

echo "Pravidla firewallu zavedene.."
echo "Pravidla NAT pre VPN zavedene.."

15.12.2010 10:34 NN
Rozbalit Rozbalit vše Re: OpenVPN
Par poznamek :

- Mas tam povoleny TCP 20(FTP/data), ale nemas TCP 21(FTP/session) ?

- Mas tam UDP 137 2xkrat ...

- Co bezi na TCP 1149 ?

NN
15.12.2010 11:37 ziki18 | skóre: 9
Rozbalit Rozbalit vše Re: OpenVPN
Dakujem, add1 - Zmazal som port 20 a 21, FTP nevyuzivam add2 - u UDP 137 je sport a dport. S tym sa budem muset pohrat add3 - 1149 bola pre VPN. Ale zrusil som to a dal iny port.

MG
15.12.2010 10:40 ET
Rozbalit Rozbalit vše Re: OpenVPN
zdar,

podle me je tohle zbytecny

iptables -t nat -A POSTROUTING -o tap0 -j MASQUERADE iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth0 -j MASQUERADE

resil bych to spis cely, minimale ty dva spodni radky delaj to samy

iptables -t nat -A POSTROUTING -j MASQUERADE

***************************

FLUSH tam mas zbytecne 2x - iptables -F

***************************

jinak snad fpoho

15.12.2010 11:39 ziki18 | skóre: 9
Rozbalit Rozbalit vše Re: OpenVPN
Cau, dakujem opravil som si to :)

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.