abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 22:00 | Komunita

Portál Stack Overflow po roce opět vyzpovídal své uživatele, jedná se především o vývojáře softwaru, a zveřejnil (podcast) detailní výsledky průzkumu. Průzkumu se letos zúčastnilo více než 64 tisíc vývojářů. Jejich nejmilovanější platformou je linuxový desktop. Ten je také druhou nejpoužívanější platformou vývojářů.

Ladislav Hagara | Komentářů: 0
24.3. 11:55 | Komunita

Vývojový tým OpenSSL ve spolupráci s iniciativou Core Infrastructure konsorcia Linux Foundation spustil proces přelicencování této kryptografické knihovny ze současné licence na licenci Apache Licence v 2.0 (ASLv2). Nová licence usnadní začleňování OpenSSL do dalších svobodných a open source projektů. Všichni dosavadní vývojáři OpenSSL (Authors) obdrží v následujících dnech email s prosbou o souhlas se změnou licence.

Ladislav Hagara | Komentářů: 15
24.3. 01:11 | Komunita

Před třemi týdny Mozilla.cz představila projekt Photon, jehož cílem je návrh a implementace nového vzhledu Firefoxu. Včera zveřejnila první náhled vzhledu Photon. Práce na projektu Photon jsou rozděleny do pěti týmů, které celkem čítají 19 lidí. Zaměřují se na zlepšení prvního spuštění Firefoxu a zaujetí nových uživatelů, celkovou úpravu vzhledu, zlepšení animací, zrychlení odezvy uživatelského rozhraní a také upravení nabídek. Vývoj lze sledovat v Bugzille.

Ladislav Hagara | Komentářů: 42
23.3. 20:00 | Komunita

OneDrive pro firmy je již ve webových prohlížečích na Linuxu stejně rychlý jako na Windows. Microsoft opravil chybu z listopadu loňského roku. OneDrive pro firmy běžel na Linuxu mnohem pomaleji než na Windows. V popisu chyby bylo uvedeno, že stačilo v prohlížeči na Linuxu nastavit v user-agentu Windows a vše se zrychlilo. Odpovědí Microsoftu bylo (Internet Archive: Wayback Machine), že Linux není podporován. Po bouřlivých diskusích na redditu i Hacker News byla chyba nalezena a opravena.

Ladislav Hagara | Komentářů: 6
23.3. 19:00 | Zajímavý projekt

Byla vyhlášena soutěž Hackaday Prize 2017. Soutěž je určena vývojářům open source hardwaru. Pro výherce je připraveno celkově 250 tisíc dolarů. Každý ze 120 finalistů získá tisíc dolarů. Nejlepší pak navíc 50, 30, 20, 15, 10 a 5 tisíc dolarů. Jedná se již o čtvrtý ročník soutěže. V roce 2014 zvítězil projekt globální sítě open source pozemních satelitních stanic SatNOGS. V roce 2015 zvítězil open source systém pro řízení elektrických invalidních vozíků pohybem očí Eyedriveomatic. V roce 2016 zvítězil modulární robot Dtto.

Ladislav Hagara | Komentářů: 0
23.3. 15:00 | Bezpečnostní upozornění

Byla vydána Samba ve verzích 4.6.1, 4.5.7 a 4.4.12. Řešen je bezpečnostní problém CVE-2017-2619. Pomocí symbolických odkazů a souběhu (symlink race) lze "teoreticky" získat přístup k souborům, které nejsou sdíleny. Linuxové distribuce jsou postupně aktualizovány (Debian).

Ladislav Hagara | Komentářů: 0
23.3. 07:43 | Nová verze

Na Steamu se objevil port hry Arma: Cold War Assault (Operation Flashpoint) pro Mac a Linux. … více »

creon | Komentářů: 30
23.3. 05:55 | Nová verze

Po 18 měsících od vydání verze 8.0 byla vydána verze 9.0 open source alternativy GitHubu, tj. softwarového nástroje s webovým rozhraním umožňujícího spolupráci na zdrojových kódech, GitLab. Představení nových vlastností v příspěvku na blogu a na YouTube.

Ladislav Hagara | Komentářů: 0
23.3. 03:33 | Komunita

Platnost posledního patentu souvisejícího s Dolby Digital (AC-3) vypršela. Po MP3 se tak do Fedory oficiálně dostane také kodek AC-3.

Ladislav Hagara | Komentářů: 5
23.3. 00:44 | Komunita

Feral Interactive, společnost zabývající se vydáváním počítačových her pro operační systémy macOS a Linux, nabízí své hry na Steamu vývojářům open source 3D grafické knihovny Mesa zdarma. Podmínkou je minimálně 25 commitů za posledních 5 let. Stejnou nabídku dostali vývojáři knihovny Mesa v roce 2015 od Valve. O rok dříve dostali od Valve tuto nabídku vývojáři Debianu a Ubuntu.

Ladislav Hagara | Komentářů: 0
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (14%)
 (2%)
 (71%)
 (3%)
 (10%)
Celkem 935 hlasů
 Komentářů: 72, poslední 1.3. 11:16
    Rozcestník

    Dotaz: OpenVPN - filtrování přenosu mezi klienty

    9.5.2013 20:12 Bou
    OpenVPN - filtrování přenosu mezi klienty
    Přečteno: 724×
    Zdravím, mám OpenVPN server, ke kterému se připojuje X klientů. Nekteří klienti spolu potřebují komunikovat proto jsem povolil: client-to-client Vše bez poroblémů funguje, jenom bych potřeboval u jednoho klienta omezit přístup pouze na některé klienty. Pomocí iptables se mi daří omezit přístup jenom na server- i když nastavím politiku u INPUT i FORWARD na DROP a jediné pravidlo je, že nechám otevřený VPN port, na komunikaci mezi klienty to nemá vubec vliv.

    Dá se komunikace na serveru nějakým způsobem filtrovat, nebo musím použít filtrování pomocí iptables u každého klienta?(což je značně nevýhodné)

    Díky

    Řešení dotazu:


    Odpovědi

    Zdeněk Zámečník avatar 9.5.2013 20:26 Zdeněk Zámečník | skóre: 26
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Ahoj, teď střílím od boku, ale zkusil bych vypnout client-to-client a potom do iptables na serveru přidat pravidla ve stylu:
    iptables -A FORWARD -i tap0 -s x.x.x.x -d y.y.y.y -j ACCEPT
    iptables -A FORWARD -i tap0 -s x.x.x.x -d z.z.z.z -j ACCEPT
    iptables -A FORWARD -i tap0 -s x.x.x.x -o tap0 -j REJECT
    iptables -A FORWARD -i tap0 -o tap0 -j ACCEPT
    
    Samozřejmostí je povolený IPv4 forward v sysctl.

    Těmito pravidly bys měl zajistit, že klient s IP x.x.x.x může komunikovat s y.y.y.y a z.z.z.z a s žádným jiným.
    9.5.2013 20:35 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Já myslel, že client-to-client tam (v configu serveru) musí být, aby na sebe klienti viděli....zítra vyzkouším, uvidím :-) Každpodápně díky za radu
    9.5.2013 20:42 NN
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Tipnu pravidlo:
     iptables -A FORWARD -i tun0 -o tun0 -s klient -d zakaz -j DROP
    
    9.5.2013 20:58 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Ve FORWARD mám politiku DROP a není tam vubec žádné pravidlo. Jestli to dobře chápu, tak by se měl iptables všechny FORWARD pakety zahazovat- ale komunikace mezi klienty blokována není.
    9.5.2013 21:00 Petr
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Ahoj,

    Podle mne to spis zalezi, jaky typ adapteru pouzivas. Nezkousel jsem to, ale pokud bych mel strelit od pasu, tak:

    Pokud pouzivas TAP adapter/zarizeni tak komunikace mezi klienty neni na urovni L3 ale L2, tudiz do toho iptables nemaji co mluvit (na vyjimky, jak iptables zasahuji do pravidel v L2 pri bridgovani ted nebudeme myslet, protoze to se tu primarne neresi). Pokud to chces omezit v tomto pripade, tak se zkus podivat na ebtables.

    Pokud pouzivas TUN adapter/zarizeni tak komunikace mezi klienty je na urovni L3 a potom bys mel mit moznost tuto komunikaci pomoci iptables tvarovat.
    9.5.2013 21:14 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Používám adapter TUN - přes to se mi to nedaří pomocí iptables filtrovat...
    Zdeněk Zámečník avatar 9.5.2013 21:25 Zdeněk Zámečník | skóre: 26
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    V tomto pripade vypni client-to-client a pouprav si mnou uvedena pravidla vyse (tapX -> tunX) a melo by ti to fungovat.
    9.5.2013 21:33 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Díky moc, zítra vyzkouším...
    10.5.2013 07:16 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Ahoj, pokud vypnu client-to-client, tak na sebe klienti nevidí, i když jsem přidal do iptables uvedená pravidla.
    Zdeněk Zámečník avatar 9.5.2013 21:21 Zdeněk Zámečník | skóre: 26
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    No myslim,ze toto je nejpresnejsi odpoved. Prave tim jsem si nebyl uplne jist, za jakych podminek dokazi iptables pracovat na L2. Me uz to nekolikrat vypeklo, kdyz se mi filtroval provoz prave na bridgi...
    10.5.2013 08:52 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Celá tahle věc na mě dělá dojem, že po vytvoření VPN tunelu komunikace přes server (samozřejmě myslím virtuální adaptér TUN/TAP) nechodí. Jako by klienti mezi sebou komunikovali přímo, bez FORWADRU přes server. V tom případě asi budu těžko na serveru něco filtrovat. Nebo se mýlím?
    Zdeněk Zámečník avatar 10.5.2013 09:15 Zdeněk Zámečník | skóre: 26
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Kdepak, pokud máš vypnutý client-to-client a routovaný interface (tun), tak bys měl být schopen plně "vládnout" veškerému provozu. Asi bych napřed zkusil přepnout na politiku ACCEPT pro všechny směry a zkusil znova. Potom případně prozkoumat nastavení kernelu nejlépe přes sysctl, mám na mysli nastavení okolo ipv4.forward, send_redirects, proxy_arp apod...

    Tady máš důkaz, že to funguje.
    10.5.2013 11:12 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Zajímavý článek, díky. Když ale vypnu client-to-client a dávám ping mezi klienty, tak se mi při použití tcpdump -v -n -i tun0 nic nevypíše. ipv4.forward má povolené, je ještě potřeba něco nastavit?
    13.5.2013 17:24 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty

    Vyřešeno- kdyby někdo řešil něco podbného:

    Je potřeba vnutit ostatním klientům routu na server. Tj. do konfiguračního souboru serveru přidat například:

    push "route 10.8.0.0. 255.255.255.0"

    Potom skuteně veškerý porovoz mezi klienty chodí přes FORWARD a lze jej pomocí iptables filtrovat. Všem díky za rady a pomoc
    10.5.2013 10:09 Jezus | skóre: 15 | Jablunkov
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Je to přesně tak jak píšeš. Pokud máš zaplou direktivu client-to-client, tak komunikace mezi klienty nevylézá do systému, ale OpenVPN si to managuje samo. client-to-client komunikaci nejsi schopen filtrovat na úrovni systémových iptables.

    Takže buďto můžes ackeptovat tento fakt, nebo si klienty rozdělit do více OpenVPNek a pak mezi různými tun rozhraními už iptables použít.
    Marek Stopka avatar 10.5.2013 14:03 Marek Stopka | skóre: 57 | blog: Paranoidní blog | London, United Kingdom
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Klidně to může být v jedné VPN, jen se to musí routovat.
    10.5.2013 14:20 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Takže např. přiřadit jednomu klientovi (u kterého chci filtrovat pakety) IP adresu z jiného rozsahu (např: 10.8.1.0 místo původního 10.8.0.0) potom dát server příslušnou routu:
    ip route add 10.8.1.0/24 via 10.8.0.1 
    A client-to-client v tomto případě nechat zapnuté?
    Marek Stopka avatar 10.5.2013 14:43 Marek Stopka | skóre: 57 | blog: Paranoidní blog | London, United Kingdom
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Client to client se vypne, neni potřeba.
    11.5.2013 17:29 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty

    Pokud dám klientovi adresu z jiného rozsahu a přidám na serveru uvedenou routu, nemůžu se dostat na žádného jiného klienta, i když mám client-to-client zapnuté (s vypnutým se také nedostanu).

    Nějaké nápady? Nejvíc se mi líbí nápad client-to-client vypnout a nechat klienty ve stejném adresním rozsahu, jak už uváděl Zdeněk. Jenom nevím, co nastavit, aby klienti mohli navzájem komunikovat- teď může jenom klient-server. ipv4.forward mám nastavený na 1, je potřeba ještě něco dalšího?

    Marek Stopka avatar 11.5.2013 18:53 Marek Stopka | skóre: 57 | blog: Paranoidní blog | London, United Kingdom
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Jenže když jsou ve stejném segmentu, tak se ten trafic neroutuje, že... Takže logicky nelze tu komunikaci na serveru nijak řídit.
    11.5.2013 19:44 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    A v případě, že bych měl tedy jiný síťový segment, jak ho zpřístupním jiným klientům? Musím přidat routu (případně jakou - stejnou, jako jsem již uváděl? ) i všem ostatním klientům? S routou pouze na serveru jsem na ostatní klienty neviděl...
    Marek Stopka avatar 12.5.2013 03:24 Marek Stopka | skóre: 57 | blog: Paranoidní blog | London, United Kingdom
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Push direktiva v OpenVPN, nebo jak přesně se to jmenuje...
    Zdeněk Zámečník avatar 11.5.2013 19:55 Zdeněk Zámečník | skóre: 26
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    Pokud chceš, ozvi se mi v pondělí třeba na jabber a můžeme to zkusit vyřešit...
    11.5.2013 20:35 Bou
    Rozbalit Rozbalit vše Re: OpenVPN - filtrování přenosu mezi klienty
    OK, díky.... ozvu se.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.