abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 02:48 | Komunita

Greg Kroah-Hartman potvrdil, že Linux 4.9 je jádrem s prodlouženou upstream podporou (LTS, Long Term Support). Podpora je plánována do ledna 2019. Aktuální jádra s prodlouženou podporou jsou tedy 3.2, 3.4, 3.10, 3.12, 3.16, 3.18, 4.1, 4.4 a 4.9.

Ladislav Hagara | Komentářů: 0
dnes 00:11 | Zajímavý článek

Výrobce síťových prvků, společnost Netgear, spustila nový program, který slibuje vývojářům, expertům, ale i běžným uživatelům vyplacení finanční odměny za nalezení bezpečnostních chyby v jejich produktech. Za nalezení zranitelnosti v hardware, API nebo mobilní aplikaci nabízí odměnu od 150 do 15 tisíc dolarů (dle závažnosti).

Michal Makovec | Komentářů: 0
dnes 00:08 | Pozvánky

V sobotu 18. 2. se v Praze v prostorách VŠE uskuteční od 9:30 již 4. ročník největší české konference o open source redakčním systému WordPress (WP) - WordCamp Praha 2017.

… více »
smíťa | Komentářů: 0
včera 23:58 | Komunita

Kryptoměnová komunita zahájila nový rok spuštěním projektu Blockchain.cz, jehož cílem je kolektivně nalézt ideální překlad pro čím dál frekventovanější slovo „blockchain“. Přispět návrhem může kdokoli. Sběr bude trvat až do konce září 2017. Následně bude probíhat dvoutýdenní veřejné hlasování, které bude zakončeno výběrem toho nejlepšího návrhu.

xHire | Komentářů: 3
včera 15:55 | Bezpečnostní upozornění

Společnost Oracle vydala čtvrtletní bezpečnostní aktualizaci svých softwarových produktů (CPU, Critical Patch Update). Opraveno je celkově 270 bezpečnostních chyb. V Oracle Java SE je například opraveno 17 bezpečnostních chyb. Vzdáleně zneužitelných bez autentizace je 16 z nich. V Oracle MySQL je opraveno 27 bezpečnostních chyb. Vzdáleně zneužitelných bez autentizace je 5 z nich.

Ladislav Hagara | Komentářů: 0
včera 02:48 | Nová verze

Po půl roce od vydání verze 9.0 (zprávička) byla vydána verze 10.0 zvukového serveru PulseAudio. Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 26
včera 00:33 | Komunita Ladislav Hagara | Komentářů: 8
18.1. 17:30 | Zajímavý článek

Mozilla.cz informuje, že webový prohlížeč Firefox bude od verze 53 obsahovat integrovaný prohlížeč dat ve formátu JSON. Firefox kromě strukturovaného prohlížení nabídne také možnost filtrace a uložení na disk. Dle plánu by měl Firefox 53 vyjít 18. 4. 2017.

Ladislav Hagara | Komentářů: 1
18.1. 11:00 | Komunita

Členové a příznivci spolku OpenAlt se pravidelně schází v Praze a Brně. Fotky z pražských srazů za uplynulý rok si můžete prohlédnout na stránkách spolku. Příští sraz se koná už zítra 19. ledna – tentokrát je tématem ergonomie ovládání počítače – tzn. klávesnice, myši a další zařízení. Také budete mít příležitost si prohlédnout pražský hackerspace Brmlab.

xkucf03 | Komentářů: 1
17.1. 21:55 | Komunita

Nadace pro svobodný software (FSF) oznámila aktualizaci seznamu prioritních oblastí (changelog), na které by se měli vývojáři a příznivci svobodného softwaru zaměřit. Jsou to například svobodný operační systém pro chytré telefony, hlasová a video komunikace nebo softwarový inteligentní osobní asistent.

Ladislav Hagara | Komentářů: 20
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (10%)
 (2%)
 (74%)
 (3%)
 (11%)
Celkem 332 hlasů
 Komentářů: 24, poslední 17.1. 10:14
    Rozcestník
    Reklama

    Dotaz: nat bez maskování ip adres

    Špekodlak avatar 13.10.2013 09:19 Špekodlak | skóre: 2 | Praha
    nat bez maskování ip adres
    Přečteno: 341×
    Situace je taková:

    fyzická zařízení:

    10.0.0.138 - router - comtrend router (brána)

    10.0.0.128 - aneta - dns, dhcp a ssh server

    10.0.0.127 - radka - print, mail, apache, mysql, apt-cacher, ntp a ssh server

    10.0.0.126 - marketa - ssh, rtorrent a file server

    doména spekodlak.eu v místním dns serveru přesměrovaná na radku (zaplacená v internetu)

    z routeru mám přesměrované http, mailové porty, apt-cacher, ntp a ssh na radku

    dns port přesměrovaný na anetu

    A teď chtěl jsem se připojit na markétu přes ssh přímo. Nejdřív mě prostě napadlo přesměrovat port 2022 na routeru na ip markéty, jenže pak bych se musel přihlašovat jiným příkazem z místní a jiným z externí sítě. (Myslím tím ssh -p 2022 uzivatel@spekodlak.eu a ssh -p 2022 uzivatel@marketa.local.)

    Tak jsem zkoušel nastavit radku tak, aby přesměrovala provoz ze svého portu 2022 na ip markéty a port 22:

    *nat

    -A PREROUTING -p tcp -m tcp --dport 2022 -j DNAT --to-destination 10.0.0.126:22

    -A POSTROUTING -o eth0 -j MASQUERADE

    COMMIT

    a nebo:

    *nat

    -A PREROUTING -p tcp -m tcp --dport 2022 -j DNAT --to-destination 10.0.0.126:22

    -A POSTROUTING -p tcp -o eth0 -j SNAT --to-source 10.0.0.127

    COMMIT

    Obě dělají přesně to co by asi měli, přepisují ip adresu v paketu. Vše funguje (ať už doma, nebo venku příkaz ssh -p 2023 uzivatel@spekodlak.eu mě spojí s markétou), až na jednu drobnost.

    Když jsem spustil na markétě fail2ban a koukal jsem do logů, uvědomil jsem si, že teď v případě neúspěšných pokusů o přihlášení bych asi zabanoval kompletně přístup k serveru, protože všechny přístupy v auth.logu jsou z ip 10.0.0.127.

    Ale třeba právě router, ve kterém nastavuji přesměrování z venku přenáší pakety a jsou u nich vidět i opravdové ip adresy, takže fail2ban na radce funguje perfektně (cca 5 zabanovanejch ip denně).

    Mojí otázkou je, jak mám dosáhnout podobného chování v linuxu? Stačí mě nakopnout, už to řeším pěkných pár dní a z informací co jsem se dočetl se mi už začíná točit hlava. Zřejmě mi chybý nějaký základní kousek do skládačky. Takže, co já to vlastně chci? Nat z jednoho serveru do druhého bez přepisování ip adres na ip adresu přenášejícího serveru (radky). Nakopne mě někdo prosím? ;-)

    Řešení dotazu:


    Odpovědi

    Řešení 1× (Špekodlak (tazatel))
    13.10.2013 09:47 Ww
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    tak pust na markete ssh i na portu 2022.. kdyz to chces mit stejny z lokalu i z venku
    Špekodlak avatar 13.10.2013 10:09 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Jasně, že bych použil přesměrování na radce i na routeru, to by taky šlo. Díky :-)
    Řešení 2× (Punny, Špekodlak (tazatel))
    13.10.2013 09:48 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Tak ze pane, zapomente na presmerovavani SSH z venku ze serveru na server a podobne hovadiny. Ten kousek zakladni skladacky se jmenuje VPN.
    Špekodlak avatar 13.10.2013 10:06 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    aha, to bude asi ono :-) díky za nakopnutí ;-) Takže se mám vykašlat na přesměrovávání ssh a připojovat se přes vpn a dál už jako na místní síti?
    13.10.2013 11:11 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Ano, nehlede na to ze si posilite zabezpeceni.
    Špekodlak avatar 13.10.2013 13:28 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Takhle to asi udělám, ale stejně, jak je to nastavené, nebo co je jak nastavené v tom routeru, že při přesměrování portů je zdrojová ip adresa skutečná, nikoliv ip adresa routeru?
    13.10.2013 13:52 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Tzv. "port forwarding" je v podstate DNAT, takze zdrojova adresa se nemeni a jelikoz je router prvni na ceste je zdrojova adresa verejna. V obou pripadech stacilo vynechat POSTROUTING pravidla ktera navic zmenila i zdroj. Ani to ale nemeni na faktu, ze je to nevhodne reseni.
    Špekodlak avatar 13.10.2013 13:59 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    No, bez toho druhého řádku mi to ale nefungovalo, kdesi jsem se dočetl, že zřejmě je adresát zmatený z náhlé změny ipčka a zruší spojení.
    13.10.2013 15:58 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    To je vlastne fakt,vypada to spravne, ale stene je to divne..
    Punny avatar 13.10.2013 13:30 Punny | skóre: 28 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    presne tak, openvpn na to bude stacit.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.