Portál AbcLinuxu, 26. dubna 2024 10:42


Dotaz: iptables - zahada pri overovani MAC

13.7.2005 08:07 Rozik | skóre: 14
iptables - zahada pri overovani MAC
Přečteno: 210×
Odpovědět | Admin
Zdravim, chtel jsem si povolit par PC z "venku", ale projistotu jsem je chtel filtrovat i pres MAC. Dosel jsem vsak k zahade. Pokud pristupuji z 192.168.65.3, iptables me pusti jak na INPUT, tak FORWARD. Pokud vsak pristoupim z 65.124, je mi povoleno pouze pristoupit na INPUT. Jak je to mozne? Toto se mi nestalo prvne - stalo se mi to na RH9 a na Ovislinku 1120 - firmware od Lukyce. Dokonce to takhle snad fungovalo i na FC4. Nemel jste nekdo nekdy takovyto problem?
#!/bin/sh
# Nastaveni implicitni politiky - Input a Forward mazat, Output prijmout
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT   # NOTEBOOK HP - XE4400 (ethernet)
$IPTABLES -A MACADR -s 192.168.65.3 -j ACCEPT

# Retezec FORWARD
$IPTABLES -A FORWARD -i $INET_IFACE -p ICMP -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A FORWARD -i $LAN1_IFACE -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -o $LAN1_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -s 192.168.0.0/16 -j REJECT

# Retezec INPUT
$IPTABLES -A INPUT -d $INET_IP -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 23 -j ACCEPT  #Abych se dostal na ovise :)
$IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 80 -j ACCEPT  #WWW rozhrani ovise
$IPTABLES -A INPUT -i $INET_IFACE -p ICMP -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -s $INET_IP -j ACCEPT
$IPTABLES -A INPUT -i $LAN1_IFACE -j ACCEPT
$IPTABLES -A INPUT -i $LAN1_IFACE -d $LAN1_BCAST -j ACCEPT
$IPTABLES -A INPUT -d 192.168.100.252 -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -s 192.168.0.0/16 -j REJECT
-- Zadny uceny z nebe nespad --
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

13.7.2005 09:35 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Odpovědět | | Sbalit | Link | Blokovat | Admin
Nejsem žádný firewallový expert, ale rád se vám na to kouknu:
1. zájímalo by mě, co je v proměné $INET_IP
2. když voláte třídu MACADR ze dvou míst (INPUT a FORWARD) - víte určitě, že když paket dorazí do třídy forward, zda má opravdu takovou MAC adresu jakou požadujete
3. nechci vás podceňovat, ale když přijímáte pakety z vnějšku, je daný počítač přímo připojen k dané síti (není mezi vámi a tím počítačem nějaký router, brána, AP, či jinné zařízení co by mohlo změnit MAC).
13.7.2005 09:56 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Predem dekuji za reakci, uz jsem myslel, ze se skutecne vsichni venuji pouze te nesmyslne "TOP diskusi - "Rozdil ip a ...":-).

ad 1) Radeji to tedy doplnim vice (viz nize).

ad 2,3)
Cesta od 65.3: -- AP ovislink (ten ji zmeni na svoji - nat 2.5, s tim pocitam) -- Router providera (zadna maskarada cisty routing) -- INET_IP -- Sit 65.176/28
Cesta od 65.124: -- Router providera (to same co vyse) -- INET_IP -- Sit 65.176/28.
Myslim, ze router providera by tu MAC menit nemel. Je to sice jeho vlastni nekolika MB distribuce na FLASH pameti, ale predpokladam, ze tam plati vse, co pro vsechny linux distribuce(pokud tedy moje znalost neni nedostatecna a MAC se pri standartnim routingu meni).
# IP adresa a rozhrani vnejsi site (192.168.65.0/25)
INET_IP="192.168.65.4"
INET_IFACE="wlan0"

# IP, broadcast adresa a rozhrani vnitrni site (192.168.65.176/28)
LAN1_IP="192.168.65.180"
LAN1_BCAST="192.168.65.191"
LAN1_IFACE="eth0"

# Lokalni loopback rozhrani
LO_IFACE="lo"
LO_IP="127.0.0.1/8"
-- Zadny uceny z nebe nespad --
13.7.2005 10:02 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
...MAC se pri standartnim routingu meni...

Tu jste uhodil hřebíček na hlavičku ... :-)
13.7.2005 10:08 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
TAkze ja musim overovat MAC, ktera jde od posledniho routeru - tedy MAC, ktera je na Routeru providera? Tedy tim padem to nema smysl overovat pres mac. Jeste stale vsak zustava nedoresena zahada. Proc INPUT prijme a FORWARD odmitne?
-- Zadny uceny z nebe nespad --
13.7.2005 10:14 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
MAC adresa je hw adresa, tedy asresa posledního hw, co ten paket poslal (tj. sítovky na routru)

Jestli jsem dobře pochopil, co zkoušíte s těma INPUT a FORWARD a co považujete za záhadu, pak v INPUT přijmete paket (z 65,3) pravidlem

$IPTABLES -A MACADR -s 192.168.65.3 -j ACCEPT

a ve FORWARD paket (z 65.124) zamítnete pravidlem

$IPTABLES -A FORWARD -i $INET_IFACE -s 192.168.0.0/16 -j REJECT

Jestli jsem to nepochopil, pak řekněte, co vlastně děláte...
13.7.2005 10:25 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pravdepodobne jsem se spatne vyjadril, takze to napravim...
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
Pri pouziti tohoto pravidla dojde k tomu, ze kdyz vznesu pozadavek (z 65.124) na INPUT (65.4), tak jej prijme a v pripade, ze vznesu pozadavek na FORWARD (65.176/28 ktery je za 65.4) tak jej implicitne DROPne.
-- Zadny uceny z nebe nespad --
13.7.2005 10:35 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Vzdyt
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
rika, ze bud se INPUT i FORWARD DROPne nebo ACCEPTuje. Proc tedy jedno ACCEPT a druhe DROP? To po logicke strance preci neni mozne.
-- Zadny uceny z nebe nespad --
13.7.2005 10:54 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To jako že když tam tohle pravidlo nedáte, tak to funguje?
13.7.2005 11:03 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
nee. Kdyz tam zanesu toto pravidlo, tak INPUT funguje (provede se ACCEPT - coz je v poradku, pokud vyhovuje MAC i IP), FORWARD ne (provede se DROP - coz je divne, nebot kdyz mi pri techto pravidlech funguje INPUT, tak zakonite musi i FORWARD - opet vyhovuje-li MAC i IP...).
-- Zadny uceny z nebe nespad --
13.7.2005 11:06 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Radeji vystrihnu cast scriptu, ktere se to tyka... Uz je mozne, ze se tu motame, co plati a co ne...
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 


$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
-- Zadny uceny z nebe nespad --
13.7.2005 11:26 jirka
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Máš tam přece napsáno, že:
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $LAN1_IFACE -j ACCEPT
takže pakety, které nejsou potvrzeny v MACADR, jsou následně po akceptovány v dalším řádku. To by si musel napsat:
$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
$IPTABLES -A MACADR -j DROP
13.7.2005 11:30 jirka
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Spletl jsem se o řádek:
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -s $INET_IP -j ACCEPT
13.7.2005 11:46 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Ani tak to neni to rozlousknuti - INET_IP je adresa toho pocitace(na kterym je tento firewall) na rozhrani wlan0 - timto jsem se zrejme chtel sychrovat, ze nebude mazat pakety, ktere posila on sam.
-- Zadny uceny z nebe nespad --
13.7.2005 11:31 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jenže on akceptuje to co je na síťovce $LAN1_IFACE a né $INET_IFACE, což by s tím nemělo mít nic společného? nebo ano?
13.7.2005 11:42 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To nebude ten spravny louskacek na orisek nebot
$INET_IFACE != $LAN1_IFACE
A hlavne, kdybych doplnil jak rikas (za to doplneni dekuju, pac je pravda ze jinak by toho vyhovovalo moc)
$IPTABLES -A MACADR -j DROP
Tak to nema vliv na funkcnost (pokud se nemylim). Dulezite v tom je, ze
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
Tudiz - vyhovuje-li neco INPUT (pres overeni MACADR) musi to vyhovovat i ve FORWARD.
-- Zadny uceny z nebe nespad --
13.7.2005 10:16 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pro nepozorne ctenare, nez zase nekdo kliknete na otazka byla vyresena: Proc INPUT prijme a FORWARD odmitne? Pokud se nemylim, tak pokud by byla spatne MAC, tak by odmitnuti bylo v obou variantach?
-- Zadny uceny z nebe nespad --
13.7.2005 10:26 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
k tucnemu: Zde jsem byl pomalejsi nez prispevek vyse :-)
-- Zadny uceny z nebe nespad --
13.7.2005 11:04 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Odpovědět | | Sbalit | Link | Blokovat | Admin
Človek si na chvíli odskočí do města něco koupit, chvílu se zdrží a hned má po šanci někomu pomoci :(. Sorry rád jsem ti chtěl pomoc, když jsem viděl, že ti nikdo dlouho nepomáhá. Hlavně, že se problém vyřešil - MAC adresa má opravdu smysl jen v lokálních sítích.
13.7.2005 11:30 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Jeste jednou vrele a uprimne diky. Pomohl jsi vice, nez si myslis. ;-) Kdybys tu diskusi nezacal, mozna bych zapadl nekde dole s tou nulou. :-) Na ty MAC se vykaslu, obzvlaste, kdyz provideruv router vi, ze posilat 65.160/28 ma posilat na 65.3 a 65.176/28 na 65.4. To jako zabezpeceni staci. :) Toho booka si pripadne vzdy povolim pres ssh. :-) Nicmene Proc to INPUT nemaze a FORWARD ano by me stale zajimalo, takze pokud chces, mas i nadale sanci se zapojit :-D
-- Zadny uceny z nebe nespad --
13.7.2005 12:09 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Možná mi něco uniká, ale z jakého důvodu si myslíte, že by se INPUT a FORWARD měly chovat stejně, když je máte úplně jiné? POřád nevidím tu záhadu...
13.7.2005 12:15 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Například ve FORWARD nemáte žádný pravidlo, díky kterému by se mohlo navázat TCP spojení z počítače připojeného na $INET_IFACE... To je sice trošku záhada, proč tam takový pravidlo nemáte, ale to je váš problém... a není důvod se divit, že routování z $INET_IFACE do $LAN_IFACE nefunguje. Stejně nevíme, jak ta vaše síť vlastně vypadá...
13.7.2005 12:20 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Jake pravidlo? To je prave mozna ta zahada.
-- Zadny uceny z nebe nespad --
13.7.2005 12:27 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Já říkám, že tam to pravidlo nemáte. Pokud je záhada v tom, že chybí, tak je dopište. Pokud chcete routovat všechno, tak smažte FORWARD a nastavte mu policy=ACCEPT.
13.7.2005 12:42 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Forward vseho nechci. Mozna jsem se prozmenu ztratil ja, ale.
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
toto by melo to forwardovani (pokud bude zdrojem pozadavku 65.124) povolit, pokud se mylim a je treba dopsat jeste nejake pravidlo, tak mi napiste jake? Pokud je ma domenka spravna, proc INPUT jede a FORWARD ne, kdyz to pravidlo vypada uplne stejne, akorat s tim, ze se zameni za INPUT FORWARD.?
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 12:50 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
zda se, ze mate problem s routovanim. vsimnete si, ze .124 jste si nadefinoval do jine podsite, nez .3, a tady chybne nastaveny routing muze vykonat zlo. opravdu byste nemohl zverejnit sve routovaci tabulky ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:04 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Klidne ji zverejnim, ale tam chyba neni. Schema site je nize.

Takze router provider 192.168.65.1:
[root@rozinka root]# ip ro ls
192.168.65.192/29 dev wlan0  proto kernel  scope link  src 192.168.65.192
192.168.65.160/28 via 192.168.65.3 dev wlan1
192.168.65.176/28 via 192.168.65.4 dev wlan1
192.168.65.128/27 dev eth0  proto kernel  scope link  src 192.168.65.129
192.168.5.128/26 dev eth1  proto kernel  scope link  src 192.168.5.162
192.168.65.0/25 dev wlan1  proto kernel  scope link  src 192.168.65.1
default via 192.168.5.129 dev eth1
Router 192.168.65.3:
[root@server100 root]# ip ro ls
192.168.65.160/28 dev eth0  scope link
192.168.65.0/25 dev wlan0  scope link
169.254.0.0/16 dev wlan0  scope link
127.0.0.0/8 dev lo  scope link
default via 192.168.65.1 dev wlan0
Router(ovisek 1120) 192.168.65.4:
~ # route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.65.176  *               255.255.255.240 U     0      0        0 eth0
192.168.65.0    *               255.255.255.128 U     0      0        0 wlan0
192.168.100.0   *               255.255.255.0   U     0      0        0 eth0
default         rozinka-msec-wl 0.0.0.0         UG    0      0        0 wlan0

Vazne, tady chybu nehledejte. Vypnu-li ve firewallu overovani pres MAC, vse bezi, jak ma. Vedu hledam v tom, proc kdyz overuju pres MAC input prijme a forward ne.
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 13:11 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
zkousel jste ty pravidla oddelit ? tj. dat je primo do chainu INP a FW ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:25 rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jj. Vysledek je stejny.
wake avatar 13.7.2005 13:14 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jakou GW ma ten ntb ? (v obou pripadech)
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:32 Rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Na domacich IP DHCP, nastavi ok. Z venku rucne nastavuji 192.168.65.1 - router provider. V tom chybu nevidim. Nastavenim routovani bych se Vazne nezabyval, to je OK. Jinak by titulek znel jinak. Vazne je to jen zahada u tech pravidel iptables a to pouze, kdyz overuji pres MAC. INP povoli FORW ne. Kdyz neoveruji MAC INP povoli FORW ne. Kdyz neoveruji pres MAC a zmenim si na booku adresu (take providerem mi povolenou na 65.123), tak mi dropne vse, at overuji pres MAC nebo bez MAC (coz je spravne, pac by mel povolit jen tu 124).
13.7.2005 12:18 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
doupresnim chovat stejne: chovat stejne pokud pristupuji z IP 192.168.65.124, nebot to rikaji posledni dve radky scriptu.
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 


$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
-- Zadny uceny z nebe nespad --
13.7.2005 12:39 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Tak trochu jsem přemýšlel, a zajímalo by mě jak máš nastavený routovaci tabulky? Ale nerozumím tomuto : provideruv router vi, ze posilat 65.160/28 ma posilat na 65.3 a 65.176/28 na 65.4
To routování se mě zdá divné
13.7.2005 12:55 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Takze schema site, ikdyz neni podstatne:
192.168.65.160/28,192.168.65.3 ---- Wifi Provider 192.168.65.0/25 (router .1) --- 192.168.65.4,192.168.65.176/28.

Neresme routovaci tabulky - kdyz vypnu firewally - komunikace mezi 192.168.65.160/28 a 192.168.65.176/28 plne funguje.

Vezmu notebook 192.168.65.124 (--> IP ze site providera) a chci se dostat do site 192.168.65.176/28. Provideruv router 192.168.65.1 ma v routovaci tabulce sit je na 192.168.65.4 (kde uz je zaply muj firewall), ktery spojeni odmitne.
-- Zadny uceny z nebe nespad --
13.7.2005 13:27 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Mam ještě takovej malej dotaz:
je mac adresa 00:C0:9F:0D:52:CC adresou proskytovatele, který je za wifi sítí nebo je to adresa vašeho wifi.
13.7.2005 13:38 Rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pote, co jsem se tu dozvedel, tak jsi ji opravil na MAC poskytovatele, takze u ve firewallu jiz ano.
13.7.2005 14:00 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Nevím jestli jsem to byl já, či někdo jiný, kdo ti poradil providera, ale tu adresu bych změnil na mac adresu tobě nejbližšího routru nebo wifi karty (nebo AP). Mac adresa providera, z toho cos mi řekl, by měla být až za wifi sítí - což by mohl být problém.
Tak trochu se v tom začínám ztrácet.
13.7.2005 14:14 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To byla spravna rada - Ten provider je nejblizsi router(AP). Mozna te zmatlo, ze jsem vyhodil vypis jeho routovaci tabulky. Znam spravce a mam na router providera pristup.
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 12:27 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Odpovědět | | Sbalit | Link | Blokovat | Admin
hm... a mate zapnuty ip_forward v /proc/.......... ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 12:43 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
samozrejme. Forward, pokud nepouziju overovani pres MAC funguje.
-- Zadny uceny z nebe nespad --
13.7.2005 14:22 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Odpovědět | | Sbalit | Link | Blokovat | Admin
Posledni mozna teorie. Je mozne, aby tu MAC zmenil ten router na kterym je zmineny firewall (tedy ta 65.4)? Pak by tedy ztracelo overovani MAC smysl i na lokalni siti...:-)
-- Zadny uceny z nebe nespad --

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.