Portál AbcLinuxu, 11. května 2025 07:16

Dotaz: server s dvoma sietovymi kartami

16.9.2009 21:43 patko
server s dvoma sietovymi kartami
Přečteno: 372×
Odpovědět | Admin

Zdravim osadenstvo.

V poslednej dobe som nejak podlahol kuzlu Linuxu, takze skumam a skusam a zistujem, ze mnohe veci v Linuxe su vybornou alternativou ku komercnym rieseniam, nie vsak pre cenu, ale skor pre slobodu ktoru mi poskytuju, kedy si mozem spravit mnohe veci k obrazu svojmu. No, ale radsej k mojej otazke.

Postavil som si maly serverik zalozeny na CentOS. Co som potreboval, to som si vyguuglil, precital, naucil. Rozbehal som si takmer vsetko co som potreboval, ale neviem si poradit s jednou vecou a to je povolenie protokolov pop3 a smtp.

Cely system je postaveny na dvoch sietovych kartach, kde jedna eth0 sluzi ako WAN pre pristup do internetu prostrednictvom ADSL modemu prepnuteho do rezimu Bridge a druha sietova karta eth1 je pripojena do switchu do dalsich PC. Na severi mi bezi squid (ako netransparentny proxy) a bez problemov sa da surfovat. Z casti lokalnej LAN vsak potrebujem, aby sa klienti dokazali pripojit na pop3 a smtp server mimo siete, cize musia sa nejak dostat von. Squid mi v tom asi moc nepomoze pretoze sa jedna o http a ftp cache proxy (opravte ma ak sa mylim). Domnievam sa vsak, ze moznostou ako dosiahnut aby sa klient z lokalnej LAN dostal von na pop3 a smtp je nastavenie v iptables, ale nech hladam a citam akokolvek, nejak som z toho dost mimo. V principe by som mal vsetky poziadavky z lokalnej LAN smerovane na eth1nejakym sposobom presmerovat na eth0 a odtial uz von. Na konzole sa v pohode telnetom dostanem na akykolvek pop3 server, ale akonahle som v LAN, cize mimo servera mam jednoducho smolu, z lokalnej LAN si ani nic nepingnem. Na serveri mam Firewall zakazany, takze ten ma neblokuje. Na klientskych PC mam spravne pridelenu IP a aj masku DHCP serverom, default gateway vsak nie je pridelena, ak ju aj vsak manualne zadam (ako IP rozhrania eth1) nic sa nezmeni. Domnievam sa, ze pojde asi o jednoduchy zapis do iptables, ale nejak si neviem s tym poradit.

Za akukolvek radu ci nakopnutie vopred dakujem..

Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

16.9.2009 22:11 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: server s dvoma sietovymi kartami
Odpovědět | | Sbalit | Link | Blokovat | Admin
Pokud ty PC v lan nemají veřejnou IP musíš si rozběhnout NAT.

Návodů je a to na internetu dost.

Viz: Stavíme firewall (1)

Linux jako internetová gateway (4)

netfilter

Linux 2.4 NAT HOWTO CZ
29.9.2009 19:36 patko
Rozbalit Rozbalit vše Re: server s dvoma sietovymi kartami

No, namiesto priamej odpovede som sa dockal zvycajnej odpovede, ale nevadi, precital som si, naucil som sa, takze vdaka.

Teraz vsak riesim dalsi problem. V sieti mam SQUID, spravne konfigurovany ako transparent, ale potrebujem aby sa uzivatel pri pristupe na internet autorizoval. Pri nastaveni SQUIDA ako netransparent sa mi v pohode dari overovanie cez LDAP protokol voci AD na Win serveri 2003, problemom vsak je, ako overovat uzivatela v pripade, ze SQUID bude konfigurovany ako transparent, kedy vzhladom na TCP protokol nevie SQUID v transparent mode overit uzivatela a pridelit mu obmedzenia podla nastaveni ACL v SQUID.

Ak ma niekto nejaky napad ci ideu, budem velmi povdacny.

29.9.2009 20:24 Franta Hanzlik
Rozbalit Rozbalit vše Re: server s dvoma sietovymi kartami

Tohle nejde, viz:

wiki.squid-cache.org/SquidFaq/InterceptionProxy

nejjednodušší je asi nekonfigurovat squid jako transparent, a zajistit automatickou konfiguraci browserů (wpad - pomocí DNS a/nebo DHCP)

29.9.2009 21:13 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: server s dvoma sietovymi kartami
Na transparentním proxy serveru nejde dělat autorizaci, z pohledu klienta to musí vypadat, jako by tam proxy server vůbec nebyl (proto je transparentní). Pokud to jde, snažil bych se transparentnímu proxy serveru vyhnout – ono to tváření se, že tam nic není, nemusí vždy stoprocentně fungovat, a pak s tím jsou problémy. Prohlížeče jsou zpravidla „od výrobce“ nastaveny na automatické získávání adresy proxy serveru, takže pokud zprovozníte WPAD, můžete použít normální proxy server a na klientech ani nemusíte nic konfigurovat.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.