LINUX.ORG.RU

Сообщения drac753

 

Вопрос по бакуле

Форум — Admin

Требуется бэкапить C:/Documents and Settings

FileSet {
  Name = "WindowsSet"
  Include {
    Options {
      signature = MD5
      ignore Case = yes
      wildfile = "*.mp3"
      wildfile = "*.mp4"
      wildfile = "*.wav"
      wildfile = "*.3gp"
      wildfile = "*.gif"
      wildfile = "*.avi"
      wildfile = "ntuser.dat"
      wilddir = "tmp"
      wilddir = "TMP"
      wilddir = "Temporary Internet Files"
      wilddir = "recycled"
      # wilddir = "ALTA"
      # regexfile = "*.dt"
      exclude = yes
          }
#    
#  Put your list of files here, preceded by 'File =', one per line
#    or include an external list with:
#
#    File = <file-name
#
#  Note: / backs up everything on the root partition.
#    if you have other partitions such as /usr or /home
#    you will probably want to add them too.
#
#  By default this is defined to point to the Bacula binary
#    directory to give a reasonable FileSet to backup to
#    disk storage during initial testing.
#
    File = "C:/Documents and Settings"
  }
  }

Проблема в следующем не бэкпятся некоторые каталагои в логах бакулы следующее
2-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/dracon/Рабочий стол": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not open directory "C:/Documents and Settings/dracon/Шаблоны": ERR=�� ������� ����� ��������� ����.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/Expterm": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/LocalService": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/NetworkService": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/sjg": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/sjg.KAGAZ": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/spg": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/Администратор": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/колесников": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/мастер СПГ": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/моисеев": ERR=�������� � �������.

12-Апр 09:44 andrey-fd JobId 15:      Could not stat "C:/Documents and Settings/пелемов": ERR=�������� � �������.

подскажите как решить эту проблему ?

drac753
()

проблема с bat (bacula)

Форум — Admin

собственно поставил пакет , пытаюсь его запустить

root@debian:~# bat 
No protocol specified
bat: cannot connect to X server :0
Что делаю не так ?

drac753
()

Непонятки после разбивки диска

Форум — Admin

Собственно

Disk /dev/sdb: 500.1 GB, 500107862016 bytes
255 heads, 63 sectors/track, 60801 cylinders
Units = cylinders of 16065 * 512 = 8225280 bytes
Sector size (logical/physical): 512 bytes / 512 bytes
I/O size (minimum/optimal): 512 bytes / 512 bytes
Disk identifier: 0x0001ce30

   Device Boot      Start         End      Blocks   Id  System
/dev/sdb1               1         122      975872   fd  Linux raid autodetect
Partition 1 does not end on cylinder boundary.
/dev/sdb2             122       60802   487407617    5  Extended
/dev/sdb5             122         608     3905536   82  Linux swap / Solaris
/dev/sdb6             609       60802   483501056   fd  Linux raid autodetect
Partition 1 does not end on cylinder boundary - первый раз такое вижу

drac753
()

проблема с sfdisk

Форум — Admin

Есть два винта один старый с нужной разбивкой по разделам второй новый без разделов , винты полностью одинаковые. sda - старый sdd - новый делаю

root@backup:~# sfdisk -d /dev/sda | sfdisk /dev/sdd --force

получаю 

Disk /dev/sdd: 500.1 GB, 500107862016 bytes
255 heads, 63 sectors/track, 60801 cylinders
Units = cylinders of 16065 * 512 = 8225280 bytes
Sector size (logical/physical): 512 bytes / 512 bytes
I/O size (minimum/optimal): 512 bytes / 512 bytes
Disk identifier: 0x00000000

   Device Boot      Start         End      Blocks   Id  System
/dev/sdd1               1         122      975872   fd  Linux raid autodetect
Partition 1 does not end on cylinder boundary.
/dev/sdd2             122       60802   487407617    5  Extended
/dev/sdd5             122         608     3905536   82  Linux swap / Solaris
/dev/sdd6             609       60802   483501056   fd  Linux raid autodetect
Подскажите как избавить от Partition 1 does not end on cylinder boundary ?

drac753
()

Debian DHCP server и Windows 7

Форум — Admin

имеем машину с debian на ней поднят dhcp сервер , работает он следующим образом - выдает статик ip и настройки только устройствам с определенным маком Появилась следующая проблема - есть телефон на базе android и комп c Windows7


host wifiserega {
   hardware ethernet 0C:DF:A4:DF:FF:61;
   fixed-address 192.168.3.141;
}
host vasyanout {
   hardware ethernet E0:06:E6:27:56:86;
   fixed-address 192.168.3.145;
}
телефон настройки получает без проблем

Ноут с Win7 нет в чем может быть причина ?

причем в логе

Mar 29 09:20:56 proxy dhcpd: DHCPACK on 192.168.3.145 to e0:06:e6:27:56:86 via eth0 Mar 29 09:20:57 proxy dhcpd: DHCPDISCOVER from e0:06:e6:27:56:86 via eth0

привожу свой dhcpd.conf

root@proxy:/etc/dhcp# cat dhcpd.conf 
#
# Sample configuration file for ISC dhcpd for Debian
#
#

# The ddns-updates-style parameter controls whether or not the server will
# attempt to do a DNS update when a lease is confirmed. We default to the
# behavior of the version 2 packages ('none', since DHCP v2 didn't
# have support for DDNS.)
ddns-update-style none;

# option definitions common to all supported networks...
#option domain-name "example.org";
#option domain-name-servers ns1.example.org, ns2.example.org;

#default-lease-time 600;
#max-lease-time 7200;

# If this DHCP server is the official DHCP server for the local
# network, the authoritative directive should be uncommented.
authoritative;

# Use this to send dhcp log messages to a different log file (you also
# have to hack syslog.conf to complete the redirection).
log-facility local7;

# No service will be given on this subnet, but declaring it helps the 
# DHCP server to understand the network topology.

#subnet 10.152.187.0 netmask 255.255.255.0 {
#}

# This is a very basic subnet declaration.

#subnet 10.254.239.0 netmask 255.255.255.224 {
#  range 10.254.239.10 10.254.239.20;
#  option routers rtr-239-0-1.example.org, rtr-239-0-2.example.org;
#}

# This declaration allows BOOTP clients to get dynamic addresses,
# which we don't really recommend.

#subnet 10.254.239.32 netmask 255.255.255.224 {
#  range dynamic-bootp 10.254.239.40 10.254.239.60;
#  option broadcast-address 10.254.239.31;
#  option routers rtr-239-32-1.example.org;
#}

# настройки сети

   subnet 192.168.3.0 netmask 255.255.255.0 {
#  Диапазон выдаваемых адресов
#  range 10.5.5.26 10.5.5.30;
#  ip днс сервака
   option domain-name-servers 192.168.3.74;
#  option domain-name "internal.example.org";
#  ip шлюза
   option routers 192.168.3.125;
   option broadcast-address 192.168.3.255;
#  время аренды ip
   default-lease-time 600;
   max-lease-time 7200;
}

# Hosts which require special configuration options can be listed in
# host statements.   If no address is specified, the address will be
# allocated dynamically (if possible), but the host-specific information
# will still come from the host declaration.

#host passacaglia {
#  hardware ethernet 0:0:c0:5d:bd:95;
#  filename "vmunix.passacaglia";
#  server-name "toccata.fugue.com";
#}

# Fixed IP addresses can also be specified for hosts.   These addresses
# should not also be listed as being available for dynamic assignment.
# Hosts for which fixed IP addresses have been specified can boot using
# BOOTP or DHCP.   Hosts for which no fixed address is specified can only
# be booted with DHCP, unless there is an address range on the subnet
# to which a BOOTP client is connected which has the dynamic-bootp flag
# set.

host wifivovakip {
   hardware ethernet A0:71:A9:64:A2:B8;
   fixed-address 192.168.3.142;
}

host wifiserega {
   hardware ethernet 0C:DF:A4:DF:FF:61;
   fixed-address 192.168.3.141;
}

host wifiigor {
   hardware ethernet D0:B3:3F:38:E0:AD;
   fixed-address 192.168.3.143;
}

host telefonVM {
   hardware ethernet 0C:C6:6A:8B:04:E1;
   fixed-address 192.168.3.144;
}

host vasyanout {
   hardware ethernet E0:06:E6:27:56:86;
   fixed-address 192.168.3.145;
}
host vrem {
   hardware ethernet 9C:B7:0D:83:A4:53;
   fixed-address 192.168.3.146;
}
#You can declare a class of clients and then do address allocation
# based on that.   The example below shows a case where all clients
# in a certain class get addresses on the 10.17.224/24 subnet, and all
# other clients get addresses on the 10.0.29/24 subnet.

#class "foo" {
#  match if substring (option vendor-class-identifier, 0, 4) = "SUNW";
#}

#shared-network 224-29 {
#  subnet 10.17.224.0 netmask 255.255.255.0 {
#    option routers rtr-224.example.org;
#  }
#  subnet 10.0.29.0 netmask 255.255.255.0 {
#    option routers rtr-29.example.org;
#  }
#  pool {
#    allow members of "foo";
#    range 10.17.224.10 10.17.224.250;
#  }
#  pool {
#    deny members of "foo";
#    range 10.0.29.10 10.0.29.230;
#  }
#}
drac753
()

вопрос по softraid 5 на debian 6

Форум — Admin

Debian 6 + Grub2 Возможно ли засунуть /boot на coft raid 5 ? Или же придется юзать 2 raid - raid 1 - /boot и raid5 под /

drac753
()

Вопрос по созданию soft raid 5 на Debian6

Форум — Admin

Есть 4 винта по 500 гб , хочу софт raid 5. Собираю raid при установке системы , все проходит нормально , ставится загрузчик система загружается (grub-install /dev/sda). Вопрос в следующем нужно ли ставит загрузчик на каждый из винтов ? (Просто видел руководство по raid 1 где говорили что обязательно это надо делать)

drac753
()

soft raid извлечение sta diska

Форум — Admin

нужно заменить /dev/sdd в софт рэйд 5

делаю
полмечаю диск как сбойный 

mdadm --manage /dev/md0 --fail /dev/sdd1

Выводим его из массива (mdadm)

mdadm --manage /dev/md0 --fail /dev/sdd1

смотрим

root@serverbackup:~# mdadm --detail /dev/md0
/dev/md0:
        Version : 1.2
  Creation Time : Mon Mar 18 11:00:14 2013
     Raid Level : raid5
     Array Size : 1465148928 (1397.27 GiB 1500.31 GB)
  Used Dev Size : 488382976 (465.76 GiB 500.10 GB)
   Raid Devices : 4
  Total Devices : 3
    Persistence : Superblock is persistent

    Update Time : Thu Mar 21 14:06:18 2013
          State : clean, degraded
 Active Devices : 3
Working Devices : 3
 Failed Devices : 0
  Spare Devices : 0

         Layout : left-symmetric
     Chunk Size : 512K

           Name : serverbackup:0  (local to host serverbackup)
           UUID : 1d501f90:cbfcf7ee:15761fed:3e30f025
         Events : 96

    Number   Major   Minor   RaidDevice State
       0       8        1        0      active sync   /dev/sda1
       1       8       17        1      active sync   /dev/sdb1
       2       8       33        2      active sync   /dev/sdc1
       3       0        0        3      removed
 

/dev/sdd1 удален из рэйда
отключаю комп, извлекаю диск ,подключаю новый диск и включаю комп, прохожу меню grub и вижу Uncompression error system halted и все висит , если извлеченный диск подключить то загрузка идет , подскажите где косячу ?

drac753
()

вопрос по linux soft raid

Форум — Admin

1) Имеем 4 диска по 500 гб

2) при установке с диска debian был создан raid 5 ,

root@serverbackup:~# mdadm --detail /dev/md0
/dev/md0:
        Version : 1.2
  Creation Time : Mon Mar 18 11:00:14 2013
     Raid Level : raid5
     Array Size : 1465148928 (1397.27 GiB 1500.31 GB)
  Used Dev Size : 488382976 (465.76 GiB 500.10 GB)
   Raid Devices : 4
  Total Devices : 4
    Persistence : Superblock is persistent

    Update Time : Wed Mar 20 08:35:39 2013
          State : clean
 Active Devices : 4
Working Devices : 4
 Failed Devices : 0
  Spare Devices : 0

         Layout : left-symmetric
     Chunk Size : 512K

           Name : serverbackup:0  (local to host serverbackup)
           UUID : 1d501f90:cbfcf7ee:15761fed:3e30f025
         Events : 40

    Number   Major   Minor   RaidDevice State
       0       8        1        0      active sync   /dev/sda1
       1       8       17        1      active sync   /dev/sdb1
       2       8       33        2      active sync   /dev/sdc1
       3       8       49        3      active sync   /dev/sdd1

после чего на него была и установлена операционка Сейчас хочу произвести горячую замену диска в рэйде

Планирую действовать так - к примеру у нас сбоит /dev/sda делаем


mdadm --manage /dev/md0 --fail /dev/sda1
затем
mdadm --manage /dev/md0 --remove /dev/sda1

Смотрим  результат cat /proc/mdstat , если диск выведен успешно то 

Отмонтируем его - umount & sync /dev/sda1
Удаляем ус-во echo 1 >/sys/block/sda1/device/delete
Физически удаляем диск
Вставляем новый винт 
echo "- - -" >/sys/class/scsi_host/hostX/scan

проверяем fdisk -l появился ли новый винт, если все нормально 
mdadm готовим его к вводу в raid 

fdisk /dev/имя винта
n(создаём раздел)
тип р 
номер 1
затем задаём идентификатор для раздела 
t
fd
применяем изменения w
добавляем в массив
mdadm --manage /dev/md0 --add /dev/sdb1
ждем синхронизации

Поидее все
Собственно вопросы - Можно ли заменять sata диск из raid на лету или всетаки требуется выключать комп ?

Как определить в какой из sata портов на мамке воткнут искомый /dev/sda ? Порты на материнке пронумерованы от 1 до 4-х (их всего 4-е)

drac753
()

iptables + dhcp

Форум — Admin

Имею фаервол со след настройками

#!/bin/bash

modprobe ip_tables
modprobe ip_conntrack
modprobe ip_conntrack_ftp
modprobe ip_conntrack_irc
modprobe iptable_nat
#этот модуль позволяет работать с ftp в пассивном режиме
modprobe ip_nat_ftp
modprobe ip_nat_irc
#очистка цепочек
iptables -F INPUT
iptables -F FORWARD
iptables -F OUTPUT
iptables -t nat -F PREROUTING
iptables -t nat -F POSTROUTING
iptables -t mangle -F
#Запрет всего
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP




#разрешаем все входящие пакеты на интрефейс замыкания на себя иначе ничего не работает 
iptables -A INPUT -i lo -j ACCEPT

#РАЗРЕШЕНЫ ТОЛЬКО ВХОДЯЩИЕ СОЗДАННЫЕ НАШИМИ ИСХОДЯЩИМИ
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

#Правила повышающие безопасность
#Блочим входящие tcp соединения не syn пакетом (либо ошибка либо атака)

iptables -I INPUT -m conntrack --ctstate NEW -p tcp ! --syn -j DROP
iptables -I INPUT -m conntrack --ctstate NEW,INVALID -p tcp --tcp-flags SYN,ACK SYN,ACK -j REJECT

#Фильтруем ICMP

#iptables -A INPUT -p icmp -j ACCEPT
#iptables -A OUTPUT -p icmp -j ACCEPT
iptables -A INPUT -p icmp --icmp-type 3 -j ACCEPT
iptables -A INPUT -p icmp --icmp-type 8 -j ACCEPT
iptables -A INPUT -p icmp --icmp-type 12 -j ACCEPT

iptables -A OUTPUT -p icmp --icmp-type 0 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 3 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 4 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 11 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 12 -j ACCEPT

#Запрещаем ping из локалки на нетовские сайты

iptables -A FORWARD -s 192.168.4.0/24 -p icmp -j DROP

#Разрешаем принимать от 2003 сервера dns запросы 

iptables -A INPUT -i eth0 -s 192.168.4.1 -p udp --dport 53  -j ACCEPT
iptables -A INPUT -i eth0 -s 192.168.4.1 -p tcp --dport 53  -j ACCEPT

#разрешаем доступ из локальной сети на порты 
iptables -A INPUT -i eth0 -p tcp -m multiport --dport 80,3128 -j ACCEPT
iptables -A INPUT -i eth0 -p udp --dport 123 -j ACCEPT
#Разрешаем хождение через цепочку форвард пакетов идущих в ответ на пакеты с eth0
iptables -A FORWARD -i ppp0 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

#Пробрасывем ip внет на всех портах 192.168.4.50 - тот кого надо прокинуть
#iptables -A FORWARD -s 192.168.4.66-o ppp0 -j ACCEPT
#Пробрасывем ip внет на 25,110  портах 192.168.3.90 - тот кого надо прокинуть
#iptables -A FORWARD -s 192.168.3.90 -o ppp0 -p tcp -m multiport --dport 25,110 -j ACCEPT



#Маскарадим то что прошло через цепочку forward
iptables -t nat -I POSTROUTING -s 192.168.4.0/24 -o ppp0 -j MASQUERADE
поднял и настроил dhcp сервер, без изменения настроек фаервола попробовал получить с dhcp адрес , получил без проблем. Как такое может быть ведь порты для DHCP я не открывал ?

drac753
()

Странная ситуация с проксиком

Форум — Admin

Имеем прокси сервер sams2+squid+bind9+win2003 server. В настройках 2003 сервака для dns запросов в нет задан bind. У локальных юзеров в насторйках сети задан только win dns (все днс запросы для интет ресурсов через 2003 идут к бинду)

фаервол на прокси

#!/bin/bash

modprobe ip_tables
modprobe ip_conntrack
modprobe ip_conntrack_ftp
modprobe ip_conntrack_irc
modprobe iptable_nat
#этот модуль позволяет работать с ftp в пассивном режиме
modprobe ip_nat_ftp
modprobe ip_nat_irc
#очистка цепочек
iptables -F INPUT
iptables -F FORWARD
iptables -F OUTPUT
iptables -t nat -F PREROUTING
iptables -t nat -F POSTROUTING
iptables -t mangle -F
#Запрет всего
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

#разрешаем все входящие пакеты на интрефейс замыкания на себя иначе ничего не работает 
iptables -A INPUT -i lo -j ACCEPT

#РАЗРЕШЕНЫ ТОЛЬКО ВХОДЯЩИЕ СОЗДАННЫЕ НАШИМИ ИСХОДЯЩИМИ
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
#Правила повышающие безопасность
#Блочим входящие tcp соединения не syn пакетом (либо ошибка либо атака)
iptables -I INPUT -m conntrack --ctstate NEW -p tcp ! --syn -j DROP
iptables -I INPUT -m conntrack --ctstate NEW,INVALID -p tcp --tcp-flags SYN,ACK SYN,ACK -j REJECT

#Фильтруем ICMP по типам

iptables -A INPUT -p icmp --icmp-type 3 -j ACCEPT
iptables -A INPUT -p icmp --icmp-type 8 -j ACCEPT
iptables -A INPUT -p icmp --icmp-type 12 -j ACCEPT

iptables -A OUTPUT -p icmp --icmp-type 0 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 3 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 4 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 11 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 12 -j ACCEPT


#Запрещаем пинги из локальной сети 

iptables -I FORWARD -s 192.168.3.0/24 -p icmp -j DROP

#Разрешаем принимать dns запросы на 53 udp и tcp порт от сервера горгаза 192.168.3.74

iptables -A INPUT -i eth0 -s 192.168.3.74 -p udp --dport 53  -j ACCEPT
iptables -A INPUT -i eth0 -s 192.168.3.74 -p tcp --dport 53  -j ACCEPT

#разрешаем доступ из локальной сети на порты 22(ssh),3128 прокси squid,80 - apache веб морды

iptables -A INPUT -i eth0 -p tcp -m multiport --dport 22,80,3128 -j ACCEPT

#Разрешаем хождение через цепочку форвард пакетов идущих в ответ на пакеты с eth0

iptables -A FORWARD -i ppp0 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

#Пробрасывем ip внет на всех портах 192.168.3.50 - тот кого надо прокинуть
#iptables -A FORWARD -s 192.168.3.50 -o ppp0 -j ACCEPT
#Пробрасывем ip внет на 25,110  портах 192.168.3.90 - тот кого надо прокинуть
#iptables -A FORWARD -s 192.168.3.90 -o ppp0 -p tcp -m multiport --dport 25,110 -j ACCEPT

###Компы ходящие мимо прокси !!!####



iptables -A FORWARD -s 192.168.3.97 -o ppp0 -j ACCEPT

# андрей линукс 

iptables -A FORWARD -s 192.168.3.15 -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.82 -d ftp.kamenskgaz-ru.1gb.ru -o ppp0 -j ACCEPT

#Спг Люdа почта на webmail

iptables -A FORWARD -s 192.168.3.19 -d webmail.1gb.ru -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.19 -d webmail-10.1gb.ru -o ppp0 -j ACCEPT



iptables -A FORWARD -s 192.168.3.90 -o ppp0 -p tcp --dport 25 -j ACCEPT
iptables -A FORWARD -s 192.168.3.90 -o ppp0 -p tcp --dport 110 -j ACCEPT
iptables -A FORWARD -s 192.168.3.90 -d 212.42.44.151 -o ppp0 -p tcp --dport 80 -j ACCEPT
iptables -A FORWARD -s 192.168.3.90 -d 87.226.173.6 -o ppp0 -p tcp --dport 80 -j ACCEPT
#iptables -A FORWARD -s 192.168.3.90 -d kamenskgaz-ru.1gb.ru -o ppp0 -p tcp --dport 21 -j ACCEPT
iptables -A FORWARD -s 192.168.3.90 -d kamenskgaz-ru.1gb.ru -o ppp0 -j ACCEPT

iptables -A FORWARD -s 192.168.3.90 -d ftp.kamenskgaz-ru.1gb.ru -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.90 -d serverfst.eias.ru -o ppp0 -p tcp --dport 80 -j ACCEPT



iptables -A FORWARD -s 192.168.3.81 -d onp-r61.nalog.ru -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.81 -d sos40.keydisk.ru -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.81 -d rostov.pfr190p.keydisk.ru -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.81 -d 94.79.10.44 -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.81 -d iit.keydisk.ru -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.81 -d gpr.keydisk.ru -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.81 -d edi.iitrust.ru -o ppp0 -j ACCEPT



iptables -A FORWARD -s 192.168.3.85 -d 212.42.44.151 -o ppp0 -p tcp -m multiport --dport 80,9000,443 -j ACCEPT



#iptables -A FORWARD -s 192.168.3.127 -o ppp0 -p  tcp -m multiport --dport 25,21,20,110 -j ACCEPT
iptables -A FORWARD -s 192.168.3.127 -o ppp0 -p tcp --dport 25 -j ACCEPT
iptables -A FORWARD -s 192.168.3.127 -o ppp0 -p tcp --dport 21 -j ACCEPT
iptables -A FORWARD -s 192.168.3.127 -o ppp0 -p tcp --dport 20 -j ACCEPT
iptables -A FORWARD -s 192.168.3.127 -o ppp0 -p tcp --dport 110 -j ACCEPT
iptables -A FORWARD -s 192.168.3.127 -d 93.153.157.82 -o ppp0 -p tcp --dport 65229 -j ACCEPT
iptables -A FORWARD -s 192.168.3.127 -d pop3-21.1gb.ru -o ppp0 -p tcp --dport 110 -j ACCEPT
iptables -A FORWARD -s 192.168.3.127 -d 193.161.85.43 -o ppp0 -p tcp --dport 4003 -j ACCEPT
iptables -A FORWARD -s 192.168.3.127  -d 62.75.180.22 -o ppp0 -p tcp --dport 4003 -j ACCEPT


iptables -A FORWARD -s 192.168.3.84 -o ppp0 -p tcp --dport 25 -j ACCEPT
iptables -A FORWARD -s 192.168.3.84 -o ppp0 -p tcp --dport 110 -j ACCEPT

#Компы и другие устройства цепляющиеся через WiFi


#Маскарадим то что прошло через цепочку forward
iptables -t nat -I POSTROUTING -s 192.168.3.0/24 -o ppp0 -j MASQUERADE

С настройками браузера на прокси все работает замечательно . Возникает проблема когда я пробрасываю какойнибудь ip миом прокси к примеру

iptables -A FORWARD -s 192.168.3.19 -d webmail.1gb.ru -o ppp0 -j ACCEPT
iptables -A FORWARD -s 192.168.3.19 -d webmail-10.1gb.ru -o ppp0 -j ACCEPT

Этот ip не заведен на прокси ему дан доступ к 2 двум сайтам (Веб морда почты). На локальной тачке шлюз прописан, браузером с пустыми настройками прокси заходим в веб морду проходим авторизацию , НО очень мала скорость подключения , в чем может быть причина ? Обычный заведенный на прокси юзер на эти ресурсы заходи без проблем

drac753
()

Тестим скорость интернета из консоли

Форум — Admin

Юзаю iperf

iperf -c Server_IP
Какой Server_IP использовать ? Пров пообещал 20 мегабит но что-то терзаютсмутные сомнения

drac753
()

Вопрос по ntp

Форум — Admin

Настраиваю сервер времени для своей локалки 192.168.4.0

# /etc/ntp.conf, configuration for ntpd; see ntp.conf(5) for help

driftfile /var/lib/ntp/ntp.drift


# Enable this if you want statistics to be logged.
statsdir /var/log/ntpstats/

statistics loopstats peerstats clockstats
filegen loopstats file loopstats type day enable
filegen peerstats file peerstats type day enable
filegen clockstats file clockstats type day enable


# You do need to talk to an NTP server or two (or three).
#server ntp.your-provider.example

# pool.ntp.org maps to about 1000 low-stratum NTP servers.  Your server will
# pick a different set every time it starts up.  Please consider joining the
# pool: <http://www.pool.ntp.org/join.html>
server 0.debian.pool.ntp.org iburst
server 1.debian.pool.ntp.org iburst
server 2.debian.pool.ntp.org iburst
server 3.debian.pool.ntp.org iburst


# Access control configuration; see /usr/share/doc/ntp-doc/html/accopt.html for
# details.  The web page <http://support.ntp.org/bin/view/Support/AccessRestrictions>
# might also be helpful.
#
# Note that "restrict" applies to both servers and clients, so a configuration
# that might be intended to block requests from certain clients could also end
# up blocking replies from your own upstream servers.

# By default, exchange time with everybody, but don't allow configuration.
restrict -4 default kod notrap nomodify nopeer noquery
restrict -6 default kod notrap nomodify nopeer noquery

# Local users may interrogate the ntp server more closely.
restrict 127.0.0.1
restrict ::1

# Clients from this (example!) subnet have unlimited access, but only if
# cryptographically authenticated.
restrict 192.168.4.0 mask 255.255.255.0 notrust


# If you want to provide time to your local subnet, change the next line.
# (Again, the address is an example only.)
#broadcast 192.168.123.255

# If you want to listen to time broadcasts on your local subnet, de-comment the
# next lines.  Please do this only if you trust everybody on the network!
#disable auth
#broadcastclient

Возникла пара вопросов 1)недоконца понял этот блок,подскажите как оно отрабатывает ?

# By default, exchange time with everybody, but don't allow configuration.
restrict -4 default kod notrap nomodify nopeer noquery
restrict -6 default kod notrap nomodify nopeer noquery

2)Не нашел как работает notrust

планировал сделать так 
restrict 192.168.4.0 mask 255.255.255.0 nomodify notrap nopeer
но в дефолтном конфиге вижу 
restrict 192.168.3.0 mask 255.255.255.0 notrust , как это отрабатывает ?

drac753
()

Вопрос по iptables

Форум — Admin
#!/bin/bash

modprobe ip_tables
modprobe ip_conntrack
modprobe ip_conntrack_ftp
modprobe ip_conntrack_irc
modprobe iptable_nat
#этот модуль позволяет работать с ftp в пассивном режиме
modprobe ip_nat_ftp
modprobe ip_nat_irc
#очистка цепочек
iptables -F INPUT
iptables -F FORWARD
iptables -F OUTPUT
iptables -t nat -F PREROUTING
iptables -t nat -F POSTROUTING
iptables -t mangle -F
#Запрет всего
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

#разрешаем все входящие пакеты на интрефейс замыкания на себя иначе ничего не работает 
iptables -A INPUT -i lo -j ACCEPT

#РАЗРЕШЕНЫ ТОЛЬКО ВХОДЯЩИЕ СОЗДАННЫЕ НАШИМИ ИСХОДЯЩИМИ
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
#Правила повышающие безопасность
#Блочим входящие tcp соединения не syn пакетом (либо ошибка либо атака)
iptables -I INPUT -m conntrack --ctstate NEW -p tcp ! --syn -j DROP
iptables -I INPUT -m conntrack --ctstate NEW,INVALID -p tcp --tcp-flags SYN,ACK SYN,ACK -j REJECT

#Фильтруем ICMP по типам

iptables -A INPUT -p icmp --icmp-type 3 -j ACCEPT
iptables -A INPUT -p icmp --icmp-type 8 -j ACCEPT
iptables -A INPUT -p icmp --icmp-type 12 -j ACCEPT

iptables -A OUTPUT -p icmp --icmp-type 0 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 3 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 4 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 11 -j ACCEPT
iptables -A OUTPUT -p icmp --icmp-type 12 -j ACCEPT


#Запрещаем пинги из локальной сети 

iptables -I FORWARD -s 192.168.3.0/24 -p icmp -j DROP

#Разрешаем принимать dns запросы на 53 udp и tcp порт от сервера горгаза 192.168.3.74

iptables -A INPUT -i eth0 -s 192.168.3.74 -p udp --dport 53  -j ACCEPT
iptables -A INPUT -i eth0 -s 192.168.3.74 -p tcp --dport 53  -j ACCEPT

#разрешаем доступ из локальной сети на порты 22(ssh),3128 прокси squid,80 - apache веб морды

iptables -A INPUT -i eth0 -p tcp -m multiport --dport 22,80,3128 -j ACCEPT

#Разрешаем хождение через цепочку форвард пакетов идущих в ответ на пакеты с eth0

iptables -A FORWARD -i ppp0 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

#Пробрасывем ip внет на всех портах 192.168.3.50 - тот кого надо прокинуть
#iptables -A FORWARD -s 192.168.3.50 -o ppp0 -j ACCEPT
#Пробрасывем ip внет на 25,110  портах 192.168.3.90 - тот кого надо прокинуть
#iptables -A FORWARD -s 192.168.3.90 -o ppp0 -p tcp -m multiport --dport 25,110 -j ACCEPT

###Компы ходящие мимо прокси !!!####

iptables -A FORWARD -s 192.168.3.127 -o ppp0 -p tcp --dport 25 -j ACCEPT
#не работает 
#iptables -A FORWARD -s 192.168.3.127 -d 0.0.0.0/24 -o ppp0 -p tcp --dport 25 -j ACCEPT



#Маскарадим то что прошло через цепочку forward
iptables -t nat -I POSTROUTING -s 192.168.3.0/24 -o ppp0 -j MASQUERADE

Нужно дать 192.168.3.127 доступ в нет мимо прокси к любым ip на 25 порты (почтовый клиент с кучей ящиков)

сделал так

#iptables -A FORWARD -s 192.168.3.127 -d 0.0.0.0/24 -o ppp0 -p tcp --dport 25 -j ACCEPT
не заработало , если убираю -d 0.0.0.0/24
iptables -A FORWARD -s 192.168.3.127 -o ppp0 -p tcp --dport 25 -j ACCEPT
то все норамльно. Правильно ли я написал второе правило и почему не работает первое ?

drac753
()

Еще один вопрос по iptables

Форум — Admin

мой фаервол

root@debtest:/etc/network/if-pre-up.d# cat firewall 
#!/bin/bash

modprobe ip_tables
modprobe ip_conntrack
modprobe ip_conntrack_ftp
modprobe ip_conntrack_irc
modprobe iptable_nat
#этот модуль позволяет работать с ftp в пассивном режиме
modprobe ip_nat_ftp
modprobe ip_nat_irc
#очистка цепочек
iptables -F INPUT
iptables -F FORWARD
iptables -F OUTPUT
iptables -t nat -F PREROUTING
iptables -t nat -F POSTROUTING
iptables -t mangle -F
#Запрет всего
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

#разрешаем все входящие пакеты на интрефейс замыкания на себя иначе ничего не работает 
iptables -A INPUT -i lo -j ACCEPT

#РАЗРЕШЕНЫ ТОЛЬКО ВХОДЯЩИЕ СОЗДАННЫЕ НАШИМИ ИСХОДЯЩИМИ
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
#Правила повышающие безопасность
#Блочим входящие tcp соединения не syn пакетом (либо ошибка либо атака)
iptables -I INPUT -m conntrack --ctstate NEW -p tcp ! --syn -j DROP
iptables -I INPUT -m conntrack --ctstate NEW,INVALID -p tcp --tcp-flags SYN,ACK SYN,ACK -j REJECT

#Фильтруем ICMP
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT

####################################################
iptables -A INPUT -i eth0 -s 192.168.4.1 -j DROP

iptables -A INPUT -i eth0 -s 192.168.4.1 -p udp --dport 53  -j ACCEPT
iptables -A INPUT -i eth0 -s 192.168.4.1 -p tcp --dport 53  -j ACCEPT
#####################################################
#разрешаем доступ из локальной сети на порты 21(ftp),22(ssh),53(dns),9999(внутрисетевой репозитраий),110 и 143 - pop3 smtp, 995 и 993 - pops smtps
iptables -A INPUT -i eth0 -p tcp -m multiport --dport 22,80,3128 -j ACCEPT



#Разрешаем хождение через цепочку форвард пакетов идущих в ответ на пакеты с eth0
iptables -A FORWARD -i ppp0 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

#Маскарадим то что прошло через цепочку forward
iptables -t nat -I POSTROUTING -s 192.168.4.0/24 -o ppp0 -j MASQUERADE
хочу запретить с ip 192.168.4.1 любой трафик на интерфейс eth0 кроме dns делаю
iptables -A INPUT -i eth0 -s 192.168.4.1 -j DROP

iptables -A INPUT -i eth0 -s 192.168.4.1 -p udp --dport 53  -j ACCEPT
iptables -A INPUT -i eth0 -s 192.168.4.1 -p tcp --dport 53  -j ACCEPT
в итоге рубится все подскажите где туплю ?

drac753
()

вопрос по iptables

Форум — Admin

делаю

iptables -A OUTPUT -p icmp --icmp-type 0,3,4,11,12 -j ACCEPT
вылазиет 
Try `iptables -h' or 'iptables --help' for more information.
iptables v1.4.8: Invalid ICMP type `0,3,4,11,12'
Подскажите что не так делаю ?

drac753
()

iptables запрет ping из lan через iptables

Форум — Admin

фаервол

#!/bin/bash

modprobe ip_tables
modprobe ip_conntrack
modprobe ip_conntrack_ftp
modprobe ip_conntrack_irc
modprobe iptable_nat
#этот модуль позволяет работать с ftp в пассивном режиме
modprobe ip_nat_ftp
modprobe ip_nat_irc
#очистка цепочек
iptables -F INPUT
iptables -F FORWARD
iptables -F OUTPUT
iptables -t nat -F PREROUTING
iptables -t nat -F POSTROUTING
iptables -t mangle -F
#Запрет всего
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

#разрешаем все входящие пакеты на интрефейс замыкания на себя иначе ничего не работает 
iptables -A INPUT -i lo -j ACCEPT

#РАЗРЕШЕНЫ ТОЛЬКО ВХОДЯЩИЕ СОЗДАННЫЕ НАШИМИ ИСХОДЯЩИМИ
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
#Правила повышающие безопасность
#Блочим входящие tcp соединения не syn пакетом (либо ошибка либо атака)
iptables -I INPUT -m conntrack --ctstate NEW -p tcp ! --syn -j DROP
iptables -I INPUT -m conntrack --ctstate NEW,INVALID -p tcp --tcp-flags SYN,ACK SYN,ACK -j REJECT

#разрешаем любые входящие и исходящие по icmp
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT

#разрешаем доступ из локальной сети на порты 21(ftp),22(ssh),53(dns),9999(внутрисетевой репозитраий),110 и 143 - pop3 smtp, 995 и 993 - pops smtps

iptables -A INPUT -i eth0 -p tcp -m multiport --dport 22,53,80,3128 -j ACCEPT
iptables -A INPUT -i eth0 -p udp --dport 53 -j ACCEPT

#Разрешаем хождение через цепочку форвард пакетов идущих в ответ на пакеты с eth0
iptables -A FORWARD -i ppp0 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT


#Комп главбуха каменск газа 
iptables -A FORWARD -s 192.168.4.66 -o ppp0 -j ACCEPT

#Компы и другие устройства цепляющиеся через WiFi


#Маскарадим то что прошло через цепочку forward
iptables -t nat -I POSTROUTING -s 192.168.4.0/24 -o ppp0 -j MASQUERADE

сейчас пинги из локалки в нет идут без проблем подскажите как запретить их ?

drac753
()

bind для Win DNS

Форум — Admin

1)Имеем Домен на 2003 windows (Active directory,dns,сервер терминалов). 2) Имеем прокси на debian(sams2+squid+bind) 3)В настройках сети у конечного пользователя 1 dns - (Виндовый)

Задача настроить бинд для приема и отправления dns запросов от вин сервера в нет и обратно

после установки bind9 на debian

named.conf 
include "/etc/bind/named.conf.options";
include "/etc/bind/named.conf.local";
include "/etc/bind/named.conf.default-zones";
named.conf.default-zones 
// prime the server with knowledge of the root servers
zone "." {
        type hint;
        file "/etc/bind/db.root";
};

// be authoritative for the localhost forward and reverse zones, and for
// broadcast zones as per RFC 1912

zone "localhost" {
        type master;
        file "/etc/bind/db.local";
};

zone "127.in-addr.arpa" {
        type master;
        file "/etc/bind/db.127";
};

zone "0.in-addr.arpa" {
        type master;
        file "/etc/bind/db.0";
};

zone "255.in-addr.arpa" {
        type master;
        file "/etc/bind/db.255";
};
named.conf.local 
//
// Do any local configuration here
//

// Consider adding the 1918 zones here, if they are not used in your
// organization
//include "/etc/bind/zones.rfc1918";

named.conf.options 
options {
        directory "/var/cache/bind";

        // If there is a firewall between you and nameservers you want
        // to talk to, you may need to fix the firewall to allow multiple
        // ports to talk.  See http://www.kb.cert.org/vuls/id/800113

        // If your ISP provided one or more IP addresses for stable 
        // nameservers, you probably want to use them as forwarders.  
        // Uncomment the following block, and insert the addresses replacing 
        // the all-0's placeholder.

        // forwarders {
        //      0.0.0.0;
        // };

        auth-nxdomain no;    # conform to RFC1035
        listen-on-v6 { any; };
};

Собственно хочу привести named.conf.options к виду. Т.е. хочу чтобы доступ к днс bind имела только моя подсетка ip6 мне не нужен.

acl mynetwork {192.168.0.0/24; 127.0.0.1; };

 options {
     directory "/var/cache/bind";
     auth-nxdomain no;
     listen-on-v6 { none; };
     allow-query { mynetwork; };
 };

Должно работать так : клиент посылает dns запросы win серверу если тот чего не знает (к примеру идет запрос на ip или имя не из локальной сети) то пересылает запрос bind далее они идут к корневым серверам. Поскажите может что упустил ? Нужно ли как нибудь защищать dns трафик (к примеру правила на фаерволе)?Вообще безопасна ли такая связка для win dns ?

drac753
()

Синхронизация контактов между телефоном и macbook

Форум — General

Начальство озадачило следующим вопросом есть 2 телефона nokia 6700 и macbook os x 10.6.8 нужно слить контакты с 1 -ого телефона (600 штук) на macbook и перелить их на другой телефон. Причем использования macbook обязательно , если кто сталкивался подскажите варианты реализации

Перемещено tazhate из admin

Перемещено Pinkbyte из talks

drac753
()

Вопрос по iptableds

Форум — Admin

Нужно прокинуть хост мимо прокси делаю

#!/bin/bash
#этот модуль позволяет работать с ftp в пассивном режиме
modprobe nf_conntrack_ftp
#очистка цепочек
iptables -F INPUT
iptables -F FORWARD
iptables -F OUTPUT
iptables -t nat -F PREROUTING
iptables -t nat -F POSTROUTING
iptables -t mangle -F
#Запрет всего
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

#включение логов iptables
#iptables -I OUTPUT -o eth0 -j LOG
#префиксы сообщений iptables
#iptables -A INPUT -p tcp  -j LOG --log-prefix "input tcp"
#iptables -A INPUT -p icmp -j LOG --log-prefix "input icmp"
#логи входящих tcp udp icmp
#iptables -A INPUT -j LOG --log-level 4


#разрешаем все входящие пакеты на интрефейс замыкания на себя иначе ничего не работает 
iptables -A INPUT -i lo -j ACCEPT
#РАЗРЕШЕНЫ ТОЛЬКО ВХОДЯЩИЕ СОЗДАННЫЕ НАШИМИ ИСХОДЯЩИМИ
iptables -A INPUT -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p UDP -m state --state ESTABLISHED,RELATED -j ACCEPT
#Правила повышающие безопасность
#Блочим входящие tcp соединения не syn пакетом (либо ошибка либо атака)
iptables -I INPUT -m conntrack --ctstate NEW -p tcp ! --syn -j DROP
iptables -I INPUT -m conntrack --ctstate NEW,INVALID -p tcp --tcp-flags SYN,ACK SYN,ACK -j REJECT
#разрешаем любые входящие и исходящие по icmp
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT

#разрешаем доступ из сети на порты 21(ftp),22(ssh),53(dns),9999(внутрисетевой репозитраий),110 и 143 - pop3 smtp, 995 и 993 - pops smtps
iptables -A INPUT -i eth0 -p tcp -m multiport --dport 22,80,3128,20,110,25,21 -j ACCEPT
#Разрешаем доступ из нета на порты 25,465,993,995 25 почта ,остальные для почт клиентов
#iptables -A INPUT -i ppp0 -p tcp -m multiport --dport 25,465,995,993 -j ACCEPT
#заварачиваем веб трафик на проксик
iptables -t nat -A PREROUTING -s 192.168.3.0/24 -i eth1 -p tcp -m multiport --dport 80,8080 -j REDIRECT --to-ports 3128

#Включаем Nat
iptables -A FORWARD -s 192.168.3.0/24 -j ACCEPT
iptables -A FORWARD -d 192.168.3.0/24 -j ACCEPT

#Банк клиенты , почтовые клиенты и прочаее
#serega pilemov
iptables -t nat -A POSTROUTING -s 192.168.3.127 -d 0.0.0.0/0  -p tcp --dport 25 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.3.127 -d 0.0.0.0/0  -p tcp --dport 110 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.3.127 -d 0.0.0.0/0  -p tcp --dport 20 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.3.127 -d 0.0.0.0/0  -p tcp --dport 21 -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.3.127 -d 93.153.157.82  -p tcp --dport 65229  -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.3.127 -d 193.161.85.43 -p tcp --dport 4003  -j MASQUERADE
iptables -t nat -A POSTROUTING -s 192.168.3.127 -d 62.75.180.22 -p tcp --dport 4003  -j MASQUERADE


На хосте ip машины с проксиком как шлюз , пытаюсь прицепится telnet на порт с хоста который прокинул - глухо.Подскажите где туплю ?

drac753
()

RSS подписка на новые темы