Bogdan_WIFI Posted December 20, 2007 Posted December 20, 2007 Здравствуйте. Прошу сильно не пинать нужна помощь в настройка точки: Задача – сделать NAT между WLAN0 и ETH0, фильтровать NetBios, пропускать с WLAN0 только на шлюз интернета, все остальное блокировать. Вставить ник Quote
frig Posted December 20, 2007 Posted December 20, 2007 в чем смысл ната в этом месте? Вставить ник Quote
MaksMMS Posted December 21, 2007 Posted December 21, 2007 я обычно в /etc/network/routes добавляю следущие строчки: iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE ну iptables уже по вкусу настраивайте :) Вставить ник Quote
Bogdan_WIFI Posted December 21, 2007 Author Posted December 21, 2007 я обычно в /etc/network/routes добавляю следущие строчки: iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE ну iptables уже по вкусу настраивайте :) Я так и сделал, не пошло, сервер 192.168.70.1 клиенты 192.168.70.2-192.168.70.254. Eht0 - 192.168.0.50 Wlan0 - 192.168.2.50. Пинг от клиента на сервер не проходит. To Frig Смысел ната в этом месте в том, что IPtables зарежет весь мусор, и не даст клиентам качать между собой, тем самым уменьшится нагрузка на точку и будет возможность подключить больше клиентов к точке. Пример - Клиента А , Б, С подключены к точке, клиенты А и Б качают между собой фильм тем самым забирают с точки максимум полосы, в то время клиент С сидит в интернете и не понимает почему пинги выросли до 2000мс и все начало тормозить. точно также когда качают клиенты которые подключены в проводном сегменте с беспроводного. Вставить ник Quote
PommeFritz Posted December 21, 2007 Posted December 21, 2007 Нат в вашем случае никчему, все что надо легко делается в таблице FORWARD. Можно даже сделать iptables -P FORWARD DROP и открывать только те протоколы/порты, которые сочтете нужным. Вставить ник Quote
Bogdan_WIFI Posted December 21, 2007 Author Posted December 21, 2007 (edited) Нат в вашем случае никчему, все что надо легко делается в таблице FORWARD. Можно даже сделать iptables -P FORWARD DROP и открывать только те протоколы/порты, которые сочтете нужным. Такой вариант не подходит - дело в том что если включен режим бриджа между интерфейсами то все правила для IPtables не работают, FORDWARD DROP, REJECT не работает. Edited December 21, 2007 by Bogdan_WIFI Вставить ник Quote
MaksMMS Posted December 21, 2007 Posted December 21, 2007 а в режиме бриджа вы и с натом ничего не намутите...так что выбирайте, или одно или другое Вставить ник Quote
frig Posted December 21, 2007 Posted December 21, 2007 как уже говорили - нат это другая тема совершенно. Богдан - учи матчасть.. Вставить ник Quote
Bogdan_WIFI Posted December 21, 2007 Author Posted December 21, 2007 (edited) Что такое NAT, бридж и т.д. я все прекрасно знаю, дело не втом - помогите пожалуста решить мою проблему, а каким способом это неважно! Главное чтоб резать нетбиос, мусор, и не давать качать между собой клиентам как беспроводного сигмента так и с проводного в беспроводной. п.с. На микротике это все решается пару щелчками мышки, вот и не могу понять и там линукс и тут линукс, а не работает..... Edited December 21, 2007 by Bogdan_WIFI Вставить ник Quote
sdin522 Posted December 23, 2007 Posted December 23, 2007 Что вы фигней маятесь? Зачем запрещать? Правильно настроенный QoS. У меня несколько точек подключены как бриджи, в точке стоит изоляция клиентов, на портах свитча разрешен только трафик к/от роутера. на любой арп запрос отдаем всем мак роутера. А вот на роутере всеми приоритетами и полосами и рулить. Проводные клиенты в другой подсети за роутером Вставить ник Quote
N.leiten Posted December 23, 2007 Posted December 23, 2007 Неплохой вариант предложил "Дегтярев Илья". Могу предложить еще один вариант - на точке доступа изоляция клиентов (block_relay=1 в файле /etc/network/wifi/general, думаю прошивка Wive стоит). Потмо с точки доступа поднимаем 802.1q VLAN в сторону роутера, тем самым обрезая доступ проводным клиентам. Как вариант - включить изоляцию клиентов и пользовать шейпер - в режиме бриджа тоже работает. Это стабильно работает в последней версии прошивки (0.6.1pre6). Либо можете VLAN поднять до нормального сервера, на котором уже поднят бридж в локалку, с ebtables и другими вкусностями. НАТ в твоем случае не поможет, а только добавит проблем. ЗЫ. ebtables недолюбливаю за прожорливость к ресурсам. Вставить ник Quote
Bogdan_WIFI Posted December 23, 2007 Author Posted December 23, 2007 to N.leiten Спасыба за информацию, буду подымать Vlan. Вставить ник Quote
sdin522 Posted December 23, 2007 Posted December 23, 2007 (edited) ЗЫ. ebtables недолюбливаю за прожорливость к ресурсам.Ты просто не умеешь его готовить. После загрузки ebtables переносит часть вызовов iptables в цепочку моста.А в iptables по дефолту ip connection tracking - собирает все время цепочки TCP. echo 0 > /proc/sys/net/bridge/bridge-nf-call-iptables echo 0 > /proc/sys/net/bridge/bridge-nf-call-arptables echo 0 > /proc/sys/net/bridge/bridge-nf-call-ip6tables echo 0 > /proc/sys/net/bridge/bridge-nf-filter-vlan-tagged И будет счастье - 15% загрузки 200 мгц arm проца при 30 мегабитах через мост Edited December 23, 2007 by Дегтярев Илья Вставить ник Quote
NetViruS Posted December 24, 2007 Posted December 24, 2007 [root@ivan-gw sysconfig]# cat iptables # Generated by iptables-save v1.2.6a on Wed Oct 16 13:15:47 2002 *nat :PREROUTING ACCEPT [106:14147] :POSTROUTING ACCEPT [0:0] :OUTPUT ACCEPT [3:228] -A POSTROUTING -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu -A POSTROUTING -o ppp0 -j MASQUERADE COMMIT # Completed on Wed Oct 16 13:15:47 2002 # Generated by iptables-save v1.2.6a on Wed Oct 16 13:15:47 2002 *mangle :PREROUTING ACCEPT [355:28411] :INPUT ACCEPT [326:24473] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [143:10488] :POSTROUTING ACCEPT [143:10488] COMMIT # Completed on Wed Oct 16 13:15:47 2002 # Generated by iptables-save v1.2.6a on Wed Oct 16 13:15:47 2002 *filter :INPUT DROP [88:10745] :FORWARD DROP [0:0] :OUTPUT ACCEPT [143:10488] -A INPUT -i lo -j ACCEPT -A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP -A INPUT -p tcp -m tcp --tcp-flags FIN,SYN FIN,SYN -j DROP -A INPUT -p tcp -m tcp --tcp-flags SYN,RST SYN,RST -j DROP -A INPUT -p tcp -m tcp --tcp-flags FIN,RST FIN,RST -j DROP -A INPUT -p tcp -m tcp --tcp-flags FIN,ACK FIN -j DROP -A INPUT -p tcp -m tcp --tcp-flags PSH,ACK PSH -j DROP -A INPUT -p tcp -m tcp --tcp-flags ACK,URG URG -j DROP -A INPUT -s 10.0.254.1 -j ACCEPT -A INPUT -s 10.4.4.1 -j ACCEPT -A INPUT -s 172.16.2.0 -j ACCEPT -A INPUT -s 192.168.0.0/255.255.0.0 -j ACCEPT -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT -A FORWARD -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP -A FORWARD -p tcp -m tcp --tcp-flags FIN,SYN FIN,SYN -j DROP -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN,RST -j DROP -A FORWARD -p tcp -m tcp --tcp-flags FIN,RST FIN,RST -j DROP -A FORWARD -p tcp -m tcp --tcp-flags FIN,ACK FIN -j DROP -A FORWARD -p tcp -m tcp --tcp-flags PSH,ACK PSH -j DROP -A FORWARD -p tcp -m tcp --tcp-flags ACK,URG URG -j DROP # Mail ##-A FORWARD -s 192.168.0.0/255.255.0.0 -p tcp -m tcp --sport 1024:65535 --dport 25 -m state --state NEW -j ACCEPT ##-A FORWARD -s 192.168.0.0/255.255.0.0 -p tcp -m tcp --sport 1024:65535 --dport 110 -m state --state NEW -j ACCEPT # #-A FORWARD -s 192.168.0.0/255.255.0.0 -p tcp -m tcp --sport 1024:65535 --dport 5190 -m state --state NEW -j ACCEPT # # DROP netbio -A FORWARD -p UDP -s 192.168.0.0/255.255.0.0 --dport 137 -j DROP -A FORWARD -p UDP -s 192.168.0.0/255.255.0.0 --dport 138 -j DROP -A FORWARD -p UDP -s 192.168.0.0/255.255.0.0 --dport 139 -j DROP -A FORWARD -p TCP -s 192.168.0.0/255.255.0.0 --dport 137 -j DROP -A FORWARD -p TCP -s 192.168.0.0/255.255.0.0 --dport 138 -j DROP -A FORWARD -p TCP -s 192.168.0.0/255.255.0.0 --dport 139 -j DROP # -A FORWARD -s 192.168.0.0/255.255.0.0 -m state --state NEW -j ACCEPT -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT -A OUTPUT -o lo -j ACCEPT # # DROP netbio -A OUTPUT -p UDP -s 192.168.0.0/255.255.0.0 --dport 137 -j DROP -A OUTPUT -p UDP -s 192.168.0.0/255.255.0.0 --dport 138 -j DROP -A OUTPUT -p UDP -s 192.168.0.0/255.255.0.0 --dport 139 -j DROP -A OUTPUT -p TCP -s 192.168.0.0/255.255.0.0 --dport 137 -j DROP -A OUTPUT -p TCP -s 192.168.0.0/255.255.0.0 --dport 138 -j DROP -A OUTPUT -p TCP -s 192.168.0.0/255.255.0.0 --dport 139 -j DROP # -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT COMMIT Поправь под себя! Вставить ник Quote
VitZnam Posted January 18, 2008 Posted January 18, 2008 Подскажите пожалуйста в wive 0.6.1 пре6 как настроить блокировку нет биос пакетов через wlan0 интерфейс и так же широковещательную рассылку. Как выше написано сделал, не получается, пропускает точка пакеты. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.