Jump to content

Recommended Posts

Posted

Здравствуйте.

Прошу сильно не пинать нужна помощь в настройка точки:

Задача – сделать NAT между WLAN0 и ETH0, фильтровать NetBios, пропускать с WLAN0 только на шлюз интернета, все остальное блокировать.

Posted

я обычно в /etc/network/routes добавляю следущие строчки:

 

iptables -P INPUT ACCEPT

iptables -P OUTPUT ACCEPT

iptables -P FORWARD ACCEPT

iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE

 

ну iptables уже по вкусу настраивайте :)

Posted
я обычно в /etc/network/routes добавляю следущие строчки:

 

iptables -P INPUT ACCEPT

iptables -P OUTPUT ACCEPT

iptables -P FORWARD ACCEPT

iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE

 

ну iptables уже по вкусу настраивайте :)

Я так и сделал, не пошло, сервер 192.168.70.1 клиенты 192.168.70.2-192.168.70.254. Eht0 - 192.168.0.50 Wlan0 - 192.168.2.50. Пинг от клиента на сервер не проходит.

 

To Frig

 

Смысел ната в этом месте в том, что IPtables зарежет весь мусор, и не даст клиентам качать между собой, тем самым уменьшится нагрузка на точку и будет возможность подключить больше клиентов к точке.

Пример - Клиента А , Б, С подключены к точке, клиенты А и Б качают между собой фильм тем самым забирают с точки максимум полосы, в то время клиент С сидит в интернете и не понимает почему пинги выросли до 2000мс и все начало тормозить. точно также когда качают клиенты которые подключены в проводном сегменте с беспроводного.

Posted

Нат в вашем случае никчему, все что надо легко делается в таблице FORWARD. Можно даже сделать iptables -P FORWARD DROP и открывать только те протоколы/порты, которые сочтете нужным.

Posted (edited)
Нат в вашем случае никчему, все что надо легко делается в таблице FORWARD. Можно даже сделать iptables -P FORWARD DROP и открывать только те протоколы/порты, которые сочтете нужным.

Такой вариант не подходит - дело в том что если включен режим бриджа между интерфейсами то все правила для IPtables не работают, FORDWARD DROP, REJECT не работает.

Edited by Bogdan_WIFI
Posted (edited)

Что такое NAT, бридж и т.д. я все прекрасно знаю, дело не втом - помогите пожалуста решить мою проблему, а каким способом это неважно!

Главное чтоб резать нетбиос, мусор, и не давать качать между собой клиентам как беспроводного сигмента так и с проводного в беспроводной.

 

п.с.

На микротике это все решается пару щелчками мышки, вот и не могу понять и там линукс и тут линукс, а не работает.....

Edited by Bogdan_WIFI
Posted

Что вы фигней маятесь? Зачем запрещать? Правильно настроенный QoS.

У меня несколько точек подключены как бриджи, в точке стоит изоляция клиентов, на портах свитча разрешен только трафик к/от роутера. на любой арп запрос отдаем всем мак роутера. А вот на роутере всеми приоритетами и полосами и рулить. Проводные клиенты в другой подсети за роутером

Posted

Неплохой вариант предложил "Дегтярев Илья".

Могу предложить еще один вариант - на точке доступа изоляция клиентов (block_relay=1 в файле /etc/network/wifi/general, думаю прошивка Wive стоит). Потмо с точки доступа поднимаем 802.1q VLAN в сторону роутера, тем самым обрезая доступ проводным клиентам.

 

Как вариант - включить изоляцию клиентов и пользовать шейпер - в режиме бриджа тоже работает. Это стабильно работает в последней версии прошивки (0.6.1pre6). Либо можете VLAN поднять до нормального сервера, на котором уже поднят бридж в локалку, с ebtables и другими вкусностями.

 

НАТ в твоем случае не поможет, а только добавит проблем.

 

ЗЫ. ebtables недолюбливаю за прожорливость к ресурсам.

Posted (edited)
ЗЫ. ebtables недолюбливаю за прожорливость к ресурсам.
Ты просто не умеешь его готовить. После загрузки ebtables переносит часть вызовов iptables в цепочку моста.

А в iptables по дефолту ip connection tracking - собирает все время цепочки TCP.

echo 0 > /proc/sys/net/bridge/bridge-nf-call-iptables

echo 0 > /proc/sys/net/bridge/bridge-nf-call-arptables

echo 0 > /proc/sys/net/bridge/bridge-nf-call-ip6tables

echo 0 > /proc/sys/net/bridge/bridge-nf-filter-vlan-tagged

И будет счастье - 15% загрузки 200 мгц arm проца при 30 мегабитах через мост

Edited by Дегтярев Илья
Posted

[root@ivan-gw sysconfig]# cat iptables

# Generated by iptables-save v1.2.6a on Wed Oct 16 13:15:47 2002

*nat

:PREROUTING ACCEPT [106:14147]

:POSTROUTING ACCEPT [0:0]

:OUTPUT ACCEPT [3:228]

-A POSTROUTING -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu

-A POSTROUTING -o ppp0 -j MASQUERADE

COMMIT

# Completed on Wed Oct 16 13:15:47 2002

# Generated by iptables-save v1.2.6a on Wed Oct 16 13:15:47 2002

*mangle

:PREROUTING ACCEPT [355:28411]

:INPUT ACCEPT [326:24473]

:FORWARD ACCEPT [0:0]

:OUTPUT ACCEPT [143:10488]

:POSTROUTING ACCEPT [143:10488]

COMMIT

# Completed on Wed Oct 16 13:15:47 2002

# Generated by iptables-save v1.2.6a on Wed Oct 16 13:15:47 2002

*filter

:INPUT DROP [88:10745]

:FORWARD DROP [0:0]

:OUTPUT ACCEPT [143:10488]

-A INPUT -i lo -j ACCEPT

-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP

-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN FIN,SYN -j DROP

-A INPUT -p tcp -m tcp --tcp-flags SYN,RST SYN,RST -j DROP

-A INPUT -p tcp -m tcp --tcp-flags FIN,RST FIN,RST -j DROP

-A INPUT -p tcp -m tcp --tcp-flags FIN,ACK FIN -j DROP

-A INPUT -p tcp -m tcp --tcp-flags PSH,ACK PSH -j DROP

-A INPUT -p tcp -m tcp --tcp-flags ACK,URG URG -j DROP

-A INPUT -s 10.0.254.1 -j ACCEPT

-A INPUT -s 10.4.4.1 -j ACCEPT

-A INPUT -s 172.16.2.0 -j ACCEPT

-A INPUT -s 192.168.0.0/255.255.0.0 -j ACCEPT

-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT

-A FORWARD -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP

-A FORWARD -p tcp -m tcp --tcp-flags FIN,SYN FIN,SYN -j DROP

-A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN,RST -j DROP

-A FORWARD -p tcp -m tcp --tcp-flags FIN,RST FIN,RST -j DROP

-A FORWARD -p tcp -m tcp --tcp-flags FIN,ACK FIN -j DROP

-A FORWARD -p tcp -m tcp --tcp-flags PSH,ACK PSH -j DROP

-A FORWARD -p tcp -m tcp --tcp-flags ACK,URG URG -j DROP

# Mail

##-A FORWARD -s 192.168.0.0/255.255.0.0 -p tcp -m tcp --sport 1024:65535 --dport 25 -m state --state NEW -j ACCEPT

##-A FORWARD -s 192.168.0.0/255.255.0.0 -p tcp -m tcp --sport 1024:65535 --dport 110 -m state --state NEW -j ACCEPT

#

#-A FORWARD -s 192.168.0.0/255.255.0.0 -p tcp -m tcp --sport 1024:65535 --dport 5190 -m state --state NEW -j ACCEPT

#

# DROP netbio

-A FORWARD -p UDP -s 192.168.0.0/255.255.0.0 --dport 137 -j DROP

-A FORWARD -p UDP -s 192.168.0.0/255.255.0.0 --dport 138 -j DROP

-A FORWARD -p UDP -s 192.168.0.0/255.255.0.0 --dport 139 -j DROP

-A FORWARD -p TCP -s 192.168.0.0/255.255.0.0 --dport 137 -j DROP

-A FORWARD -p TCP -s 192.168.0.0/255.255.0.0 --dport 138 -j DROP

-A FORWARD -p TCP -s 192.168.0.0/255.255.0.0 --dport 139 -j DROP

#

-A FORWARD -s 192.168.0.0/255.255.0.0 -m state --state NEW -j ACCEPT

-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT

-A OUTPUT -o lo -j ACCEPT

#

# DROP netbio

-A OUTPUT -p UDP -s 192.168.0.0/255.255.0.0 --dport 137 -j DROP

-A OUTPUT -p UDP -s 192.168.0.0/255.255.0.0 --dport 138 -j DROP

-A OUTPUT -p UDP -s 192.168.0.0/255.255.0.0 --dport 139 -j DROP

-A OUTPUT -p TCP -s 192.168.0.0/255.255.0.0 --dport 137 -j DROP

-A OUTPUT -p TCP -s 192.168.0.0/255.255.0.0 --dport 138 -j DROP

-A OUTPUT -p TCP -s 192.168.0.0/255.255.0.0 --dport 139 -j DROP

#

-A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT

COMMIT

 

Поправь под себя!

  • 4 weeks later...
Posted

Подскажите пожалуйста в wive 0.6.1 пре6 как настроить блокировку нет биос пакетов через wlan0 интерфейс и так же широковещательную рассылку. Как выше написано сделал, не получается, пропускает точка пакеты.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...