Size: a a a

2020 October 22

MF

Max Fetcher in Accel-PPP
Если P FORWARD ACCEPT. То ходит все как нужно
источник

D

Dimka88 in Accel-PPP
Dimka88
Ага, есть логика. Есть возможность синхронизировать списки?
источник

MF

Max Fetcher in Accel-PPP
Dimka88
Ага, есть логика. Есть возможность синхронизировать списки?
Разве что, как говорят отдельным говно скриптом.
А по сути в CoA летят все адреса, что на первый сервер, что на второй.
источник

MK

Mykola Kharchenko in Accel-PPP
а от ната можно избавиться подобны образом:
iptables -t nat -I POSTROUTING -s 10.0.0.0/8 -d 10.0.0.0/8 -j RETURN
источник

D

Dimka88 in Accel-PPP
Max Fetcher
Разве что, как говорят отдельным говно скриптом.
А по сути в CoA летят все адреса, что на первый сервер, что на второй.
Другого тут не дано, или правила менять или синкать скриптом списки на двух брасах
источник

MK

Mykola Kharchenko in Accel-PPP
Max Fetcher
Разве что, как говорят отдельным говно скриптом.
А по сути в CoA летят все адреса, что на первый сервер, что на второй.
Есть задача не пускать внутрисеть тем, у кого нет интернета?
источник

MK

Mykola Kharchenko in Accel-PPP
Dimka88
Другого тут не дано, или правила менять или синкать скриптом списки на двух брасах
А смысл?
Если закрыт форвард для конкретного IP, то он не пройдёт ни в интернет ни на соседний сервер.
источник

MF

Max Fetcher in Accel-PPP
Mykola Kharchenko
Есть задача не пускать внутрисеть тем, у кого нет интернета?
Да. На префиксы нельзя, т.к. клиент оплачивает одно подключение и получает доступ к двум другим по этим правилам.
-A FORWARD -m set --match-set allowed src     -j ACCEPT
-A FORWARD -m set --match-set allowed dst    -j ACCEPT

По-этому префиксы я исключаю. И разрешаю междусобойчик тем кто только в списках.
источник

MK

Mykola Kharchenko in Accel-PPP
Max Fetcher
Да. На префиксы нельзя, т.к. клиент оплачивает одно подключение и получает доступ к двум другим по этим правилам.
-A FORWARD -m set --match-set allowed src     -j ACCEPT
-A FORWARD -m set --match-set allowed dst    -j ACCEPT

По-этому префиксы я исключаю. И разрешаю междусобойчик тем кто только в списках.
Ну, тогда только это:
iptables -t nat -I POSTROUTING -s 10.0.0.0/8 -d 10.0.0.0/8 -j RETURN

уберётся НАТ между серыми адресами внутри сети
только это на обоих серверах сделать нужно.
источник

MF

Max Fetcher in Accel-PPP
Dimka88
Другого тут не дано, или правила менять или синкать скриптом списки на двух брасах
Понял, думал может как-то по-другому кто-то выходит.
источник

Ⓜ️ax in Accel-PPP
Max Fetcher
Суть в чем на первом сервере в списке allowed присутствуют только те кто на этом сервере.
И это правило их не пропускает.
-A FORWARD -m set --match-set allowed src   -m set --match-set allowed dst -j ACCEPT
поэтому я и добавил то правило, чтобы исключить эту ситуацию
источник

Ⓜ️ax in Accel-PPP
Mykola Kharchenko
а от ната можно избавиться подобны образом:
iptables -t nat -I POSTROUTING -s 10.0.0.0/8 -d 10.0.0.0/8 -j RETURN
либо так
источник

Ⓜ️ax in Accel-PPP
-A FORWARD -m set --match-set allowed src    !  -m set --match-set internal_networks dst -j ACCEPT вот тут для чего восклицательный знак?
источник

MK

Mykola Kharchenko in Accel-PPP
Max Fetcher
Суть в чем на первом сервере в списке allowed присутствуют только те кто на этом сервере.
И это правило их не пропускает.
-A FORWARD -m set --match-set allowed src   -m set --match-set allowed dst -j ACCEPT
А если это правило разделить на два: только для исхода и только для входа.
Чтобы другая сторона была любой.

Или задача стоит именно только между хостами из перечня разрешить?
источник

Ⓜ️ax in Accel-PPP
Max Fetcher
Да. На префиксы нельзя, т.к. клиент оплачивает одно подключение и получает доступ к двум другим по этим правилам.
-A FORWARD -m set --match-set allowed src     -j ACCEPT
-A FORWARD -m set --match-set allowed dst    -j ACCEPT

По-этому префиксы я исключаю. И разрешаю междусобойчик тем кто только в списках.
вот тут вы правильные правила описали, их и оставьте
источник

Ⓜ️ax in Accel-PPP
а на вход надо все ip разрешить да и всё
источник

Ⓜ️ax in Accel-PPP
локальные
источник

Ⓜ️ax in Accel-PPP
отбрасывать будет тот сервер на котором неуплата
источник

Ⓜ️ax in Accel-PPP
а то у вас получается если клиент не оплатил но попал на одинаковый сервер то связь будет все равно
источник

MF

Max Fetcher in Accel-PPP
Ⓜ️ax
вот тут вы правильные правила описали, их и оставьте
Разрешенные клиенты из первого сервера получает доступ к пулу второго и тем кто заблокирован ? Это правильно по вашему ?
источник