http://www.astalavista.ru
Тематические форумы для компьютерных клубов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 

Помогите пожалуйста с проблемов настройки ipfw.conf

 
Начать новую тему   Ответить на тему    Список форумов http://www.astalavista.ru -> Клубные проблемы
Предыдущая тема :: Следующая тема  
Автор Сообщение
CG



Зарегистрирован: 05.06.2008
Сообщения: 5
Откуда: Almaty, Kazakhstan

СообщениеДобавлено: Ср Ноя 19, 2008 7:14 pm    Заголовок сообщения: Помогите пожалуйста с проблемов настройки ipfw.conf Ответить с цитатой

Стоит Windows XP SP3 ZVER
В базе данных Асты ip_state указаны адреса 192.168.0.1-255.

Настройки сервера:

eth0 192.168.0.1 - локалка
eth1 192.168.1.10 - внешка

Клиентские компьютеры начинаются с 192.168.0.101

Настраиваемые правила в ipfw.conf


# Localhost rules
add 1 allow all from any to any via lo*

# разрешить локальный трафик клиентов с этой машиной
# add 2 allow ip from 192.168.0.0/24 to 192.168.0.0/24 via eth0
# add 3 allow udp from 192.168.0.0/24 to 255.255.255.255

# Prevent any traffic to 127.0.0.1, common in localhost spoofing
# add 11 deny log all from any to 127.0.0.0/8 in
# add 11 deny log all from 127.0.0.0/8 to any in

# ================== АДРЕСА : ==================
# клиентские машины: 192.168.0.101..192.168.0.130
# сервер : 192.168.0.1
# кассир : 192.168.0.2
# админ : 192.168.0.135

# ==============================================


ipfw add 10100 deny ip from any to 192.168.0.101
ipfw add 10101 count ip from any to 192.168.0.101 via em0
ipfw add 10102 count ip from 192.168.0.101 to any via em0


ipfw add 10200 deny ip from any to 192.168.0.102
ipfw add 10201 count ip from any to 192.168.0.102 via em0
ipfw add 10202 count ip from 192.168.0.102 to any via em0


ipfw add 10300 deny ip from any to 192.168.0.103
ipfw add 10301 count ip from any to 192.168.0.103 via em0
ipfw add 10302 count ip from 192.168.0.103 to any via em0

И так далее до 130-ти

# разрешить любой друго трафик
add 65535 allow ip from any to any


При включении этого правила, блокируется вся сеть, мониторинг показал что при запуске данных правил на сервер из локалки не проходят пинги и с него также, но при этом на серваке инет есть

и возникает следующая ошибка:
error 69: getsockopt(IP_FW_ADD) (win32: 87)

Файл конфигурации во вложении.

В чем может быть проблема?

_________________
Любовь, есть - она не может, не есть!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
STALKERUA



Зарегистрирован: 30.09.2004
Сообщения: 847
Откуда: Украина

СообщениеДобавлено: Ср Ноя 19, 2008 8:33 pm    Заголовок сообщения: Ответить с цитатой

А не проще использовать встроеный в клиента шейпер и незаморачиватся?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
CG



Зарегистрирован: 05.06.2008
Сообщения: 5
Откуда: Almaty, Kazakhstan

СообщениеДобавлено: Ср Ноя 19, 2008 8:55 pm    Заголовок сообщения: Ответить с цитатой

STALKERUA писал(а):
А не проще использовать встроеный в клиента шейпер и незаморачиватся?

С этого места по подробнее пожалуйста.

_________________
Любовь, есть - она не может, не есть!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Phoenix



Зарегистрирован: 29.05.2002
Сообщения: 717
Откуда: Москва

СообщениеДобавлено: Ср Ноя 19, 2008 9:57 pm    Заголовок сообщения: Ответить с цитатой

STALKERUA писал(а):
А не проще использовать встроеный в клиента шейпер и незаморачиватся?


В клиенте нет встроенного шейпера. там лишь встроенный Firewall.
Либо у меня уже информация устарела, если так поправьте меня

Для ограничения скорости использую Bandwidth Controller Enterprise v1.07 на Windows серверах. Работает отлично.

_________________
Developer
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
STALKERUA



Зарегистрирован: 30.09.2004
Сообщения: 847
Откуда: Украина

СообщениеДобавлено: Ср Ноя 19, 2008 10:53 pm    Заголовок сообщения: Ответить с цитатой

CG писал(а):
STALKERUA писал(а):
А не проще использовать встроеный в клиента шейпер и незаморачиватся?

С этого места по подробнее пожалуйста.

В Bosse в профайлы настройки клиентских компьютеров ставите галочку использовать встроеный фаервол, а в тарифах ставите скорость какую надо в лимите пропускания встроеного в коиент шейпера, и рулите тарифами как хотите.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
STALKERUA



Зарегистрирован: 30.09.2004
Сообщения: 847
Откуда: Украина

СообщениеДобавлено: Ср Ноя 19, 2008 10:54 pm    Заголовок сообщения: Ответить с цитатой

Phoenix писал(а):
STALKERUA писал(а):
А не проще использовать встроеный в клиента шейпер и незаморачиватся?


В клиенте нет встроенного шейпера. там лишь встроенный Firewall.
Либо у меня уже информация устарела, если так поправьте меня

Для ограничения скорости использую Bandwidth Controller Enterprise v1.07 на Windows серверах. Работает отлично.

Уже давно шейпер есть, больше полугода это точно.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
redtex



Зарегистрирован: 13.12.2006
Сообщения: 283

СообщениеДобавлено: Чт Ноя 20, 2008 1:06 am    Заголовок сообщения: Ответить с цитатой

STALKERUA писал(а):

Уже давно шейпер есть, больше полугода это точно.

Подтверждаю, шейпер действительно давно есть... так как сам его выкорчевывал... гадость еще та.... тормозит работу по сети, зараза... грузит проц при запуске игр с файлсервера.... если хотите - проверьте, скопируйте что-нибудь с файлсервера на клиентский комп, и посмотрите загрузку проца при этом.. будете неприятно удивлены... я даже по этому поводу тему создавал...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
snark



Зарегистрирован: 27.05.2007
Сообщения: 504

СообщениеДобавлено: Чт Ноя 20, 2008 1:30 am    Заголовок сообщения: Re: Помогите пожалуйста с проблемов настройки ipfw.conf Ответить с цитатой

CG писал(а):
Стоит Windows XP SP3 ZVER
В базе данных Асты ip_state указаны адреса 192.168.0.1-255.

Настройки сервера:

eth0 192.168.0.1 - локалка
eth1 192.168.1.10 - внешка

Клиентские компьютеры начинаются с 192.168.0.101

Настраиваемые правила в ipfw.conf


# Localhost rules
add 1 allow all from any to any via lo*

# разрешить локальный трафик клиентов с этой машиной
# add 2 allow ip from 192.168.0.0/24 to 192.168.0.0/24 via eth0
# add 3 allow udp from 192.168.0.0/24 to 255.255.255.255

# Prevent any traffic to 127.0.0.1, common in localhost spoofing
# add 11 deny log all from any to 127.0.0.0/8 in
# add 11 deny log all from 127.0.0.0/8 to any in

# ================== АДРЕСА : ==================
# клиентские машины: 192.168.0.101..192.168.0.130
# сервер : 192.168.0.1
# кассир : 192.168.0.2
# админ : 192.168.0.135

# ==============================================


ipfw add 10100 deny ip from any to 192.168.0.101
ipfw add 10101 count ip from any to 192.168.0.101 via em0
ipfw add 10102 count ip from 192.168.0.101 to any via em0


ipfw add 10200 deny ip from any to 192.168.0.102
ipfw add 10201 count ip from any to 192.168.0.102 via em0
ipfw add 10202 count ip from 192.168.0.102 to any via em0


ipfw add 10300 deny ip from any to 192.168.0.103
ipfw add 10301 count ip from any to 192.168.0.103 via em0
ipfw add 10302 count ip from 192.168.0.103 to any via em0

И так далее до 130-ти

# разрешить любой друго трафик
add 65535 allow ip from any to any


При включении этого правила, блокируется вся сеть, мониторинг показал что при запуске данных правил на сервер из локалки не проходят пинги и с него также, но при этом на серваке инет есть

и возникает следующая ошибка:
error 69: getsockopt(IP_FW_ADD) (win32: 87)

Файл конфигурации во вложении.

В чем может быть проблема?


Если аста правильно работает с файрволом, то она сама впишет нужные правила в нужные места. Попробуй запустить файрвол с пустым конфигом, а потом посмотри что вписала в него аста через ipfw show при запущеном сеансе с интернетом. Скорей всего в данном случае нарушен порядок правил.

Аста пишет ipfw delete 100, а само правило существует под другим номером, а именно
ipfw add 10100 deny ip from any to 192.168.0.101

правило не стирается, тачка доступа в инет не получает. по крайней мере мне так кажется.

_________________
http://clubnet08.ru
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
snark



Зарегистрирован: 27.05.2007
Сообщения: 504

СообщениеДобавлено: Чт Ноя 20, 2008 1:35 am    Заголовок сообщения: Ответить с цитатой

Я кажется понял в чем дело. Ты просто умножил 101 на 100, и решил, что так будет правильно. На самом деле на 100 умножается id машины, а не ip адрес.
_________________
http://clubnet08.ru
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
vis
Site Admin


Зарегистрирован: 18.05.2002
Сообщения: 3830

СообщениеДобавлено: Вс Ноя 23, 2008 12:45 am    Заголовок сообщения: Ответить с цитатой

у него неверная была нумерация в ip_state
не соответствовала записям
+ неверный интерфейс был указан
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Показать сообщения:   
Начать новую тему   Ответить на тему    Список форумов http://www.astalavista.ru -> Клубные проблемы Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Rambler's Top100 Яндекс цитирования