| Предыдущая тема :: Следующая тема |
| Автор |
Сообщение |
CG
Зарегистрирован: 05.06.2008 Сообщения: 5 Откуда: Almaty, Kazakhstan
|
Добавлено: Ср Ноя 19, 2008 7:14 pm Заголовок сообщения: Помогите пожалуйста с проблемов настройки ipfw.conf |
|
|
Стоит Windows XP SP3 ZVER
В базе данных Асты ip_state указаны адреса 192.168.0.1-255.
Настройки сервера:
eth0 192.168.0.1 - локалка
eth1 192.168.1.10 - внешка
Клиентские компьютеры начинаются с 192.168.0.101
Настраиваемые правила в ipfw.conf
# Localhost rules
add 1 allow all from any to any via lo*
# разрешить локальный трафик клиентов с этой машиной
# add 2 allow ip from 192.168.0.0/24 to 192.168.0.0/24 via eth0
# add 3 allow udp from 192.168.0.0/24 to 255.255.255.255
# Prevent any traffic to 127.0.0.1, common in localhost spoofing
# add 11 deny log all from any to 127.0.0.0/8 in
# add 11 deny log all from 127.0.0.0/8 to any in
# ================== АДРЕСА : ==================
# клиентские машины: 192.168.0.101..192.168.0.130
# сервер : 192.168.0.1
# кассир : 192.168.0.2
# админ : 192.168.0.135
# ==============================================
ipfw add 10100 deny ip from any to 192.168.0.101
ipfw add 10101 count ip from any to 192.168.0.101 via em0
ipfw add 10102 count ip from 192.168.0.101 to any via em0
ipfw add 10200 deny ip from any to 192.168.0.102
ipfw add 10201 count ip from any to 192.168.0.102 via em0
ipfw add 10202 count ip from 192.168.0.102 to any via em0
ipfw add 10300 deny ip from any to 192.168.0.103
ipfw add 10301 count ip from any to 192.168.0.103 via em0
ipfw add 10302 count ip from 192.168.0.103 to any via em0
И так далее до 130-ти
# разрешить любой друго трафик
add 65535 allow ip from any to any
При включении этого правила, блокируется вся сеть, мониторинг показал что при запуске данных правил на сервер из локалки не проходят пинги и с него также, но при этом на серваке инет есть
и возникает следующая ошибка:
error 69: getsockopt(IP_FW_ADD) (win32: 87)
Файл конфигурации во вложении.
В чем может быть проблема? _________________ Любовь, есть - она не может, не есть! |
|
| Вернуться к началу |
|
 |
STALKERUA
Зарегистрирован: 30.09.2004 Сообщения: 847 Откуда: Украина
|
Добавлено: Ср Ноя 19, 2008 8:33 pm Заголовок сообщения: |
|
|
| А не проще использовать встроеный в клиента шейпер и незаморачиватся? |
|
| Вернуться к началу |
|
 |
CG
Зарегистрирован: 05.06.2008 Сообщения: 5 Откуда: Almaty, Kazakhstan
|
Добавлено: Ср Ноя 19, 2008 8:55 pm Заголовок сообщения: |
|
|
| STALKERUA писал(а): | | А не проще использовать встроеный в клиента шейпер и незаморачиватся? |
С этого места по подробнее пожалуйста. _________________ Любовь, есть - она не может, не есть! |
|
| Вернуться к началу |
|
 |
Phoenix
Зарегистрирован: 29.05.2002 Сообщения: 717 Откуда: Москва
|
Добавлено: Ср Ноя 19, 2008 9:57 pm Заголовок сообщения: |
|
|
| STALKERUA писал(а): | | А не проще использовать встроеный в клиента шейпер и незаморачиватся? |
В клиенте нет встроенного шейпера. там лишь встроенный Firewall.
Либо у меня уже информация устарела, если так поправьте меня
Для ограничения скорости использую Bandwidth Controller Enterprise v1.07 на Windows серверах. Работает отлично. _________________ Developer |
|
| Вернуться к началу |
|
 |
STALKERUA
Зарегистрирован: 30.09.2004 Сообщения: 847 Откуда: Украина
|
Добавлено: Ср Ноя 19, 2008 10:53 pm Заголовок сообщения: |
|
|
| CG писал(а): | | STALKERUA писал(а): | | А не проще использовать встроеный в клиента шейпер и незаморачиватся? |
С этого места по подробнее пожалуйста. |
В Bosse в профайлы настройки клиентских компьютеров ставите галочку использовать встроеный фаервол, а в тарифах ставите скорость какую надо в лимите пропускания встроеного в коиент шейпера, и рулите тарифами как хотите. |
|
| Вернуться к началу |
|
 |
STALKERUA
Зарегистрирован: 30.09.2004 Сообщения: 847 Откуда: Украина
|
Добавлено: Ср Ноя 19, 2008 10:54 pm Заголовок сообщения: |
|
|
| Phoenix писал(а): | | STALKERUA писал(а): | | А не проще использовать встроеный в клиента шейпер и незаморачиватся? |
В клиенте нет встроенного шейпера. там лишь встроенный Firewall.
Либо у меня уже информация устарела, если так поправьте меня
Для ограничения скорости использую Bandwidth Controller Enterprise v1.07 на Windows серверах. Работает отлично. |
Уже давно шейпер есть, больше полугода это точно. |
|
| Вернуться к началу |
|
 |
redtex
Зарегистрирован: 13.12.2006 Сообщения: 283
|
Добавлено: Чт Ноя 20, 2008 1:06 am Заголовок сообщения: |
|
|
| STALKERUA писал(а): |
Уже давно шейпер есть, больше полугода это точно. |
Подтверждаю, шейпер действительно давно есть... так как сам его выкорчевывал... гадость еще та.... тормозит работу по сети, зараза... грузит проц при запуске игр с файлсервера.... если хотите - проверьте, скопируйте что-нибудь с файлсервера на клиентский комп, и посмотрите загрузку проца при этом.. будете неприятно удивлены... я даже по этому поводу тему создавал... |
|
| Вернуться к началу |
|
 |
snark
Зарегистрирован: 27.05.2007 Сообщения: 504
|
Добавлено: Чт Ноя 20, 2008 1:30 am Заголовок сообщения: Re: Помогите пожалуйста с проблемов настройки ipfw.conf |
|
|
| CG писал(а): | Стоит Windows XP SP3 ZVER
В базе данных Асты ip_state указаны адреса 192.168.0.1-255.
Настройки сервера:
eth0 192.168.0.1 - локалка
eth1 192.168.1.10 - внешка
Клиентские компьютеры начинаются с 192.168.0.101
Настраиваемые правила в ipfw.conf
# Localhost rules
add 1 allow all from any to any via lo*
# разрешить локальный трафик клиентов с этой машиной
# add 2 allow ip from 192.168.0.0/24 to 192.168.0.0/24 via eth0
# add 3 allow udp from 192.168.0.0/24 to 255.255.255.255
# Prevent any traffic to 127.0.0.1, common in localhost spoofing
# add 11 deny log all from any to 127.0.0.0/8 in
# add 11 deny log all from 127.0.0.0/8 to any in
# ================== АДРЕСА : ==================
# клиентские машины: 192.168.0.101..192.168.0.130
# сервер : 192.168.0.1
# кассир : 192.168.0.2
# админ : 192.168.0.135
# ==============================================
ipfw add 10100 deny ip from any to 192.168.0.101
ipfw add 10101 count ip from any to 192.168.0.101 via em0
ipfw add 10102 count ip from 192.168.0.101 to any via em0
ipfw add 10200 deny ip from any to 192.168.0.102
ipfw add 10201 count ip from any to 192.168.0.102 via em0
ipfw add 10202 count ip from 192.168.0.102 to any via em0
ipfw add 10300 deny ip from any to 192.168.0.103
ipfw add 10301 count ip from any to 192.168.0.103 via em0
ipfw add 10302 count ip from 192.168.0.103 to any via em0
И так далее до 130-ти
# разрешить любой друго трафик
add 65535 allow ip from any to any
При включении этого правила, блокируется вся сеть, мониторинг показал что при запуске данных правил на сервер из локалки не проходят пинги и с него также, но при этом на серваке инет есть
и возникает следующая ошибка:
error 69: getsockopt(IP_FW_ADD) (win32: 87)
Файл конфигурации во вложении.
В чем может быть проблема? |
Если аста правильно работает с файрволом, то она сама впишет нужные правила в нужные места. Попробуй запустить файрвол с пустым конфигом, а потом посмотри что вписала в него аста через ipfw show при запущеном сеансе с интернетом. Скорей всего в данном случае нарушен порядок правил.
Аста пишет ipfw delete 100, а само правило существует под другим номером, а именно
ipfw add 10100 deny ip from any to 192.168.0.101
правило не стирается, тачка доступа в инет не получает. по крайней мере мне так кажется. _________________ http://clubnet08.ru |
|
| Вернуться к началу |
|
 |
snark
Зарегистрирован: 27.05.2007 Сообщения: 504
|
Добавлено: Чт Ноя 20, 2008 1:35 am Заголовок сообщения: |
|
|
Я кажется понял в чем дело. Ты просто умножил 101 на 100, и решил, что так будет правильно. На самом деле на 100 умножается id машины, а не ip адрес. _________________ http://clubnet08.ru |
|
| Вернуться к началу |
|
 |
vis Site Admin
Зарегистрирован: 18.05.2002 Сообщения: 3830
|
Добавлено: Вс Ноя 23, 2008 12:45 am Заголовок сообщения: |
|
|
у него неверная была нумерация в ip_state
не соответствовала записям
+ неверный интерфейс был указан |
|
| Вернуться к началу |
|
 |
|