Visite também: Br-Linux ·  VivaOLinux ·  LinuxSecurity ·  Dicas-L ·  NoticiasLinux ·  SoftwareLivre.org ·  [mais]
Voltar   Under-Linux.org Fóruns > Sistemas Operacionais > Serviços > Proxy/NAT/Firewall
Fóruns Wiki Classificados Reviews Jogos Grupos Sociais RSS Feeds FAQ Termos de Uso Contato Sobre
Registrar FotosBlogs Calendário Marcar Fóruns Como Lidos

Chain do Sasacct libera Forward entre subnets



Tópico Trancado
 
LinkBack Ferramentas do Tópico
Antigo 06-02-2006, 15:54   #1 (permalink)
 
Avatar de Michael
 
Registrado em: Feb 2004
Localização: Portugal
Distribuição: Debian
Idade: 29
Posts: 385
Agradeceu: 1
Agradecido 6 vez(es) em 6 Posts
Reputação: 0
Michael
Enviar mensagem via ICQ para Michael
Padrão Chain do Sasacct libera Forward entre subnets

Ola pessoal!!!!

Eu utilizo SASACCT para monitoração de banda em meus assinantes, hoje tenho cerca de 480 clientes, e me deu muita dor de cabeça para descobrir uma forma de bloquear o FORWARD entre os clientes por causa do SASACCT, sendo assim hoje eu bloqueio o FORWARD porém não tenho um acompanhamento de banda por cada usuário por medidas de segurança, explico abaixo; Para que o sasacct colete os dados para geração de gráficos é necessário essa regra de iptables

iptables -N SASACCT
iptables -I INPUT -j SASACCT
iptables -I OUTPUT -j SASACCT
iptables -I FORWARD -j SASACCT

iptables -I SASACCT -s 192.168.200.2 -d 0/0 -j ACCEPT
iptables -I SASACCT -s 0/0 -d 192.168.200.2 -j ACCEPT

Mas dessa forma qualquer cliente de qualquer classe de IP´s consegue pingar todos os clientes do provedor, acessar compartilhamento de arquivos e tudo mais, isso é uma falha de segurança grave, mas para que isso não aconteça eu uso essa regra

iptables -t filter -A FORWARD -d 192.0.0.0/8 -s 192.0.0.0/8 -j DROP

PRONTO.

Agora vamos ao que eu quero, utilizar essa regra do SASACCT acima para coletar os dados e ao mesmo tempo deixar o FORWARD entre as subnets bloqueado, e isso não consegui fazer simultaneamente, ou libero a comunicação entre as redes e uso o sasacct ou deixo bloqueado e não uso o sasacct, pois aquela regra faz com que todas as redes se enxerguem, e para cada cliente eu tenho um alias na lan com masc 255.255.255.252
Expl.

eth0:1 192.168.200.1
eth0:2 192.168.100.1
eth0:3 192.168.50.1
eth0:4 192.168.30.1


CLiente.* *IP 192.168.200.2
* * * * * * * *Masc 255.255.25.252
* * * * * * * Gw 192.168.200.1

E assim por diante...

Qualquer dica sera bem vinda!! valeu pessoal....


















__________________
Wireless | Servidores | Loabalancing | Backbones |
Acessoria completa | Linux | Mikrotik | Provedores de Internet | Voip |

Procurando provedor VOIP com plataforma 100% nacional, com qualidade total fale conosco.
Michael está offline  
Tópico Trancado



Ferramentas do Tópico

Regras para Posts
Você não pode postar novos tópicos
Você não pode postar respostas
Você não pode postar anexos
Você não pode editar seus posts

Código [IMG] Sim
Código HTML Não
Trackbacks are Sim
Pingbacks are Sim
Refbacks are Sim

Ir para...

Tópicos Similares
Tópico Tópico Iniciado Por Fórum Respostas Última Mensagem
Chain FORWARD Trojahn Proxy/NAT/Firewall 0 24-01-2006 13:23
Samba com subnets varias subnets jvicente Samba/SMB 0 11-07-2005 10:46
SASacct vs. Crontab Good_speed Wireless 0 28-03-2005 10:27
Instalar Sasacct douglassantos Proxy/NAT/Firewall 4 17-12-2004 07:49
Apanhando das Regras na Chain Forward meiolouco Proxy/NAT/Firewall 1 19-03-2004 11:14

Horários baseados na GMT -3. Agora são 00:33.


Powered by vBulletin®
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.2.0 ©2008, Crawlability, Inc.