Возможнали фильтрация пакетов - IPchains

Форум предназначен для новичков. В нем предполагается рассматривать вопросы, которые встают на первых этапах освоения Linux
Miko27
Заглянувший
Сообщения: 4
Зарегистрирован: 22 мар 2007, 13:55

Возможнали фильтрация пакетов - IPchains

Сообщение Miko27 »

Схема такая: :!: {
192.168.0.0/24 (моя подсетка) <-> FireWall(Masquerading) <-> 10.202.х.0/24 (моя подсетка
выделеная провайд.) <-> Router (провайдера) <-> 10.202.0.0/14 (подсеть пров.) <->
Proxy (провайдера) <-> Internet } :!:
Схема может тупая, но такая :)
Немного поясню - Провайдер выделил одной большой
организации (состоит из нескольких управлений),к примеру, подсеть 10.202.0.0/14. Нашему управлению дали
подсеть 10.202.х.0/24 В други управлениях подсеть
10.202.y.0/24 и т.д. В Интернет можно выползать только
через проки провайдера. Значит моя подсеть
10.202.х.0/24, но информационный отдел нашей большой организации требует,
что бы у каждого упрвления бал свой FireWall, что бы
управления одной организации не проникали в сетки
друг-друга. Поэтому я делаю еще одну подсеть,к примеру, 192.168.0.0/24
и она делает маскарадинг в мою подсеть 10.202.х.0/24, а
там на Router (провайдера) и потом в подсеть 10.202.0.0/14.
Но смысла в таком FireWall не много. Конечно скрывает мою
сетку от 10.202.0.0/14, но вопос следующий.
Хочется использовать FireWall для его прямого назначения :!: -
фильтрации пакетов (например закрыть юзерам интернет-радио,
mIRC, Skype, доступ к определенным сайтам).
Но смогу ли я это сделать ? Ведь мой FireWall всегда будет
получать не реальный IP и порт, а порт Proxy провайдера и
немаршрутизированные адреса сетки 10.202.0.0/14.
Значит нет никаких вариантов мне фильтровать пакеты, приходящие из внешней сети Интернет на мой FireWall ?
Опытные Админы расскажите так ли я понимаю, или всета - ки
как - то смогу фильтровать пакеты из внешней сетки своим
FireWall. ?
СПАСИБО!!! ХОРОШЕГО ВАМ ДНЯ!!!

Аватара пользователя
cympak
Увлекающийся
Сообщения: 114
Зарегистрирован: 26 окт 2005, 13:38

Сообщение cympak »

На сколько я понял то для вашей под сети не нужны ни айпишки 192.x.x.x ни маскарадинг. Вам просто нужно запретить входящие коннекты извне. Ну и позакрывать порты, поставить прозрачный прокси для фильтрации сайтов (хотя можно блокировать это и через iptables(ipchains))

ipchains - устаревшая версия iptables

IMHO закрывать mirc и skype не стоит
...а на каком основании ограниченность некоторых делать законом для всех?

Miko27
Заглянувший
Сообщения: 4
Зарегистрирован: 22 мар 2007, 13:55

Сообщение Miko27 »

cympak писал(а): На сколько я понял то для вашей под сети не нужны ни айпишки 192.x.x.x ни маскарадинг. Вам просто нужно запретить входящие коннекты извне.
1.Какова в вашем понимании область дейсвия "ИЗВНЕ" ?
Это - Интернет или внутренняя сеть провайдера 10.202.0.0/14
или все кроме моей подсети 10.202.ххх.0/24 ?

2.И как я тогда буду запрещать все? Всеравно надо пускать трафик , через FireWall. А тут логичнее сделать и подсеть с маскарадингом.

3.Ну это может логично по моей ограничченной неопытной в этих делах
логике. :) Хотелось бы немного поподробней услышать о вашей идеи. :!:

Ответить