Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2012-03-31 07:02:12

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Sieć pppoe i ustawienia blokady portów per/user.

Witam

Jest sobie sieć prewnego ISP, gdzie wszyscy pacjenci mają dostęp po pppoe, i losowany (z dupy wzięty) publiczny IP, przydzielany na czas jednej sesji.

Krótko pisząc - standard neozdrady i podobnego gówna.

I teraz jedno pytanko:
Jeśli ze względu na wysyłanie spamu, wszyscy pacjenci mają zablokowane połączenia na port 25, i w takim bajzlu trzeba trzem pacjentom otworzyc ten port docelowy (25/smtp), jak reszta ma mieć zabloklowany, to jak to zrobić.

Uwierzytelnieniem pacjentów zajmuje się radius sprzeżony z bazą SQL.
Pacjentów jest łącznie około 6000.

Stały adres IPv4  jest nieosiągalny z powodu braku wolnych mocy przerobowych.

Jakieś sugestie?

Pozdrawiam
;-)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#2  2012-03-31 18:24:31

  Nicram - Użytkownik

Nicram
Użytkownik
Zarejestrowany: 2006-03-28

Re: Sieć pppoe i ustawienia blokady portów per/user.

Jacekalex napisał(-a):

Jeśli ze względu na wysyłanie spamu, wszyscy pacjenci mają zablokowane połączenia na port 25, i w takim bajzlu trzeba trzem pacjentom otworzyc ten port docelowy (25/smtp), jak reszta ma mieć zabloklowany, to jak to zrobić.

w /etc/ppp/if-up.d/ można zrobić skrypt, który wyłapie ip i coś tam zmodyfikuje. ale przy zmiennym ip to się robi problem, bo ppp nie przechwytuje mac ani loginow wiec nie ma jak sprawdzić.
trzeba by przejrzec dictionary NASa ppp, może ma jakieś opcje do przekazywania lańcuchów dla firewalla.
w dictinary linuksowego radiusclienta jest coś takiego:

Kod:

ATTRIBUTE    Exec-Program        1038    string
ATTRIBUTE    Exec-Program-Wait    1039    string

może pomoże

z drugiej strony, po co odblokowywać 25? 587 nie bangla? nie natknąłem się osobiście na serwer pocztowy, który nie obsługuje 587.

Ostatnio edytowany przez Nicram (2012-03-31 18:32:13)

Offline

 

#3  2012-03-31 21:39:06

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Sieć pppoe i ustawienia blokady portów per/user.

Ja mam w domu serwerek pocztowy, ktory od czasu do czasu musi pogadać z większymi kolegami normalnym protokołem SMTP, a właśnie mój ISP szykuje taką sieć.
natomiast wszystkie sensowne serwery poczty (z Gmailem na czele) na 587 i 465 mają tylko autoryzację, standardowy SMTP jest tylko na porcie 25.

I jestem ciekaw, czy taka konfiguracja jest wykonalna, bo zasadniczo już chciałem przynajmniej stały adres IPv6 (staczyłby w razie czego) i do tego dynamiczy IPv4 - ale firma, u ktorej mam rurkę nie dysponuje adresami IPv6, ponieważ chyba sie skończyły wcześniej, niż IPv4  :D

Ale chyba bedę zmuszony poszukać tunelu przez jakiś VPS, bo u ISP jest wyjątkowo niekumata dyrekcja.
Jak dodać admina - Pana Sienieda, to jest pełny obraz sytuacji.

Osobiście podejrzewam, że sprawdzić trzeba w bazie radiusa, bo z tego, że ppp to dość skromne urządzenie, zdaję sobie sprawę.

Pozdrawiam
;-)

Ostatnio edytowany przez Jacekalex (2012-03-31 21:44:32)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#4  2012-04-01 09:42:49

  Nicram - Użytkownik

Nicram
Użytkownik
Zarejestrowany: 2006-03-28

Re: Sieć pppoe i ustawienia blokady portów per/user.

Jacekalex napisał(-a):

Ja mam w domu serwerek pocztowy, ktory od czasu do czasu musi pogadać z większymi kolegami normalnym protokołem SMTP

to całkowicie zmienia postać rzeczy, to ty jesteś klientem a nie operatorem. w takim razie, nie pozostaje Ci nic innego jak iść do operatora z żądaniem odblokowania portów dla Ciebie. blokowanie jakichkolwiek portów jest niczym innym jak ograniczeniem dostępu do sieci. nie wiem, jak masz tam umowę skonstruowaną czy masz tylko dostęp do usług www, czy dostęp szerokopasmowy. Usługodawca nie może Ci niczego blokować, ograniczyć w pewnym sensie może, ale nie zablokować.


Jacekalex napisał(-a):

I jestem ciekaw, czy taka konfiguracja jest wykonalna, bo zasadniczo już chciałem przynajmniej stały adres IPv6 (staczyłby w razie czego) i do tego dynamiczy IPv4 - ale firma, u ktorej mam rurkę nie dysponuje adresami IPv6, ponieważ chyba sie skończyły wcześniej, niż IPv4  :D

Ha Ha Ha Ha, IPv6 się im skończyły :D, hahaha. Pewnie, że im się skończyły skoro nawet zapewne nie mają żadnej pulu, to im się skończyły zanim zaczęli je przyznawać. Qrde dobry żart

Jacekalex napisał(-a):

Ale chyba bedę zmuszony poszukać tunelu przez jakiś VPS,

żeby cokolwiek tunelować musisz mieć drugą stronę do zestawienia rurki. masz taką?

Jacekalex napisał(-a):

bo u ISP jest wyjątkowo niekumata dyrekcja.
Jak dodać admina - Pana Sienieda, to jest pełny obraz sytuacji.

Osobiście podejrzewam, że sprawdzić trzeba w bazie radiusa, bo z tego, że ppp to dość skromne urządzenie, zdaję sobie sprawę.

te kwestie pisałem wyżej, sprawa dostawcy.

swoją drogą dostawca poszedł po bandzie blokując całkowicie port 25, zrobił jak tepsa dla neo (bo kto w neo stawia serwer). Mogli tylko ograniczyć połączenia i po sprawie, no ale cóż.

Pozdrawiam

Offline

 

#5  2012-04-01 10:23:08

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Sieć pppoe i ustawienia blokady portów per/user.

Oczywiście, jednak jeśli jego wysokość ADMIN mówi niewykonalne, to musisz mu pod nos podsunąć dowód, że wykonalne.
Zawsze i wszędzie.

Poza tym sam się zainteresowałem Radiusem zawodowo, bo też robię w informatyce, a firm, ktore mają podobne sieci w mojej okolicy nie brakuje.

I co ciekawe, o ile pamiętam, w neozdradzie można wyłączyć blokadę portu SMTP dla pacjenta, a tutaj niewykonalne?

Jedno co na razie wyczailem, to moduł exec Freeradiusa, który moze robić dowolną akcję, włącznie  ze sprawdzaniem w bazie, sterowaniem firewallem czy dodawanie reguł ipset, itp, tylko jeszcze nie wiem, jakie parametry i zmienne z Radiusa dostaje moduł exec i jak je przekazać skryptowi przez exec odpalanemu.

Bo wykonalne, z tego co widzę, jest to na 100%.

Pozdrawiam
;-)

Ostatnio edytowany przez Jacekalex (2012-04-05 08:05:55)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#6  2012-04-05 06:03:25

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Sieć pppoe i ustawienia blokady portów per/user.

Wykonalne na 1000000%

man  pppd-radattr napisał(-a):

DESCRIPTION
       The  radattr  plugin  for pppd causes all radius attributes returned by the RADIUS server at
       authentication time to be stored in the file /var/run/radattr.pppN where pppN is the name of
       the  PPP interface.  The RADIUS attributes are stored one per line in the format "Attribute-
       Name Attribute-Value".  This format is convenient for use in /etc/ppp/ip-up and /etc/ppp/ip-
       down scripts.

       Note  that  you  must  load  the  radius.so  plugin  before  loading  the radattr.so plugin;
       radattr.so depends on symbols defined in radius.so.


USAGE
       To use the plugin, simply supply the plugin radius.so plugin radattr.so options to pppd.

Tylko jeszcze trzeba: Pana Sienieda Niewykonalne  —  batem i pod górę  :D

Albo podyskutować z właścieielem firmy, żeby sobie poszukał admina a nie kalesony.
Bo w umowie o żadnych blokadach obligatoryjnych jakiegoś portu   nie znalazłem ani słowa.

Nicram napisał(-a):

żeby cokolwiek tunelować musisz mieć drugą stronę do zestawienia rurki. masz taką?

VPSa można wynająć nawet za 19 netto, do tego  np to albo OpenVPN i gotowe.
A sam tunel TCP bez szyfrowania  to nawet ifconfig w pewnym stopniu  obrabia...

Pozdrawiam
;-)

Ostatnio edytowany przez Jacekalex (2012-04-05 08:11:34)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Możesz wyłączyć AdBlock — tu nie ma reklam ;-)