Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Strony: 1
Witam
Jest sobie sieć prewnego ISP, gdzie wszyscy pacjenci mają dostęp po pppoe, i losowany (z dupy wzięty) publiczny IP, przydzielany na czas jednej sesji.
Krótko pisząc - standard neozdrady i podobnego gówna.
I teraz jedno pytanko:
Jeśli ze względu na wysyłanie spamu, wszyscy pacjenci mają zablokowane połączenia na port 25, i w takim bajzlu trzeba trzem pacjentom otworzyc ten port docelowy (25/smtp), jak reszta ma mieć zabloklowany, to jak to zrobić.
Uwierzytelnieniem pacjentów zajmuje się radius sprzeżony z bazą SQL.
Pacjentów jest łącznie około 6000.
Stały adres IPv4 jest nieosiągalny z powodu braku wolnych mocy przerobowych.
Jakieś sugestie?
Pozdrawiam
;-)
Offline
Jacekalex napisał(-a):
Jeśli ze względu na wysyłanie spamu, wszyscy pacjenci mają zablokowane połączenia na port 25, i w takim bajzlu trzeba trzem pacjentom otworzyc ten port docelowy (25/smtp), jak reszta ma mieć zabloklowany, to jak to zrobić.
w /etc/ppp/if-up.d/ można zrobić skrypt, który wyłapie ip i coś tam zmodyfikuje. ale przy zmiennym ip to się robi problem, bo ppp nie przechwytuje mac ani loginow wiec nie ma jak sprawdzić.
trzeba by przejrzec dictionary NASa ppp, może ma jakieś opcje do przekazywania lańcuchów dla firewalla.
w dictinary linuksowego radiusclienta jest coś takiego:
ATTRIBUTE Exec-Program 1038 string ATTRIBUTE Exec-Program-Wait 1039 string
może pomoże
z drugiej strony, po co odblokowywać 25? 587 nie bangla? nie natknąłem się osobiście na serwer pocztowy, który nie obsługuje 587.
Ostatnio edytowany przez Nicram (2012-03-31 18:32:13)
Offline
Ja mam w domu serwerek pocztowy, ktory od czasu do czasu musi pogadać z większymi kolegami normalnym protokołem SMTP, a właśnie mój ISP szykuje taką sieć.
natomiast wszystkie sensowne serwery poczty (z Gmailem na czele) na 587 i 465 mają tylko autoryzację, standardowy SMTP jest tylko na porcie 25.
I jestem ciekaw, czy taka konfiguracja jest wykonalna, bo zasadniczo już chciałem przynajmniej stały adres IPv6 (staczyłby w razie czego) i do tego dynamiczy IPv4 - ale firma, u ktorej mam rurkę nie dysponuje adresami IPv6, ponieważ chyba sie skończyły wcześniej, niż IPv4 :D
Ale chyba bedę zmuszony poszukać tunelu przez jakiś VPS, bo u ISP jest wyjątkowo niekumata dyrekcja.
Jak dodać admina - Pana Sienieda, to jest pełny obraz sytuacji.
Osobiście podejrzewam, że sprawdzić trzeba w bazie radiusa, bo z tego, że ppp to dość skromne urządzenie, zdaję sobie sprawę.
Pozdrawiam
;-)
Ostatnio edytowany przez Jacekalex (2012-03-31 21:44:32)
Offline
Jacekalex napisał(-a):
Ja mam w domu serwerek pocztowy, ktory od czasu do czasu musi pogadać z większymi kolegami normalnym protokołem SMTP
to całkowicie zmienia postać rzeczy, to ty jesteś klientem a nie operatorem. w takim razie, nie pozostaje Ci nic innego jak iść do operatora z żądaniem odblokowania portów dla Ciebie. blokowanie jakichkolwiek portów jest niczym innym jak ograniczeniem dostępu do sieci. nie wiem, jak masz tam umowę skonstruowaną czy masz tylko dostęp do usług www, czy dostęp szerokopasmowy. Usługodawca nie może Ci niczego blokować, ograniczyć w pewnym sensie może, ale nie zablokować.
Jacekalex napisał(-a):
I jestem ciekaw, czy taka konfiguracja jest wykonalna, bo zasadniczo już chciałem przynajmniej stały adres IPv6 (staczyłby w razie czego) i do tego dynamiczy IPv4 - ale firma, u ktorej mam rurkę nie dysponuje adresami IPv6, ponieważ chyba sie skończyły wcześniej, niż IPv4 :D
Ha Ha Ha Ha, IPv6 się im skończyły :D, hahaha. Pewnie, że im się skończyły skoro nawet zapewne nie mają żadnej pulu, to im się skończyły zanim zaczęli je przyznawać. Qrde dobry żart
Jacekalex napisał(-a):
Ale chyba bedę zmuszony poszukać tunelu przez jakiś VPS,
żeby cokolwiek tunelować musisz mieć drugą stronę do zestawienia rurki. masz taką?
Jacekalex napisał(-a):
bo u ISP jest wyjątkowo niekumata dyrekcja.
Jak dodać admina - Pana Sienieda, to jest pełny obraz sytuacji.
Osobiście podejrzewam, że sprawdzić trzeba w bazie radiusa, bo z tego, że ppp to dość skromne urządzenie, zdaję sobie sprawę.
te kwestie pisałem wyżej, sprawa dostawcy.
swoją drogą dostawca poszedł po bandzie blokując całkowicie port 25, zrobił jak tepsa dla neo (bo kto w neo stawia serwer). Mogli tylko ograniczyć połączenia i po sprawie, no ale cóż.
Pozdrawiam
Offline
Oczywiście, jednak jeśli jego wysokość ADMIN mówi niewykonalne, to musisz mu pod nos podsunąć dowód, że wykonalne.
Zawsze i wszędzie.
Poza tym sam się zainteresowałem Radiusem zawodowo, bo też robię w informatyce, a firm, ktore mają podobne sieci w mojej okolicy nie brakuje.
I co ciekawe, o ile pamiętam, w neozdradzie można wyłączyć blokadę portu SMTP dla pacjenta, a tutaj niewykonalne?
Jedno co na razie wyczailem, to moduł exec Freeradiusa, który moze robić dowolną akcję, włącznie ze sprawdzaniem w bazie, sterowaniem firewallem czy dodawanie reguł ipset, itp, tylko jeszcze nie wiem, jakie parametry i zmienne z Radiusa dostaje moduł exec i jak je przekazać skryptowi przez exec odpalanemu.
Bo wykonalne, z tego co widzę, jest to na 100%.
Pozdrawiam
;-)
Ostatnio edytowany przez Jacekalex (2012-04-05 08:05:55)
Offline
Wykonalne na 1000000%
man pppd-radattr napisał(-a):
DESCRIPTION
The radattr plugin for pppd causes all radius attributes returned by the RADIUS server at
authentication time to be stored in the file /var/run/radattr.pppN where pppN is the name of
the PPP interface. The RADIUS attributes are stored one per line in the format "Attribute-
Name Attribute-Value". This format is convenient for use in /etc/ppp/ip-up and /etc/ppp/ip-
down scripts.
Note that you must load the radius.so plugin before loading the radattr.so plugin;
radattr.so depends on symbols defined in radius.so.
USAGE
To use the plugin, simply supply the plugin radius.so plugin radattr.so options to pppd.
Tylko jeszcze trzeba: Pana Sienieda Niewykonalne — batem i pod górę :D
Albo podyskutować z właścieielem firmy, żeby sobie poszukał admina a nie kalesony.
Bo w umowie o żadnych blokadach obligatoryjnych jakiegoś portu nie znalazłem ani słowa.
Nicram napisał(-a):
żeby cokolwiek tunelować musisz mieć drugą stronę do zestawienia rurki. masz taką?
VPSa można wynająć nawet za 19 netto, do tego np to albo OpenVPN i gotowe.
A sam tunel TCP bez szyfrowania to nawet ifconfig w pewnym stopniu obrabia...
Pozdrawiam
;-)
Ostatnio edytowany przez Jacekalex (2012-04-05 08:11:34)
Offline
Strony: 1