IPFW и маркированные пакеты

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
kapa6ac
мл. сержант
Сообщения: 146
Зарегистрирован: 2007-09-19 10:33:02

IPFW и маркированные пакеты

Непрочитанное сообщение kapa6ac » 2007-10-22 8:37:55

Доброго дня.
Не знал как правильно обозвать тему...
Вот тут http://www.opennet.ru/docs/RUS/ipfw_pf_ ... index.html в описалове написано, что:
Каждый пакет можно фильтровать на основе следующей, связанной с ним информации
Интерфейс передачи и приема (по имени или адресу)
Направление (входящий или исходящий)
Исходный и целевой IP-адреса (возможно, замаскированные)
Протокол (TCP, UDP, ICMP и т.п.)
Исходный и целевой порт (можно указывать списки, диапазоны или маски)
Флаги TCP
Флаг IP-фрагмента
Опции IP
Типы ICMP
Идентификатор пользователя/группы для сокета, связанного с пакетом
Больше всего интересен пункт "Идентификатор пользователя/группы для сокета, связанного с пакетом". Собственно вопрос - а это как?
Насколько я понимаю, что пакеты идущие от пользовательских машин содержат некие идентификаторы пользователя и группы?
Просматривал пакеты ничего похожего на какие-то маркеры я не нашел :?

Укажите в какую сторону рыть?

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/


Аватара пользователя
kapa6ac
мл. сержант
Сообщения: 146
Зарегистрирован: 2007-09-19 10:33:02

Re: IPFW и маркированные пакеты

Непрочитанное сообщение kapa6ac » 2007-10-22 9:00:22

Спасибо.
Значит IPFW может по GID и UID работать только локально.
Просто я хотю пропускать пользаков в Инет не по ИП адресу, а по имени под которым он зашел в систему, т.к. юзверы имеют свойство очень часто прыгать с машины на машину. В связи с этим имею такую головную боль...

Нет мыслей как бы такое организовать?


Аватара пользователя
kapa6ac
мл. сержант
Сообщения: 146
Зарегистрирован: 2007-09-19 10:33:02

Re: IPFW и маркированные пакеты

Непрочитанное сообщение kapa6ac » 2007-10-22 9:21:39

VPN - не вариант :cry: , т.к. пользаку придется ручками устанавливать соединение и писать свой логин и пасс, а пользаки вредные, нудные и тупые...
Вот как бы сделать, чтобы аутенитификация проходила по имениу пользователя, который залогинелся в систему?
Сейчас морщу лоб в сторону authpf...

Аватара пользователя
serge
майор
Сообщения: 2133
Зарегистрирован: 2006-07-30 15:34:14
Откуда: Саратов
Контактная информация:

Re: IPFW и маркированные пакеты

Непрочитанное сообщение serge » 2007-10-22 9:23:47

Если домен, то проксю на доменных учетках мона.

Аватара пользователя
kapa6ac
мл. сержант
Сообщения: 146
Зарегистрирован: 2007-09-19 10:33:02

Re: IPFW и маркированные пакеты

Непрочитанное сообщение kapa6ac » 2007-10-22 9:26:15

Снова подстава:
1 - домена нет (есть LDAP)
2 - часто быват нужна не только прокся, но и банк клиент...

Аватара пользователя
kapa6ac
мл. сержант
Сообщения: 146
Зарегистрирован: 2007-09-19 10:33:02

Re: IPFW и маркированные пакеты

Непрочитанное сообщение kapa6ac » 2007-10-23 10:04:27

Решение (не знаю насколько оно красивое)
На клиентских машинах пакеты идущие в Инет метятся меткой. Если юзверь не принадлежит группе, которой разрешен доступ в Инет, то пакеты не метятся. А на фаерволле отфутболиваются все не маркированные пакеты.

Жду критики.

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35456
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: IPFW и маркированные пакеты

Непрочитанное сообщение Alex Keda » 2007-10-23 10:05:38

kapa6ac писал(а):Решение (не знаю насколько оно красивое)
На клиентских машинах пакеты идущие в Инет метятся меткой. Если юзверь не принадлежит группе, которой разрешен доступ в Инет, то пакеты не метятся. А на фаерволле отфутболиваются все не маркированные пакеты.

Жду критики.
расскажи - как метить будешь?
Убей их всех! Бог потом рассортирует...

Аватара пользователя
kapa6ac
мл. сержант
Сообщения: 146
Зарегистрирован: 2007-09-19 10:33:02

Re: IPFW и маркированные пакеты

Непрочитанное сообщение kapa6ac » 2007-10-23 13:10:10

например вот так:

Код: Выделить всё

$iptables -t mangle -A OUTPUT -d ! $local_net -j TOS --set-tos 0x10

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35456
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: IPFW и маркированные пакеты

Непрочитанное сообщение Alex Keda » 2007-10-23 13:47:18

у тебя на клиентских машинах - иптаблес есть?
Убей их всех! Бог потом рассортирует...

Аватара пользователя
kapa6ac
мл. сержант
Сообщения: 146
Зарегистрирован: 2007-09-19 10:33:02

Re: IPFW и маркированные пакеты

Непрочитанное сообщение kapa6ac » 2007-10-23 14:03:38

Ну как бы сейчас в стране пошла сурьезная борьба с нелегальным ПО, поэтому нужно либо покупать либо пересаживаться на никсы.
Вот всю фирму постепенно переводим на Ubuntu...