mpd5(pppoe)+radius+ng_car+Abiils
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
mpd5(pppoe)+radius+ng_car+Abiils
ядерный взрыв...смертельно красиво...жаль, что не вечно...
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
Код: Выделить всё
set link disable chap pap eap
set link enable pap
pap пароли в tcpdump ловяться на раз
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
хм. при подключении винды вишет CHAP MD5
ща попробую на мсчап-в2 переделать
ща попробую на мсчап-в2 переделать
ядерный взрыв...смертельно красиво...жаль, что не вечно...
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
md5 впринципе тоже подбираеться)
chapms2+mppe128
chapms2+mppe128
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
добавил. (MS CHAP v2 MPPE 128)
глянь еще фаер. я так на вскидку делал...не проверял
глянь еще фаер. я так на вскидку делал...не проверял
ядерный взрыв...смертельно красиво...жаль, что не вечно...
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
все равно непонятно
что это такое
что это такое
Код: Выделить всё
set link no pap eap
set link yes chap-md5
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
и еще
попробуй в винде поставить айпишник из сети 10.10.10.0/24
и выйти в интернет) без всяких vpn соединений
попробуй в винде поставить айпишник из сети 10.10.10.0/24
и выйти в интернет) без всяких vpn соединений
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
интересно кто нибудь когда нибудь напишет статью о том что это все используеться через loader.conf ?options IPFIREWALL
options IPFIREWALL_VERBOSE
options IPFIREWALL_VERBOSE_LIMIT=1000
options IPFIREWALL_FORWARD
options NETGRAPH
options NETGRAPH_IPFW
options LIBALIAS
options NETGRAPH_NAT
options NETGRAPH_NETFLOW
options NETGRAPH_SPLIT
options NETGRAPH_ECHO
options NETGRAPH_ETHER
options NETGRAPH_TEE
options NETGRAPH_BPF
options NETGRAPH_IFACE
options NETGRAPH_KSOCKET
options NETGRAPH_MPPC_ENCRYPTION
options NETGRAPH_PPP
options NETGRAPH_PPTPGRE
options NETGRAPH_SOCKET
options NETGRAPH_TCPMSS
options NETGRAPH_VJC
без пересборки ядра
fwd в данном примере все равно у тебя не используеться
да и он вообще мало где используеться
- Alex Keda
- стреляли...
- Сообщения: 35437
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
насчёт форварда - несогласен.
постоянно бывает необходимость в нём.
=======
кстати - его нельзя сделать модулем, или компилять ipfw.ko c ним?
я бы подоставал разработчиков на эту тему
)))
постоянно бывает необходимость в нём.
=======
кстати - его нельзя сделать модулем, или компилять ipfw.ko c ним?
я бы подоставал разработчиков на эту тему

Убей их всех! Бог потом рассортирует...
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
ну я на тесте через лоадер и делал все...
на счет фаера, наверна нуно как-то правило добавить, что тока через ng* мона на нат попасть?
на счет фаера, наверна нуно как-то правило добавить, что тока через ng* мона на нат попасть?
ядерный взрыв...смертельно красиво...жаль, что не вечно...
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
>lissyara
нет нельзя
потому что в сетевом стеке куча костылей для подержки ipfw_fwd
а если хочешь чем то подоставать разработчиков)) обращайся
я могу много тем подкинуть
например по том же ipfw_fwd
подкинь им тему
что зоопарк фаерволов с костылями уже давно закончился
фрибсд должна четко определиться с фаерволами и поддерживать и развивать один
и предложи им нахрен вырезать ipfw/ipf
потому что pf поддерживает fwd без перекомпиляции ядра
загрузкой токо одного pf.ko
нет нельзя
потому что в сетевом стеке куча костылей для подержки ipfw_fwd
а если хочешь чем то подоставать разработчиков)) обращайся
я могу много тем подкинуть
например по том же ipfw_fwd
подкинь им тему
что зоопарк фаерволов с костылями уже давно закончился
фрибсд должна четко определиться с фаерволами и поддерживать и развивать один
и предложи им нахрен вырезать ipfw/ipf
потому что pf поддерживает fwd без перекомпиляции ядра
загрузкой токо одного pf.ko
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
ну вобщем то даschizoid писал(а):ну я на тесте через лоадер и делал все...
на счет фаера, наверна нуно как-то правило добавить, что тока через ng* мона на нат попасть?
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
хотя...смотри. а если такая схема.
на интерфейсе Фри, который смотрит в сеть ип допустим 192,168,1,3. а начу я 10,10,10,0/24
то, даже если на клиенте описать сеть 10,10,10,10,0/24, то как эти пакеты попадут на фрю с ИПом 192,168,1,3 ?
на интерфейсе Фри, который смотрит в сеть ип допустим 192,168,1,3. а начу я 10,10,10,0/24
то, даже если на клиенте описать сеть 10,10,10,10,0/24, то как эти пакеты попадут на фрю с ИПом 192,168,1,3 ?
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
ну и шлюз жеже нуно указать для инета...
ядерный взрыв...смертельно красиво...жаль, что не вечно...
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
винда такое запросто обходит
если айпи унее 10.10....
а гетевей 192.168....
запросто)))
если айпи унее 10.10....
а гетевей 192.168....
запросто)))
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
это я знаю...хм. т.е. пройдут пакетики?
тогда что-то типа
?
тогда что-то типа
Код: Выделить всё
ipfw nat 100 config if rl1
allow ip from any to any via lo0
ipfw deny ip from 'table(1)' to me from not ng*
ipfw add nat 100 ip from 'table(1)' to any
ipfw add nat 100 ip from any to ${eip}
ipfw add allow ip from any to any
ipfw table 1 add 10.10.10.0/24
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
или еще как вариант, убрать ИП с внутреннего интерфейса ваще 

ядерный взрыв...смертельно красиво...жаль, что не вечно...
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
лучше без deny сделай
а был токо один deny в самом конце который дефолтовый - по нему оно все и билось
потому что ни подному allow дефолтовому не прошло
а был токо один deny в самом конце который дефолтовый - по нему оно все и билось
потому что ни подному allow дефолтовому не прошло
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
гггschizoid писал(а):или еще как вариант, убрать ИП с внутреннего интерфейса ваще
а к апачу ты как будешь пускать пользователей? к веб морде ихнего интерфейса
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
на внешний ИП
у них все равно у всех анлимы
у них все равно у всех анлимы
ядерный взрыв...смертельно красиво...жаль, что не вечно...
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
%)
а смысл тогда биллинга еслии у всех анлим?
к томуже нат наскоко я помню на внешний интерфейс вешаеться а не на внутренний
поэтому если есть доступ к внешнему интерфейсу а там у нас нат
значит и в инет выйти можно
смысл тогда убирать айпи с внутреннего интерфейса?)
а смысл тогда биллинга еслии у всех анлим?
к томуже нат наскоко я помню на внешний интерфейс вешаеться а не на внутренний
поэтому если есть доступ к внешнему интерфейсу а там у нас нат
значит и в инет выйти можно
смысл тогда убирать айпи с внутреннего интерфейса?)
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
т.е. придется таки весь фаер выкладывать?paradox писал(а):лучше без deny сделай
а был токо один deny в самом конце который дефолтовый - по нему оно все и билось
потому что ни подному allow дефолтовому не прошло
типа разрешить все что мона, НАТ, дени алл , так?
ядерный взрыв...смертельно красиво...жаль, что не вечно...
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
повесь на внутренний интерфейс allow токо локальной сети
и allow токо между двух сетей 10.10... и 10.10...
тем самым юзеры не смогут себе поставить айпи 10.10.. а шлюз 192.168...
такие пакеты будут отбрасываться по умолчанию
а тунели у тебя все будут
тоесть юзеры воспользоваться натом смогут токо когда открыт тунель
а открыть тунель можно токо через ppp тоесть после авторизации
и allow токо между двух сетей 10.10... и 10.10...
тем самым юзеры не смогут себе поставить айпи 10.10.. а шлюз 192.168...
такие пакеты будут отбрасываться по умолчанию
а тунели у тебя все будут
Код: Выделить всё
ngXXX
10.10.10.0/24 <--- > 10.10.10.1
а открыть тунель можно токо через ppp тоесть после авторизации
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: mpd5(pppoe)+radius+ng_car+Abiils
rl0 - локальный интерфейс
192.168.1.0/24 - локальная сеть
?
192.168.1.0/24 - локальная сеть
Код: Выделить всё
ipfw nat 100 config if rl1
allow ip from any to any via lo0
ipfw add allow ip from 192.168.1.0/24 to 192.168.1.0/24 via rl0
ipfw add allow ip from 'table(1)' to 'table(1)' via ng*
ipfw add nat 100 ip from 'table(1)' to any
ipfw add nat 100 ip from any to ${eip}
ipfw add allow ip from any to any via ng*
ipfw table 1 add 10.10.10.0/24
ядерный взрыв...смертельно красиво...жаль, что не вечно...
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: mpd5(pppoe)+radius+ng_car+Abiils
ipfw add allow ip from 'table(1)' to 'table(1)' via ng*
как то странно выглядят)ipfw add allow ip from any to any via ng*