我的场景 2个物理机器,每个物理机器有2个networking接口(eth0,eth1)。 他们充当虚拟机主机 只有一台机器,networking工作没有问题 首先我有两个分离的networking,每台机器都有一个自己的虚拟DHCP服务器运行 然后我试图将分离的networking合并为一个 防火墙:shorewall(lan的连接策略=允许在两台机器上) dhcp服务器:dnsmasq 两台机器都可以连接到互联网 我想通过交叉连接两台机器,并希望他们共享一个networking,所以我只有一个DHCP服务器与一个networking,每个服务器在这个局域网可以连接到对方。 这是有道理的,或者是两个独立的DHCP服务器和networking更好的方式? 问题 下面我添加了一些configuration,我做了一些连接testing。 总之 : machine1 + machine2可以在machine1上达到ips 机器1 +机器2无法到达机器2上的ips machine1 + machine2可以在machine2上达到ips 外部dnat(例如ssh)对machine1(端口5678 – > 10.62.63.20:22) 外部dnat(例如ssh)不能用于machine2(端口5678 – > 10.62.63.30:22) 如果我SSH连接到machine1端口5678到10.62.62.20的连接工作,我只能从machine1上的连接看到shorewall日志条目。 但如果我连接到machine2端口5678连接不起作用,我可以看到machine1上的火星日志 Nov 29 15:26:57 machine1 kernel: [ 7495.749894] martian source **ssh.client.ip.addr** from **yyy.yyy.yyy.yyy**, on dev br1 机器概述 machine1虚拟机: dhcp 10.62.63.2 web1 10.62.63.20 machine2虚拟机: […]
我有一个Linux服务器运行一个特定的服务在单个TCP端口上侦听。 Linux服务器使用PPP连接连接到互联网,也可以作为使用以太网连接的本地networking的路由器。 我在这台服务器上运行防火墙,并使用Shorewall软件包进行pipe理。 最近我有另一个互联网链接作为冗余的IP地址为我的客户端连接和使用服务。 这ISP给我一个调制解调器,它应该连接到我的LAN交换机,并有一个IP地址192.168.1.10 。 我configuration了这个调制解调器转发服务端口到我的服务器是在192.168.1.2 。 问题是用户无法通过新的连接连接到服务器,新的调制解调器上的路由configuration是有限的(我不能告诉它做SNAT),我不知道什么样的configuration,我需要在服务器上的防火墙。 简单地说,我需要告诉服务器上的防火墙,当端口1234上的数据包来自192.168.1.10 ,尽pipe目标IP地址是什么,但是将这些回复发送回192.168.1.10 。 我最好的select离我的search是http://www.shorewall.net/MultiISP.html要求玩服务器路线。 有没有更简单的方法来最好使用iptables和shorewall? 编辑: 本地用户的LAN位于192.168.1.0/24 。 如果有帮助,我可以更改新的路由器IP地址。 我希望新的链接只是作为一个冗余的IP地址,我将添加到DNS的别名,所以客户端可以循环尝试,当旧的IP地址closures,所以达到一个冗余和故障的水平公差。 从本地networking和服务器发出的互联网连接只需要经过旧的连接,如果发生故障则无关紧要。 不幸的是,服务器只有两个以太网端口,一个用于旧的调制解调器,另一个用于本地networking交换机。 所以没有空闲的端口,但如果这是唯一的解决scheme,我可以添加另一个网卡。 Linux服务器充当路由器和防火墙。 它也运行一个透明的本地networking鱿鱼代理,如果这是你的意思是代理。
所以我试图build立Postfix的邮件时,ssh'd到我的正在运行的实例。我正在休假这个教程: http : //flurdy.com/docs/postfix/#ec2 。 我到了Shorewall部分,休假了所有的指示。 我想,当我这样做的时候,我把自己锁在了SSH之外。 目前,我想删除locking我的ssh的Shorewall防火墙。 我怎么能这样做? Shorewall设置: /etc/shorewall/interfaces net eth0 detect dhcp,tcpflags,logmartians,nosmurfs /etc/shorewall/zones Add the firewall if not there and the internet as a zone. fw firewall # loc ipv4 net ipv4 /etc/shorewall/hosts # loc eth0:192.168.0.0/24 /etc/shorewall/policy $FW net ACCEPT net $FW DROP info net all DROP info # The FOLLOWING POLICY […]
我在两个不同的IP上有两台服务器,可以说它们是:1.2.3.4和5.6.7.8。 另外,他们都运行一些虚拟机,他们都拥有私有IP地址10.0.0。*。 现在,这两台服务器每台只有一个以太网接口。 我想跟踪来自外部世界的来自这些机器的总互联网stream量,但是我不想计算两台机器之间或虚拟机之间的任何stream量。 我将如何使用shorewall的会计configuration或纯iptables规则来设置一个会计规则来跟踪? 目前,我无法知道我使用多less互联网带宽,因为当我查看整体统计数据时,它包括我的两台服务器之间的stream量。 理想的情况当然是问路由器,但现在还没有。
设置是: debian代理服务器 – > linsys路由器 – >内部ubuntu服务器 问题是:我可以通过在我的debian代理浏览器中input192.168.1.128访问Ubuntu Web服务器(apache2)。 但是,我的shorewall转发规则并没有通过使用以下规则之一: #Web/DNAT net loc:192.168.1.128 #DNAT net loc:192.168.1.128:80 tcp 80 – 70.90.XXX.XX 额外信息: 我有内部ubuntu服务器接受所有连接现在进行debugging(也有安装shorewall) 从“shorewall显示日志”(在debian机器上)输出: Feb 1 19:37:15 fw2loc:ACCEPT:IN= OUT=eth1 SRC=192.168.1.137 DST=224.0.0.251 LEN=104 TOS=0x00 PREC=0x00 TTL=255 ID=0 DF PROTO=UDP SPT=5353 DPT=5353 LEN=84 Feb 1 19:40:31 fw2loc:ACCEPT:IN= OUT=eth1 SRC=192.168.1.137 DST=224.0.0.251 LEN=104 TOS=0x00 PREC=0x00 TTL=255 ID=0 DF PROTO=UDP SPT=5353 […]
我最近build立了一个Ubuntu服务器来托pipe我的网站 – 我需要打开端口3306在我的服务器上访问MySQL。 我目前在我的服务器上使用shorewall – 如何可以在shorewall中打开传入连接3306? – 这是我目前的规则(启用传入80 / HTTP和22 / SSH)。 ACCEPT $FW net icmp HTTP/ACCEPT net $FW SSH/ACCEPT net $FW 什么是MySQL端口的规则名称(3306)。 另外,是否可以通过端口而不是名称来启用端口?
我的服务器有几个公共IP地址,正在运行一大堆私有IP地址的虚拟机。 作为一个例子,我想把232.21.23.23(public)上的端口80,443和8080映射到192.168.122.12(private)。 我已经尝试了几种不同的NAT映射,但似乎没有一个可以工作: # This doesn't work. DNAT net loc:192.168.122.12 tcp 80,443,8080 – 232.21.23.23 # Neither does this. DNAT $FW loc:192.168.122.12 tcp 80,443,8080 – 232.21.23.23 # Nor this. DNAT net:232.21.23.23 loc:192.168.122.12 tcp 80,443,8080 # I have no idea what I'm doing. DNAT $FW:232.21.23.23 loc:192.168.122.12 tcp 80,443,8080 任何人都可以指向正确的方向吗?
我正在设置Shorewall(4.4.26.1),并且一直试图弄清楚下午大部分时间在两个LAN段之间的路由。 现在是时候寻求帮助了。 ((INTERNET)) | | [shorewall] | | | | (LAN1) (LAN2) 我有三个NIC:WAN(Internet),LAN1和LAN2。 WAN到LAN通过NAT进行入站,通过DNAT进行出站(在masq中进行设置)。 LAN2不应该(现在也不能)访问互联网,但它应该可以从LAN1访问。 我目前能够从防火墙到LAN2,但不能从LAN1的服务器(这是问题)。 必要的规则已经到位,但显然路由不起作用(当我禁用防火墙规则时,在LAN1上的服务器上,SSH连接上立即出现“连接被拒绝”;当启用规则时,SSH挂起并且traceroute不会超越防火墙)。 LAN1位于172.0.0.0地址空间,LAN2位于10.0.0.0地址空间。 我目前有: $LAN2_IF 10.0.0.0/24 ..在masq中,但这是行不通的($ LAN2_IFparsing为eth2这是LAN2接口)。 我的问题是: 什么是最简单的Shorewallconfiguration转发两个不同地址连接到单独的NIC网段之间的stream量? 指向文档或其他参考的指针会有所帮助,但是一个简单的configuration示例会更好。 我一直在浏览有关Shorewall文档的路由,但还没有find匹配的描述(例如,我宁愿不必桥接LAN接口,因为它们需要保持分离:LAN2应该不能访问互联网或LAN1)。 感谢您的任何build议!
我收到了来自logcheck的一封电子邮件,其中包含许多尝试连接到UDP端口60059的邮件。 This email is sent by logcheck. If you no longer wish to receive such mail, you can either deinstall the logcheck package or modify its configuration file (/etc/logcheck/logcheck.conf). System Events =-=-=-=-=-=-= Jul 29 04:42:02 myserver kernel: Shorewall:net2fw:DROP:IN=eth0 OUT= MAC=fe:fd:42:e4:26:54:88:43:e1:7c:75:3f:08:00 SRC=91.121.95.131 DST=my.ip.add.ress LEN=171 TOS=0x00 PREC=0x00 TTL=56 ID=0 DF PROTO=UDP SPT=58250 DPT=60059 LEN=151 Jul 29 04:42:03 […]
我有一个Ubuntu服务器14.04机器作为NAT路由器。 使用Shorewall来实现路由,大部分符合本教程 。 局域网有子网10.0.0.0/24 在这台机器上,我也想运行一个OpenVPN服务器,它监听端口1194(udp)。 连接到此VPN(来自Internet)的客户端应该位于10.34.56.0/24子网中。 VPN子网中的主机应该能够到达LAN子网中的主机,同时具有udp和tcp连接。 此外,VPN子网中的主机应该能够通过我的服务器访问互联网(伪装)。 我的问题是: 我如何configurationShorewall使之发生? a) 连接VPN客户端应该从OpenVPN服务器获得答案 b) VPN子网中的主机应该能够访问互联网 我的/etc/shorewall/rules包含一行,用于打开OpenVPN服务器的入站VPN连接端口 #ACTION SOURCE DEST PROTO DEST SOURCE # PORT PORT(S) # listen for VPN on net ACCEPT net $FW udp 1194 我已经尝试使用/etc/shorewall/tunnels文件,就像这个页面build议的一样,但无济于事。 我也尝试将/etc/shorewall/tunnels文件翻译成/etc/shorewall/rules ,按照这个页面 ,但是这也是不成功的。 我所得到的只是设置连接时的超时时间。 我的一些更多的shorewallconfiguration文件: 我的/etc/shorewall/interfaces #ZONE INTERFACE BROADCAST OPTIONS net p10p1 detect #… loc eth1 detect #… vpn […]