Size: a a a

2021 February 09

w❤

wuut ❤️✊🏻✌🏻... in CentOS [Ru]
wuut ❤️✊🏻✌🏻
firewall-cmd --zone=external --add-interface=tun0
будь бы у тебя фаерволд, ты бы просто сделал это и клиенты уже были бы в интернете
источник

Z

Z in CentOS [Ru]
wuut ❤️✊🏻✌🏻
будь бы у тебя фаерволд, ты бы просто сделал это и клиенты уже были бы в интернете
спасибо тебе , разьяснил все четко! пусть у тебя все всегда получается
источник

D

Denis 災 nobody in CentOS [Ru]
wuut ❤️✊🏻✌🏻
будь бы у тебя фаерволд, ты бы просто сделал это и клиенты уже были бы в интернете
а потом эта хрень падает, удаляя все правила, и все сервисы на * вылезают в мир..
источник

EN

Evgeniy Naumov in CentOS [Ru]
Z
masqarade что дает непомню
короче надо чтоб впн сервер раздавал  интернет подключенному гаджету по идее это одна или две строчки чего то ACCEPT input или output
маскарад делает сорс-нат
источник

EN

Evgeniy Naumov in CentOS [Ru]
Z
честно не знаю как такое проверить , поставлено pritunl настройки таблицы iptables  ассерт на http/s udp и порты вроде все должно работать . подключение к серверу происходит интернет не открывает юзеру. при выключении сервиса iptables все работает соответсвенно нормально . может у кого есть готовая таблица образец
я уверен, что у тебя сеть овпн дефолтная. типа 10.*
тут роутинг не поможет и нужен именно нат. и именно сорс-нат. в зависимости от настроек интерфейса сетевого на впн сервере (пппое или обычный эзернет) - надо делать маскарад или сорс-нат впн сети. клиентам впн либо дефолт роутом делать впн (весь трафик поедет через него). либо добавлять только нужные маршруты
источник

EN

Evgeniy Naumov in CentOS [Ru]
ну если файрволлда сама магически делает нат для нужных пакетов - то пользуйтес этим. но я чет не верю в магию =)
источник

w❤

wuut ❤️✊🏻✌🏻... in CentOS [Ru]
Denis 災 nobody
а потом эта хрень падает, удаляя все правила, и все сервисы на * вылезают в мир..
С чего бы ему падать, интересно.
И если падает служба (не стопится), правила все равно остаются работать
источник

w❤

wuut ❤️✊🏻✌🏻... in CentOS [Ru]
Evgeniy Naumov
ну если файрволлда сама магически делает нат для нужных пакетов - то пользуйтес этим. но я чет не верю в магию =)
Она делает нат для тех интерфейсов, которые в зоне экстернал. Никакой магии, ты сам решаешь куда и какие будут натиться пакеты
источник

EN

Evgeniy Naumov in CentOS [Ru]
wuut ❤️✊🏻✌🏻
но в целом советую отказаться от iptables, потому что это сложно и непонятно. куда проще делаются вещи с firewalld
это как раз просто и понятно и без гамаков делаются всякие вещи сложнее открытия порта. особенно если уже есть опыт с иптаблесами =)
источник

EN

Evgeniy Naumov in CentOS [Ru]
wuut ❤️✊🏻✌🏻
Она делает нат для тех интерфейсов, которые в зоне экстернал. Никакой магии, ты сам решаешь куда и какие будут натиться пакеты
а можно кратко пример как это выглядит?
источник

EN

Evgeniy Naumov in CentOS [Ru]
типа ван в одной зоне. тун0 в экстернал. оно само понимает, что тун0 надо сорснатить в адрес ван интерфейса?
источник

EN

Evgeniy Naumov in CentOS [Ru]
я просто как раз только на уровне простейшем тыкал этот файрволлд. и когда надо че-то посложнее порта - приходилось уже рич-рулесы пилить. и там какие-то свои особенности с написанием их, хоть и похоже на иптаблес
источник

w❤

wuut ❤️✊🏻✌🏻... in CentOS [Ru]
Evgeniy Naumov
типа ван в одной зоне. тун0 в экстернал. оно само понимает, что тун0 надо сорснатить в адрес ван интерфейса?
ты хочешь узнать как это будет выглядеть на шлюзе, чтоб интернет из, например, pppoe, выдать в опенвпн?
источник

EN

Evgeniy Naumov in CentOS [Ru]
wuut ❤️✊🏻✌🏻
ты хочешь узнать как это будет выглядеть на шлюзе, чтоб интернет из, например, pppoe, выдать в опенвпн?
не, если например просто на как на впс есть интерфейс с белым адресом
источник

EN

Evgeniy Naumov in CentOS [Ru]
без пппое или подобного
источник

EN

Evgeniy Naumov in CentOS [Ru]
т.е. получается есть ло, есть етх0, и есть тун0. к примеру
источник

w❤

wuut ❤️✊🏻✌🏻... in CentOS [Ru]
ну тогда достаточно просто добавить eth0 в зону external
firewall-cmd --add/change-interface=eth0 --zone=external (не забываем про --permanent если нужно.) add/change в зависимости от того, находится ли у тебя eth0 в текущий момент в какой-нибудь другой зоне
источник

w❤

wuut ❤️✊🏻✌🏻... in CentOS [Ru]
то есть по-сути это iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE и iptables -P FORWARD ACCEPT
источник

w❤

wuut ❤️✊🏻✌🏻... in CentOS [Ru]
дальше лимиты (куда, кто) через рич рузлы. да, возможно не самая удобная штука, но и не такая уж и ужасная. мануал хороший
источник

EN

Evgeniy Naumov in CentOS [Ru]
погоди, я не понял. выше надо было интерфейс овпн в экстернал добавить...
источник