Size: a a a

2020 November 16

ВМ

Владимир Муковоз... in Debian
bykva
будем считать что в контейнере у тебя стоит опенвпн и ты назначешь p2p адреса клиентам. каждый клиент прописан в конфигурационном файле и получает всегда свой адрес. т.о. на клиента уходит 4 ip  адреса. далее будем считать что клиентские адреса выделяются из сети client_network = 10.0.0.0/23 (например). т.о. любой клиент получает явно адрес из этой подсети.

Также у нас есть 2 серых подсети - 172.16.0.0/24 и 192.168.0.0/24 и выход в интернет.

Каждому клиенту в конфиге мы анонсируем 2 серых подсети и говорим что 172*, 192* сети доступны через впн. В особых случаях мы анонсируем клиенту маршрут по умолчанию, чтобы он мог через нас выйти в интернет.

На стороне iptables:
1) по-умолчанию deny all
2) цепочка построутинг - пишем правило маскарада, для того чтобы клиент мог натиться во все сети и обратные пакет также был бы разначен. Поскольку цепочка фильтер стоит раньше в логике iptables, то по-прежнему действует правило deny all.
3) гранулировано разрешаем клиентам ходить куда им нужно. для этого устанвливаем правило в построутинге что разрешаем с конкретного ip адреса доступ к комбинации серых сетей и интернета. 1 правило - 1 клиент - 1-3 сети.

чтобы во всём этом не запутаться у нас есть ямл который описывает каждого клиента (ip, имя, какие сети анонсировать, в какие сети можно ходить) и этот скрипт создает конфиг для впн сервера, а также убеждается что в iptables присутствует нужное правило.

Надеюсь я понял твою задачу.
так погоди, в итоге у клиента 1 ip или несколько?
источник

ВА

Василий Алибабаевич... in Debian
Владимир Муковоз
Есть у кого идеи?
memtest?
источник

ВМ

Владимир Муковоз... in Debian
shumbor
С так, поидее, можно регистры контроллера почитать, но я так не  лез пока низкоуровнено
ну я вижу что память ECC
источник

ВМ

Владимир Муковоз... in Debian
но я тут нашёл инфу что проц этот не умеет ECC
источник

ВМ

Владимир Муковоз... in Debian
в моём понимании он вообще включиться на такой ОЗУ не должэен был
источник

ВМ

Владимир Муковоз... in Debian
но раз включился как же проверить что исправляет))
источник

b

bykva in Debian
Владимир Муковоз
так погоди, в итоге у клиента 1 ip или несколько?
один
источник

ВМ

Владимир Муковоз... in Debian
bykva
один
я нифига не понял как ты роутишь в разные направления?
источник

ВМ

Владимир Муковоз... in Debian
маскарадом?
источник

ВМ

Владимир Муковоз... in Debian
не роутишь наверное, а маршрутизируешь
источник

ВМ

Владимир Муковоз... in Debian
так правильнее
источник

b

bykva in Debian
маскарад позволяет транслировать адрес клиента из сети впн в выходной адрес роутера. а далее маршрутник сам знает куда отправить пакет  чтобы в ту или иную сеть попасть
источник

ВМ

Владимир Муковоз... in Debian
но мне это не подходит
источник

b

bykva in Debian
на обратном пути пакет прилетает на интерфейс маршрутника, разначивается и улетает клиенту
источник

ВМ

Владимир Муковоз... in Debian
мне нужно разрешать не куда угодно, а каждому в определённом направлении
источник

s

shumbor in Debian
Владимир Муковоз
в моём понимании он вообще включиться на такой ОЗУ не должэен был
Может включаться, а может и нет. Зависит от биос и настроек. У меня проц с ecc, а мать принудительно нет. Причем мамка с ecc стартовала, а на этапе  dxe init орала на экране - неверная озу
источник

ВМ

Владимир Муковоз... in Debian
ну мамка умеет ECC
источник

ВМ

Владимир Муковоз... in Debian
ОЗУ умеет ECC
источник

b

bykva in Debian
Владимир Муковоз
мне нужно разрешать не куда угодно, а каждому в определённом направлении
так где противоречие сказанному? я в сообщении всё описал, что ты по-умолчанию запрещаешь любую маршрутизацию, а разрешаешь только тем кому надо
источник

ВМ

Владимир Муковоз... in Debian
а проц судя по инфе нет
источник