<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Загнать должников в личный кабинет</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/96605.html</link>
    <description>Имеется сервер под opensus-42.1 с NAT.&lt;br&gt;Периодически с utm забирается список должников который забрасывается в ipset.&lt;br&gt;Далее происходит блокировка по адресу источника.&lt;br&gt;Хотелось бы сделать так, чтобы должники перенаправлялись в личный кабинет.&lt;br&gt;Имеем:&lt;br&gt;172.16.0.0/16 - сетка с клиентами&lt;br&gt;blocked_clients - ipset с должниками&lt;br&gt;local - ipset с локальными ресурсами (в которые должники могут заходить. личный кабинет на сайте с адресом входящим в этот ipset)&lt;br&gt;192.168.168.61 - сайт с личным кабинетом, точнее с сайтом-заглушкой перенаправляющей в личный кабинет. От так же прописан в ipset local.&lt;br&gt;&lt;br&gt;iptables:&lt;br&gt;&#091;code&#093;&lt;br&gt;*filter&lt;br&gt;:INPUT ACCEPT &#091;71:5310&#093;&lt;br&gt;:FORWARD ACCEPT &#091;614286:651750448&#093;&lt;br&gt;:OUTPUT ACCEPT &#091;170:14689&#093;&lt;br&gt;# форвардим на все локальные ресурсы&lt;br&gt;-A FORWARD -m set --match-set local dst -j ACCEPT&lt;br&gt;# запрещаем форвардинг на все порты и все протоколы для должников&lt;br&gt;-A FORWARD -m set --match-set blocked_clients src -j REJECT --reject-with icmp-port-unreachable&lt;br&gt;COMMIT&lt;br&gt;&lt;br&gt;*nat&lt;br&gt;:PREROUTING ACCEPT &#091;12326:1076071&#093;&lt;br&gt;:INPU</description>

<item>
    <title>Загнать должников в личный кабинет (reader)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/96605.html#6</link>
    <pubDate>Thu, 07 Jul 2016 10:00:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Периодически с utm забирается список должников который забрасывается в ipset.&lt;br&gt;&amp;gt; Далее происходит блокировка по адресу источника.&lt;br&gt;&amp;gt; Хотелось бы сделать так, чтобы должники перенаправлялись в личный кабинет.&lt;br&gt;&amp;gt; Имеем: &lt;br&gt;&amp;gt; 172.16.0.0/16 - сетка с клиентами &lt;br&gt;&amp;gt; blocked_clients - ipset с должниками &lt;br&gt;&amp;gt; local - ipset с локальными ресурсами (в которые должники могут заходить. личный &lt;br&gt;&amp;gt; кабинет на сайте с адресом входящим в этот ipset) &lt;br&gt;&amp;gt; 192.168.168.61 - сайт с личным кабинетом, точнее с сайтом-заглушкой перенаправляющей в &lt;br&gt;&amp;gt; личный кабинет. От так же прописан в ipset local.&lt;br&gt;&lt;br&gt;так а сам личный кабинет в ipset local есть?&lt;br&gt;&lt;br&gt;&amp;gt; iptables: &lt;br&gt;&amp;gt; &#091;code&#093; &lt;br&gt;&amp;gt; *filter &lt;br&gt;&amp;gt; :INPUT ACCEPT &#091;71:5310&#093; &lt;br&gt;&amp;gt; :FORWARD ACCEPT &#091;614286:651750448&#093; &lt;br&gt;&amp;gt; :OUTPUT ACCEPT &#091;170:14689&#093; &lt;br&gt;&amp;gt; # форвардим на все локальные ресурсы &lt;br&gt;&amp;gt; -A FORWARD -m set --match-set local dst -j ACCEPT &lt;br&gt;&amp;gt; # запрещаем форвардинг на все порты и все протоколы для должников &lt;br&gt;&lt;br&gt;-A FORWARD -p tcp --dport 80 -m set --match-set blocked_clients sr</description>
</item>

<item>
    <title>Загнать должников в личный кабинет (back2egg)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/96605.html#5</link>
    <pubDate>Thu, 07 Jul 2016 01:08:49 GMT</pubDate>
    <description>&amp;gt; Это неправильно и работать /не должно/: &lt;br&gt;&amp;gt; -A PREROUTING -p tcp -m set --match-set blocked_clients src -m tcp --dport &lt;br&gt;&amp;gt; 443 -j DNAT --to-destination 192.168.168.61:80 &lt;br&gt;&lt;br&gt;я не сомневаюсь в этом :)&lt;br&gt;просто где-то увидел и захотелось посмотреть.&lt;br&gt;понятно что в таком виде браузер покажет фигу.&lt;br&gt;</description>
</item>

<item>
    <title>Загнать должников в личный кабинет (back2egg)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/96605.html#4</link>
    <pubDate>Thu, 07 Jul 2016 01:05:42 GMT</pubDate>
    <description>Ох уж этот iptables... Спасибо за направление.&lt;br&gt;</description>
</item>

<item>
    <title>Загнать должников в личный кабинет (Andrey Mitrofanov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/96605.html#3</link>
    <pubDate>Wed, 06 Jul 2016 08:31:54 GMT</pubDate>
    <description>#&amp;gt;&amp;gt; -A PREROUTING -p tcp -m set --match-set blocked_clients src -m tcp --dport 80 -j DNAT --to-destination 192.168.168.61:80&lt;br&gt;&amp;gt;&amp;gt; а целевой адрес уже должен быть подменен на адрес самого сервера в &lt;br&gt;&amp;gt;&amp;gt; правиле DNAT!&lt;br&gt;&amp;gt; Всё не так, как ты думаешь. Исправь это.&lt;br&gt;&amp;gt;DNAT - &quot;после&quot; (и в POSTROUTING).&lt;br&gt;&lt;br&gt;Впрочем, я тоже пойду чего-нибудь &#037;) исправлю.&lt;br&gt;</description>
</item>

<item>
    <title>Загнать должников в личный кабинет (Andrey Mitrofanov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/96605.html#2</link>
    <pubDate>Wed, 06 Jul 2016 08:29:22 GMT</pubDate>
    <description>&amp;gt; а целевой адрес уже должен быть подменен на адрес самого сервера в &lt;br&gt;&amp;gt; правиле DNAT!&lt;br&gt;&lt;br&gt;Всё не так, как ты думаешь. Исправь это.&lt;br&gt;&lt;br&gt;SNAT - &quot;до&quot; (и в PREROUTING (**)), DNAT - &quot;после&quot; (и в POSTROUTING).&lt;br&gt;&lt;br&gt;&amp;gt; Ну а если убрать правило &quot;запрещаем форвардинг на все порты и все &lt;br&gt;&amp;gt; протоколы для должников&quot;, то должник спокойно проходит куда угодно. Ну т.е. &lt;br&gt;&amp;gt; получается, что подмены целевого адреса все таки не происходит. Что я &lt;br&gt;&amp;gt; не так сделал?&lt;br&gt;&lt;br&gt;(**) - Хотя и в POSTROUTING тоже будет работать. Это &quot;сложно!.//&quot;Но лучше договориться и заплатить.&quot;(ц)&lt;br&gt;&lt;br&gt;Смысл вот в чём: когда &quot;поднимаешься&quot; над &quot;все правила в *tables исполняются в таком-то порядке&quot;, осматриваешься вокруг и углубляещься в делати, то... **обнаруживается**, что &quot;всё сложнее&quot; -- iptables переплетены с роутингом, conntrack-ом, иногда с arp или ещё чем &quot;в сетевом стэке&quot; (bridge, например, mss, tcp-флаги, итд, итд)...&lt;br&gt;&lt;br&gt;-----&lt;br&gt;&lt;br&gt;https://duckduckgo.com/?q=&#037;D0&#037;BF&#037;D1&#037;80&#037;D0&#037;BE&#037;D1&#037;85&#037;D0&#037;BE&#037;D0&#037;B6&#037;D0&#037;B4&#037;D0&#037;B5&#037;D0&#037;BD&#037;D0&#037;B8&#037;D0&#037;B5+&#037;D0&#037;BF&#037;D0&#037;B0&#037;D0&#037;BA&#037;D0&#037;B5&#037;D1&#037;82&#037;D0</description>
</item>

<item>
    <title>Загнать должников в личный кабинет (PavelR)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/96605.html#1</link>
    <pubDate>Wed, 06 Jul 2016 08:22:00 GMT</pubDate>
    <description>&amp;gt;Что я не так сделал?&lt;br&gt;&lt;br&gt;Это неправильно и работать /не должно/:&lt;br&gt;&lt;br&gt;-A PREROUTING -p tcp -m set --match-set blocked_clients src -m tcp --dport 443 -j DNAT --to-destination 192.168.168.61:80&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
