<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<title>FreeSource - AfanasovDmitry/Сеть/FirewallДляТуннелей</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Сеть/FirewallДляТуннелей</link>
<description>History/revisions of FreeSource/AfanasovDmitry/Сеть/FirewallДляТуннелей</description>
<language>en-us</language>
<item>
<title>2005-08-19 16:55:30</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-19+16%3A55%3A30</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a name=".afanasovdmitry.set_.firewalldljatunnelejj" href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+16%3A55%3A30">2005-08-19 16:55:30&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj">2006-08-23 15:42:14&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">&lt;span class="cite">Замечание&lt;/span> Если же&amp;nbsp;&lt;tt>pptp&lt;/tt> не&amp;nbsp;проходит через NATbox, тогда спасает modprobe ip_nat_pptp&lt;/div>&lt;/div>
</description>
</item>
<item>
<title>2005-08-19 16:54:03</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-19+16%3A54%3A03</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a  href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+16%3A54%3A03">2005-08-19 16:54:03&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+16%3A55%3A30">2005-08-19 16:55:30&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">&amp;laquo;ближний к&amp;nbsp;себе&amp;raquo;  &amp;ndash; любая машина доступная с&amp;nbsp;соответствующего хоста. Если речь идет о&amp;nbsp;локалхосте (моем или&amp;nbsp;удаленном), то&amp;nbsp;можно ставить 127.0.0.1. Я&amp;nbsp;выбрал серые адреса для&amp;nbsp;локальной и&amp;nbsp;удаленной сетей специально в&amp;nbsp;целях демонстрации &amp;ndash; т.е. 192.168.1.1 рядом со&amp;nbsp;мной и&amp;nbsp;192.168.1.1 рядом с&amp;nbsp;удаленной машиной это&amp;nbsp;разные хосты. При&amp;nbsp;-L речь идет о&amp;nbsp;192.168.1.1 из&amp;nbsp;удаленной сети, при&amp;nbsp;-R &amp;ndash; из&amp;nbsp;локальной ко&amp;nbsp;мне.&lt;/div>&lt;br />
&lt;b>Удалено:&lt;/b>&lt;br />
&lt;div class="deletions">&amp;laquo;ближний к&amp;nbsp;себе&amp;raquo;  &amp;ndash; любая машина доступная с&amp;nbsp;соответствующего хоста. Если речь идет о&amp;nbsp;локалхосте (моем или&amp;nbsp;удаленном), то&amp;nbsp;можно ставить 127.0.0.1. Я&amp;nbsp;выбрал серые адреса для&amp;nbsp;локальной и&amp;nbsp;удаленной сетей специально в&amp;nbsp;целях демонстрации &amp;ndash; т.е. 192.168.1.1 рядом со&amp;nbsp;мной и&amp;nbsp;192.168.1.1 рядом с&amp;nbsp;удаленной машиной это&amp;nbsp;разные хосты. При&amp;nbsp;-L речь идет о&amp;nbsp;192.168.1.1 находится в&amp;nbsp;удаленной сети, при&amp;nbsp;-R &amp;ndash; в&amp;nbsp;локальной.&lt;/div>&lt;/div>
</description>
</item>
<item>
<title>2005-08-19 15:12:44</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-19+15%3A12%3A44</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a  href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+15%3A12%3A44">2005-08-19 15:12:44&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+16%3A54%3A03">2005-08-19 16:54:03&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">&amp;laquo;ближний к&amp;nbsp;себе&amp;raquo;  &amp;ndash; любая машина доступная с&amp;nbsp;соответствующего хоста. Если речь идет о&amp;nbsp;локалхосте (моем или&amp;nbsp;удаленном), то&amp;nbsp;можно ставить 127.0.0.1. Я&amp;nbsp;выбрал серые адреса для&amp;nbsp;локальной и&amp;nbsp;удаленной сетей специально в&amp;nbsp;целях демонстрации &amp;ndash; т.е. 192.168.1.1 рядом со&amp;nbsp;мной и&amp;nbsp;192.168.1.1 рядом с&amp;nbsp;удаленной машиной это&amp;nbsp;разные хосты. При&amp;nbsp;-L речь идет о&amp;nbsp;192.168.1.1 находится в&amp;nbsp;удаленной сети, при&amp;nbsp;-R &amp;ndash; в&amp;nbsp;локальной.&lt;br />
Решение для&amp;nbsp;прохода по&amp;nbsp;цепочке:&lt;br />
сеть 192.168.1.*, в&amp;nbsp;мир смотрит маршрутизатор имеющий внешний адрес xx.xx.xx.xx. В&amp;nbsp;сети есть сервер 192.168.1.100, имеющий доступ к&amp;nbsp;подсети 172.16.10.0, в&amp;nbsp;которой есть машина 172.16.10.20 и&amp;nbsp;веб-сервер 172.16.10.40. Я&amp;nbsp;нахожусь снаружи:&lt;br />
&lt;!--notypo-->&lt;textarea class="code" rows="5" readonly="readonly">ssh -i gateway.key xx.xx.xx.xx -p 22  -g -L 50001:192.168.1.100:22 
ssh -i server.key 127.0.2.1 -p 50001 -g -L 50002:172.16.10.20:22 
ssh -i adminhost.key 127.0.3.1 -p 50002  -g -L 8080:172.16.10.40.1:80
elinks localhost:8080&lt;/textarea>&lt;!--/notypo--> &lt;br />
откроется веб&amp;nbsp;сервер 172.16.10.40, причем с&amp;nbsp;точки зрения сервера, запрос исходит от&amp;nbsp;.20.&lt;br />
еще&amp;nbsp;есть socks, который можно пробросить указанным способом, и&amp;nbsp;уже в&amp;nbsp;него заворачивать все&amp;nbsp;что нужно&lt;/div>&lt;/div>
</description>
</item>
<item>
<title>2005-08-19 15:04:40</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-19+15%3A04%3A40</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a  href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+15%3A04%3A40">2005-08-19 15:04:40&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+15%3A12%3A44">2005-08-19 15:12:44&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">Все&amp;nbsp;&amp;laquo;но&amp;raquo; по&amp;nbsp;такому подключению я&amp;nbsp;отмечу в&amp;nbsp;&lt;span class="missingpage">ОрганизацияТуннелей&lt;/span>&lt;a href="http://freesource.info/wiki/ОрганизацияТуннелей/edit?add=1&amp;" title="Создать эту страницу">?&lt;/a>. А&amp;nbsp;они есть &amp;ndash; в&amp;nbsp;&lt;span class="missingpage">одном моём случае&lt;/span>&lt;a href="http://freesource.info/wiki/PppТуннельЧерезProxy/edit?add=1&amp;" title="Создать эту страницу">?&lt;/a> он&amp;nbsp;бы не&amp;nbsp;прошёл :)&lt;/div>&lt;br />
&lt;b>Удалено:&lt;/b>&lt;br />
&lt;div class="deletions">Все&amp;nbsp;&amp;laquo;но&amp;raquo; по&amp;nbsp;такому подключению я&amp;nbsp;отмечу в&amp;nbsp;&lt;span class="missingpage">Организация&amp;nbsp;Туннелей&lt;/span>&lt;a href="http://freesource.info/wiki/ОрганизацияТуннелей/edit?add=1&amp;" title="Создать эту страницу">?&lt;/a>. А&amp;nbsp;они есть &amp;ndash; в&amp;nbsp;одном моём случае он&amp;nbsp;бы не&amp;nbsp;прошёл :)&lt;/div>&lt;/div>
</description>
</item>
<item>
<title>2005-08-19 14:56:26</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-19+14%3A56%3A26</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a  href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+14%3A56%3A26">2005-08-19 14:56:26&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+15%3A04%3A40">2005-08-19 15:04:40&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">&lt;a name="h1089-1">&lt;/a>&lt;h3> SSH&amp;nbsp;port-forwarding &lt;/h3>
&lt;a name=".nickgrechukh" href="http://freesource.info/wiki/NickGrechukh&amp;" class="" title="Nick&amp;nbsp;Grechukh">Nick Grechukh&lt;/a>:&lt;br />
Все&amp;nbsp;&amp;laquo;но&amp;raquo; по&amp;nbsp;такому подключению я&amp;nbsp;отмечу в&amp;nbsp;&lt;span class="missingpage">Организация&amp;nbsp;Туннелей&lt;/span>&lt;a href="http://freesource.info/wiki/ОрганизацияТуннелей/edit?add=1&amp;" title="Создать эту страницу">?&lt;/a>. А&amp;nbsp;они есть &amp;ndash; в&amp;nbsp;одном моём случае он&amp;nbsp;бы не&amp;nbsp;прошёл :)&lt;/div>&lt;br />
&lt;b>Удалено:&lt;/b>&lt;br />
&lt;div class="deletions">Все&amp;nbsp;&amp;laquo;но&amp;raquo; по&amp;nbsp;такому подключению я&amp;nbsp;отмечу в&amp;nbsp;&lt;span class="missingpage">Организация&amp;nbsp;Туннелей&lt;/span>&lt;a href="http://freesource.info/wiki/ОрганизацияТуннелей/edit?add=1&amp;" title="Создать эту страницу">?&lt;/a>.&lt;/div>&lt;/div>
</description>
</item>
<item>
<title>2005-08-18 16:37:00</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-18+16%3A37%3A00</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a  href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-18+16%3A37%3A00">2005-08-18 16:37:00&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-19+14%3A56%3A26">2005-08-19 14:56:26&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">&lt;a name=".afanasovdmitry" href="http://freesource.info/wiki/AfanasovDmitry&amp;" class="" title="Afanasov&amp;nbsp;Dmitry">AfanasovDmitry&lt;/a> /19.08.2005 14:56/&lt;br />
Блин, хоть подписались бы&amp;nbsp;что ли&amp;nbsp;:)&lt;br />
port-forwarding я&amp;nbsp;так и&amp;nbsp;не использовал, поэтому как&amp;nbsp;он&amp;nbsp;работает знаю только в&amp;nbsp;теории. Например что&amp;nbsp;такое &amp;laquo;ближний к&amp;nbsp;себе 192.168.1.1&amp;raquo; &amp;ndash; это&amp;nbsp;мой locahost, или&amp;nbsp;может быть третьей машиной? И&amp;nbsp;так как&amp;nbsp;я&amp;nbsp;с ним&amp;nbsp;ещё не&amp;nbsp;работал, я&amp;nbsp;и не&amp;nbsp;писал. Так&amp;nbsp;что в&amp;nbsp;любом случае спасибо за&amp;nbsp;отметку :)&lt;br />
Все&amp;nbsp;&amp;laquo;но&amp;raquo; по&amp;nbsp;такому подключению я&amp;nbsp;отмечу в&amp;nbsp;&lt;span class="missingpage">Организация&amp;nbsp;Туннелей&lt;/span>&lt;a href="http://freesource.info/wiki/ОрганизацияТуннелей/edit?add=1&amp;" title="Создать эту страницу">?&lt;/a>.&lt;/div>&lt;/div>
</description>
</item>
<item>
<title>2005-08-18 16:33:21</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-18+16%3A33%3A21</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a  href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-18+16%3A33%3A21">2005-08-18 16:33:21&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-18+16%3A37%3A00">2005-08-18 16:37:00&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">ssh&amp;nbsp;remote.host.org -g -R 8080:192.168.1.1:80 &amp;ndash; демон ssh&amp;nbsp;на&amp;nbsp;*удаленном* хосте будет слушать порт 8080 и&amp;nbsp;передавать пакеты *локальному для&amp;nbsp;нас* ssh, который их&amp;nbsp;отдаст *локальному* (ближнему к&amp;nbsp;нам) 192.168.1.1 на&amp;nbsp;порт 80. Ключ -g разрешает подключения с&amp;nbsp;других машин (иначе порт доступен только с&amp;nbsp;самой удаленной машины)&lt;br />
ssh&amp;nbsp;remote.host.org -g -L 8080:192.168.1.1:80 &amp;ndash; *локальный* процесс ssh&amp;nbsp;будет слушать локальный порт 8080, пакеты форвардить демону на&amp;nbsp;remote.host, который их&amp;nbsp;отдаст ближнему к&amp;nbsp;себе 192.168.1.1 на&amp;nbsp;порт 80.&lt;/div>&lt;br />
&lt;b>Удалено:&lt;/b>&lt;br />
&lt;div class="deletions">ssh&amp;nbsp;remote.host.org -g -R 8080:192.168.1.1:80 &amp;ndash; демон ssh&amp;nbsp;на&amp;nbsp;*удаленном* хосте будет слушать порт 60000 и&amp;nbsp;передавать пакеты *локальному* для&amp;nbsp;нас ssh, который их&amp;nbsp;отдаст *локальному* (ближнему к&amp;nbsp;нам) 192.168.1.1 на&amp;nbsp;порт 80. Ключ -g разрешает подключения с&amp;nbsp;других машин (иначе порт доступен только с&amp;nbsp;самой удаленной машины)&lt;br />
ssh&amp;nbsp;remote.host.org -g -L 8080:192.168.1.1:80 &amp;ndash; *локальный* процесс ssh&amp;nbsp;будет слушать локальный порт 50000, пакеты форвардить демону на&amp;nbsp;remote.host, который их&amp;nbsp;отдаст ближнему к&amp;nbsp;себе 192.168.1.1 на&amp;nbsp;порт 80.&lt;/div>&lt;/div>
</description>
</item>
<item>
<title>2005-08-18 12:08:55</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-18+12%3A08%3A55</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a  href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-18+12%3A08%3A55">2005-08-18 12:08:55&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-18+16%3A33%3A21">2005-08-18 16:33:21&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">Ну&amp;nbsp;тут просто: весь трафик болтается по&amp;nbsp;ssh подключению. Так&amp;nbsp;что если есть возможность залогинится на&amp;nbsp;машину, то&amp;nbsp;ничего больше открывать не&amp;nbsp;надо.&lt;br />
не&amp;nbsp;обязательно использовать PPP, достаточно штатного port forwarding:&lt;br />
ssh&amp;nbsp;remote.host.org -g -R 8080:192.168.1.1:80 &amp;ndash; демон ssh&amp;nbsp;на&amp;nbsp;*удаленном* хосте будет слушать порт 60000 и&amp;nbsp;передавать пакеты *локальному* для&amp;nbsp;нас ssh, который их&amp;nbsp;отдаст *локальному* (ближнему к&amp;nbsp;нам) 192.168.1.1 на&amp;nbsp;порт 80. Ключ -g разрешает подключения с&amp;nbsp;других машин (иначе порт доступен только с&amp;nbsp;самой удаленной машины)&lt;br />
ssh&amp;nbsp;remote.host.org -g -L 8080:192.168.1.1:80 &amp;ndash; *локальный* процесс ssh&amp;nbsp;будет слушать локальный порт 50000, пакеты форвардить демону на&amp;nbsp;remote.host, который их&amp;nbsp;отдаст ближнему к&amp;nbsp;себе 192.168.1.1 на&amp;nbsp;порт 80.&lt;br />
Перенаправление абсолютно прозрачно, в&amp;nbsp;обоих случаях подкючение к&amp;nbsp;tcp/8080 соответствующих хостов выглядит как&amp;nbsp;обычный веб-сервер.&lt;br />
Используя эту&amp;nbsp;технологию можно например делать ssh-over-ssh &amp;ndash; подключение по&amp;nbsp;цепочке. Или&amp;nbsp;пробросив порт 3128, использовать прокси. Все&amp;nbsp;в&amp;nbsp;ваших руках :)&lt;/div>&lt;br />
&lt;b>Удалено:&lt;/b>&lt;br />
&lt;div class="deletions">Ну&amp;nbsp;тут просто: весь трафик болтается по&amp;nbsp;ssh подключению. Так&amp;nbsp;что если есть воможность залогинится на&amp;nbsp;машину, то&amp;nbsp;ничего больше открывать не&amp;nbsp;надо.&lt;/div>&lt;/div>
</description>
</item>
<item>
<title>2005-08-18 12:06:44</title>
<link>http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj/show?time=2005-08-18+12%3A06%3A44</link>
<description>&lt;div class="pageBefore">&lt;img src="http://freesource.info/wiki/images/z.gif" width="1" height="1" border="0" alt="" style="display:block" align="top" />&lt;/div>&lt;div class="page">
&lt;b>Сравнение версий &lt;a  href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj&amp;" class="">/Afanasov&amp;nbsp;Dmitry&amp;nbsp;/&amp;nbsp;Сеть&amp;nbsp;/&amp;nbsp;Firewall&amp;nbsp;Для&amp;nbsp;Туннелей&lt;/a> за &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-18+12%3A06%3A44">2005-08-18 12:06:44&lt;/a> и &lt;a href="http://freesource.info/wiki/AfanasovDmitry/Set'/FirewallDljaTunnelejj?time=2005-08-18+12%3A08%3A55">2005-08-18 12:08:55&lt;/a>&lt;/b>&lt;br />
&lt;br />
&lt;b>Добавлено:&lt;/b>&lt;br />
&lt;div class="additions">Для&amp;nbsp;начала надо разрешить трафик между &amp;lt;localip&amp;gt; и&amp;nbsp;&amp;lt;peerip&amp;gt;. Разрешать можно не&amp;nbsp;всё, а&amp;nbsp;только gre&amp;nbsp;протокол (в /etc/protocols он&amp;nbsp;за номером 47). А&amp;nbsp;затем трафик по&amp;nbsp;на интерфейсе &amp;lt;tunnelname&amp;gt;. Правила будут выглядеть примерно так:&lt;br />
Кстати, &lt;span class="cite">в FORWARD в&amp;nbsp;endpoint'ах обрабатывать протокол gre&amp;nbsp;&lt;u>не надо&lt;/u>&lt;/span> Трафик вида &amp;lt;localip&amp;gt; &amp;lt;&lt;br />
&amp;gt; &amp;lt;peerip&amp;gt; будет приходить в&amp;nbsp;только в&amp;nbsp;INPUT.&lt;br />
Как&amp;nbsp;оказалось, &lt;tt>pptpd&lt;/tt> аутентификацию и&amp;nbsp;всё остальное проделывает по&amp;nbsp;&lt;tt>tcp&lt;/tt> протоколу: для&amp;nbsp;этого и&amp;nbsp;нужен 1723 порт. А&amp;nbsp;вот сам&amp;nbsp;трафик гуляет как&amp;nbsp;&lt;tt>ip_gre&lt;/tt>, только обрабатывает его&amp;nbsp;не&amp;nbsp;ядро, а&amp;nbsp;&lt;tt>pptpd&lt;/tt>.  Так&amp;nbsp;что обработка происходит точно также как&amp;nbsp;и&amp;nbsp;в случае &lt;tt>ip_gre&lt;/tt>.&lt;br />
&lt;span class="cite">Замечание&lt;/span> вот&amp;nbsp;уж&amp;nbsp;не знаю как, но&amp;nbsp;в случае с&amp;nbsp;&lt;tt>pptpd&lt;/tt> у&amp;nbsp;меня трафик прекрасно проходил через NAT. С&amp;nbsp;ip_gre туннелем такое не&amp;nbsp;прокатит. А&amp;nbsp;значит на&amp;nbsp;NAT box'ах в&amp;nbsp;FORWARD имеет смысл регулировать gre&amp;nbsp;протокол.&lt;br />
Ну&amp;nbsp;тут просто: весь трафик болтается по&amp;nbsp;ssh подключению. Так&amp;nbsp;что если есть воможность залогинится на&amp;nbsp;машину, то&amp;nbsp;ничего больше открывать не&amp;nbsp;надо.&lt;/div>&lt;br />
&lt;b>Удалено:&lt;/b>&lt;br />
&lt;div class="deletions">Для&amp;nbsp;начала надо разрешить трафик между &amp;lt;localip&amp;gt; и&amp;nbsp;&amp;lt;peerip&amp;gt;. Разрешать можно не&amp;nbsp;всё, а&amp;nbsp;только gre&amp;nbsp;протокол (в /etc/protocols он&amp;nbsp;за номером 47). А&amp;nbsp;затем траифк по&amp;nbsp;на интерфейсе &amp;lt;tunnelname&amp;gt;. Правила будут выглядеть примерно так:&lt;br />
Кстати, &lt;span class="cite">в FORWARD в&amp;nbsp;endpoint'ах обрабатывать протокол gre&amp;nbsp;&lt;u>не надо&lt;/u>&lt;/span> Трафик вида &amp;lt;localip&amp;gt; &amp;lt;&lt;br />
&amp;gt; &amp;lt;peerip&amp;gt; будет приходить в&amp;nbsp;толкьо в&amp;nbsp;INPUT.&lt;br />
Как&amp;nbsp;оказалось, &lt;tt>pptpd&lt;/tt> аутентификацию и&amp;nbsp;всё остальное проделывает по&amp;nbsp;&lt;tt>tcp&lt;/tt> протоколу: для&amp;nbsp;этого и&amp;nbsp;нужен 1723 порт. А&amp;nbsp;вот сам&amp;nbsp;трафик гуляет как&amp;nbsp;&lt;tt>ip_gre&lt;/tt>, только обрабатывает его&amp;nbsp;не&amp;nbsp;ядро, а&amp;nbsp;&lt;tt>pptpd&lt;/tt>.  Так&amp;nbsp;что обработка происходти точно также как&amp;nbsp;и&amp;nbsp;в случае &lt;tt>ip_gre&lt;/tt>.&lt;br />
&lt;span class="cite">Замечание&lt;/span> вот&amp;nbsp;уж&amp;nbsp;не знаю как, но&amp;nbsp;в случае с&amp;nbsp;&lt;tt>pptpd&lt;/tt> у&amp;nbsp;меня трафик прекрсно проходил через NAT. С&amp;nbsp;ip_gre туннелем такое не&amp;nbsp;прокатит. А&amp;nbsp;значит на&amp;nbsp;NAT box'ах в&amp;nbsp;FORWARD имеет смысл регулировать gre&amp;nbsp;протокол.&lt;br />
Нну&amp;nbsp;тут прост: весь трафик болтается по&amp;nbsp;ssh подкюлючению. Так&amp;nbsp;что если есть воможность залогинится на&amp;nbsp;машину, то&amp;nbsp;ничего больше открывать не&amp;nbsp;надо.&lt;/div>&lt;/div>
</description>
</item>
</channel>
</rss>
