Enviado em 05/01/2015 - 14:35h
Boa tarde,
Andei pesquisando pelo pai google e pela busca no site, encontrei alguns tópicos onde nosso amigo lejoso falou e demonstrou regras do connmark ( http://www.vivaolinux.com.br/topico/netfilter-iptables/Redirecionamentos-usando-2-links ) para fazer um esquema de redirecionamento interessante...
Vamos la para o que eu preciso e qual é a dúvida para realizar o que preciso...
1° Dúvida que preciso tirar:
- Para utilizar o connmark em meu script de firewall, preciso ter a ferramenta conntrack-tools? É interessante ter? Necessário? Pelo que pesquisei parece ter uma sintaxe conntrack -L onde visualizo as marcações da conexão, as coisas que são feitas pelo connmark, etc...
2° Necessidade da aplicação:
- Utilizei o mark para marcar os pacotes que vem de um IPFORNECEDOR nas portas 1,2,3,4 para nosso LINK1 na TABELA1 (caso funcionasse, aplicaria a mesma regra com negação das portas 1,2,3,4 para aplicar todas as outras portas para navegar pelo LINK2 na TABELA2)
Resultado: No comando "ip rule show" mostra o fwmark e a prio adicionada e cada vez que executo meu firewall, adiciona ali novamente... Isso também é preocupante pois caso o link caia, eu preciso direcionar para o outro link e então desmarcar aqueles pacotes... Para cada vez que executo o fw, precisei desmarcar x vezes.
E... Pelo que andei lendo, o mark também não irá servir pois ele não marca a saída do pacote.
E a implantação do mark seria para que eu pudesse remover a rota estática e trafegar os pacotes sem ela. Não consegui tráfego dos pacotes e não tive nenhum erro de sintaxe, aparentemente. Foi onde comecei a pesquisar e segundo nosso amigo lejoso, o mark deixaria de desejar na hora do retorno, podendo ser necessário utilizar o CONNMARK.
Resumidamente... A dúvida n° 2...
Com o connmark eu consigo trafegar os pacotes que vem do meu IPFORNECEDOR nas portas 1,2,3,4 para o meu LINK1 sem utilizar uma rota estática? Pois preciso ter este controle sem a rota... É possível? Caso não seja possível, alguma idéia de como realizar este esquema?
Andei pesquisando pelo pai google e pela busca no site, encontrei alguns tópicos onde nosso amigo lejoso falou e demonstrou regras do connmark ( http://www.vivaolinux.com.br/topico/netfilter-iptables/Redirecionamentos-usando-2-links ) para fazer um esquema de redirecionamento interessante...
Vamos la para o que eu preciso e qual é a dúvida para realizar o que preciso...
1° Dúvida que preciso tirar:
- Para utilizar o connmark em meu script de firewall, preciso ter a ferramenta conntrack-tools? É interessante ter? Necessário? Pelo que pesquisei parece ter uma sintaxe conntrack -L onde visualizo as marcações da conexão, as coisas que são feitas pelo connmark, etc...
2° Necessidade da aplicação:
- Utilizei o mark para marcar os pacotes que vem de um IPFORNECEDOR nas portas 1,2,3,4 para nosso LINK1 na TABELA1 (caso funcionasse, aplicaria a mesma regra com negação das portas 1,2,3,4 para aplicar todas as outras portas para navegar pelo LINK2 na TABELA2)
Resultado: No comando "ip rule show" mostra o fwmark e a prio adicionada e cada vez que executo meu firewall, adiciona ali novamente... Isso também é preocupante pois caso o link caia, eu preciso direcionar para o outro link e então desmarcar aqueles pacotes... Para cada vez que executo o fw, precisei desmarcar x vezes.
E... Pelo que andei lendo, o mark também não irá servir pois ele não marca a saída do pacote.
E a implantação do mark seria para que eu pudesse remover a rota estática e trafegar os pacotes sem ela. Não consegui tráfego dos pacotes e não tive nenhum erro de sintaxe, aparentemente. Foi onde comecei a pesquisar e segundo nosso amigo lejoso, o mark deixaria de desejar na hora do retorno, podendo ser necessário utilizar o CONNMARK.
Resumidamente... A dúvida n° 2...
Com o connmark eu consigo trafegar os pacotes que vem do meu IPFORNECEDOR nas portas 1,2,3,4 para o meu LINK1 sem utilizar uma rota estática? Pois preciso ter este controle sem a rota... É possível? Caso não seja possível, alguma idéia de como realizar este esquema?