Nem lehet megosztani az internetet. A shorewall script indítása után csak pingelni lehet, de sem weboldal sem ftp hely nem érhető el. Azok a weboldalak sem érhetőek el, amiket egyébként ping-elni lehet. Nagyon régen néhány kisebb internet-szolgáltató a TTL alacsonyra állításával akadályozta meg a NAT megosztást (miután a port-blokkolást már ki lehetett kerülni).
Itt is erről lenne szó?
(A portálmester megtanulhatna már végre rendesen angolul :-)
- 2236 megtekintés
Hozzászólások
ISP neve?
http://www.frozentux.net/iptables-tutorial/chunkyhtml/x4820.html
TTL Target
The TTL target is used to modify the Time To Live field in the IP header. One useful application of this is to change all Time To Live values to the same value on all outgoing packets. One reason for doing this is if you have a bully ISP which don't allow you to have more than one machine connected to the same Internet connection, and who actively pursues this. Setting all TTL values to the same value, will effectively make it a little bit harder for them to notice that you are doing this. We may then reset the TTL value for all outgoing packets to a standardized value, such as 64 as specified in the Linux kernel.
Ha jól emlékszem a shorewall iptables frontend. Kicsit megkokeszolod és nem fogja csökkenteni a TTL-t, illetve a bejövő csomagok TTL-ét is meg kell növelni, mert van ahol 1-gyel küldik be neked, hogy a routereden megfáradjon a packet.
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
minden más lehetőséget kizártál? nem látom azokot, hogy minek tiltaná az isp a megosztást...
(bújtatott subscribe)
- A hozzászóláshoz be kell jelentkezni
mert nem eleg draga az adsl 8ezerert, ezert ha ket geped van, akkor vegyel cegeset vagy meg egy adsl vonalat...
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
Anno a Dunaweb csinalt ilyet, 1-re allitottak a bejovo csomagok TTL-jet. Masfel oramba telt, mig rajottem, hogy miert nem megy az internet a router mogul. :-)
Ez volt a megoldas:
iptables -t mangle -A PREROUTING -i "$EXT_IF" -m ttl --ttl-lt 2 -j TTL --ttl-inc 16
- A hozzászóláshoz be kell jelentkezni
A kis szolgaltato basztato mindenit neki! Na most mar keso. Majd jol letiltjak ezt is. Jol elbasztad hogy kiirtad ide! :D
--
http://szolarenergia.hu
- A hozzászóláshoz be kell jelentkezni
Itt már most sem jó :( Ennyire nem lehet gyors a reakciójuk.
- A hozzászóláshoz be kell jelentkezni
Dehogy tiltják le. Hacsak nem találtak másik módszert, mert a TTL-el nem tudnak tovább operálni annál, mint 1-re tenni.
- A hozzászóláshoz be kell jelentkezni
Ez is wireless szolgáltató, de sajnos ezzel nem tudtam megszüntetni a problémát.
- A hozzászóláshoz be kell jelentkezni
Nem lehet nálad is MTU probléma esetleg? Én mostanában a backfire openwrtkkel futottam bele, az alap 1500-on volt hagyva. Mivel a ping rövid, akadály nélkül közlekedik, viszont a hosszab, normál kommunikációhoz tartozók felakadnak valahol.
- A hozzászóláshoz be kell jelentkezni
Hasonló problémával küzdök egy Borsod megyei szolgáltatónál.
Router küldi a csomagokat, de nem kap egyet sem, szóval nem hiszem, hogy a TTL szintet vették volna le.
- A hozzászóláshoz be kell jelentkezni
Ha csak az asztali gép van rádugva direktbe, akkor gondolom megy a net. Esetleg meg kellene próbálni, hogy a shorewall-os gép wan portján a mac address-t beállítani az asztali gép mac addressére.
- A hozzászóláshoz be kell jelentkezni
A Shorewall-ban a zonapolitika tuti jo ? En abbol szivtam ilyenekkel, szerintem lodd le a shorewall-t majd
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE
termeszetesen 192.168.1.0 a belso halo neve ez esetben... Csereld az aktualisra... Es ha mukodik, akkor a shorewall konfig a gond...
---
Hey! Where'd my terminal go?
DropBox tárhely itt!
- A hozzászóláshoz be kell jelentkezni
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -t nat -A POSTROUTING -o $EXTIF -j MASQUERADE
-------------------------------------------------------------------------
színes
- A hozzászóláshoz be kell jelentkezni
Subscribe
- A hozzászóláshoz be kell jelentkezni
Jajj, de örültem 12 másodpercig, hogy ezzel a TTL=1 -el meg tudom oldani a cégnél a dugi-AP -k kitiltását... Aztán rájöttem, hogy routing mindenképpen kell a TTL csökkenéséhez. Nos, legalább a bután (WAN) de dugiban felcsatlakoztatott routerek ellen véd...
- A hozzászóláshoz be kell jelentkezni
Meg tudod, csak nem igy. Egyreszt vannak ennel sokkal szofisztikaltabb nat-detektalo modszerek (pl. p0f), masreszt a wireless ips-eket (tobbek kozott) epp erre talaltak ki.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Koszi az elindulasi iranyokat. Mielott jobban nekiugrok a keresgelesnek - ezekkel a toolokkal (nyilvan az elsovel nem, talan a masodikkal) a sima AP-kat is fel lehet fedezni LAN oldalrol?
- A hozzászóláshoz be kell jelentkezni
Nezd meg a forgalmat droccapaval nat elott, utan, meg a celnal, es ki fog derulni.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni