4

Фаерволл для Centos

У меня едет крыша.....


Вводные данные

1. Сервер Win2012R2 10.100.100.7 , на нем поднят openvpn 10.1.1.1  для захода из мира.

2. Сервер Centos 7, 10.100.100.11, на нем поднят 1с и ftp, прямого доступа из МИРА нет.

3. Обычная сетка на полсотни машин 10.100.100.х


Из локалки  10.100.100.11 виден, пингуется, 1с работает

Захожу из мира через openvpn, все машины в сети 10.100.100.х пингуются, rdp работает.

Само собой кроме 10.100.100.11, она не пингуется, в сети не видна, методом проб и ошибок (NMAP) выяснил что виден только 23 порт. В теории все указывает на фаерволл, но он отключен.


Подскажите как мне проверить кто блокирует ?

0
Лыцарь Свежего
Автор поста оценил этот комментарий

Попробуй маршрут явно указать с центоси до впн сервера.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

короче моя крыша едет дальше, маршруты не помогли. Создал пустую виртуалку с голой центосью, ничего не прописывал и не отключал. Дал пинг - все работает. Начал скринить маршруты, они одинаковы. На всякий случай прописал DHCP вместо статики и зарезервировал .11 на dhcp сервере. Для скрина дал пинг на .11 - а он пошел..... Я в шоке

0
Лыцарь Свежего
Автор поста оценил этот комментарий

Вот он твой затык, с центоси не идёт трафик в подсеть ВПНа. А шлюз трассируется?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

шлюз он же впн сервер, трасер до шлюза само собой норм, а до vpn сервера нету

показать ответы
0
Лыцарь Свежего
Автор поста оценил этот комментарий

+ у центоси выход в интернет есть? Через links проверить можно.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

в интернет выход есть

0
Лыцарь Свежего
Автор поста оценил этот комментарий

Нда, тут ответов не видно. А с центоси на адрес впн клиента трассировка какая?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

traceroute to 10.1.1.2 (10.1.1.2), 30 hops max, 60 byte packets 1 centos.srvsbs.local (10.100.100.11) 3005.689 ms !H 3005.639 ms !H 3005.607 ms !H

показать ответы
0
Лыцарь Свежего
Автор поста оценил этот комментарий

А ufw какого-нибудь не стоит?

tcpdump не показывает ли ответы от центоси на виндовс сервер?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

ufw не установлен

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

Сетка через SNR или CISCO???

Может там порты поотключены?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

хаб управляемый от HP, порты не отключены

0
Лыцарь Свежего
Автор поста оценил этот комментарий

А каким образом из поста я должен из поста понять, что ты можешь зайти на фтп? Диагностику нужно начинать оттуда, откуда может появиться первый затык.


На центосе что показывает команда firewall-cmd --state

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

в посте ошибся, написал 23 порт открыт, на самом деле 21.


-bash-4.2# firewall-cmd --state

not running


ps - tcpdumpом вижу что пакеты приходят, а вот кто их дропает не пойму.

показать ответы
0
Лыцарь Свежего
Автор поста оценил этот комментарий

Кто у тебя основной шлюз? 10.100.100.7?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

в локалке шлюз 10.100.100.7, он же впн сервер 10.1.1.1

Но скажи плиз причем тут шлюзы и маршрутизация? 21 порт доступен, я могу спокойно на FTP зайти.

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

не телнет, 21 порт, описАлся.


-bash-4.2# sudo firewall-cmd --list-all

FirewallD is not running

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

Как интересно. дырявый telnet открыт, а остальные закрыты...


И всё-таки, можно увидеть выхлоп sudo firewall-cmd --list-all

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

не телнет, 21 порт, описАлся.


-bash-4.2# sudo firewall-cmd --list-all

FirewallD is not running

показать ответы
1
Автор поста оценил этот комментарий

1. Пусти трасер и посмотри где дропается.

2. на дст хосте вруби тспдамп и анализируй

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

рабочий трасер

tracert 10.100.100.104

Трассировка маршрута к  [10.100.100.104]

с максимальным числом прыжков 30:

1 16 ms 6 ms 4 ms S2012 [10.1.1.1]

2 15 ms 2 ms 2 ms [10.100.100.104]

Трассировка завершена.


проблемный трасер

tracert 10.100.100.11

Трассировка маршрута к 10.100.100.11 с максимальным числом прыжков 30

1 7 ms 12 ms 3 ms S2012 [10.1.1.1]

2 * * * Превышен интервал ожидания для запроса.

3 * * ^C


по tcpdump подскажи плиз параметры, я не силен в нем. Сетевая eth0

Автор поста оценил этот комментарий

Ищи мануалы по маршрутизации сетей, из 10.1.1.1 в 10.100.100.7 и наоборот.

раскрыть ветку (1)
Автор поста оценил этот комментарий

у меня же с маршрутизацией все нормально

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества