IPN + PPTP. Одинаковый порт в / Мониторинг/ Dialup / VPN/

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

IPN + PPTP. Одинаковый порт в / Мониторинг/ Dialup / VPN/

Сообщение RusB1T »

При использовании IPN в мониторинге (как я понял во время обработки netflow данных) у всех пользователей получается один порт, затем это проходит, и отображается верный порт.

Изображение

Можно ли как нибудь исправить?

ran
Сообщения: 2298
Зарегистрирован: Вс окт 21, 2007 2:29 pm

Сообщение ran »

а при чём здесь ипн? мухи отдельно - котлеты отдельно... портами у тебя туннельный сервер заведует - рназные должны быть

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

В /Система/Сервер доступа/ External Accounting: ничего не стоит
В чем косяк то у меня может быть? Сенсор - Ipcad
ran писал(а):портами у тебя туннельный сервер заведует - рназные должны быть
То есть еще один NAS для ipcad создать?

ran
Сообщения: 2298
Зарегистрирован: Вс окт 21, 2007 2:29 pm

Сообщение ran »

В /Система/Сервер доступа/ External Accounting: ничего не стоит
так ты определись - КТО у тебя усё считать должен ипн или дв? если ипн - то должно стоять (в противном случае они оба бабло снимать будут) :D
То есть еще один NAS для ipcad создать?
нафига?

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

Считает IPN , в NAS указал его на VPN сервере, увы тоже все зелененькое =(
Изображение

ran
Сообщения: 2298
Зарегистрирован: Вс окт 21, 2007 2:29 pm

Сообщение ran »

у меня нормальное чёрно-белое... а мож это потому что мне так и не удалось обновиться? :D

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

ran писал(а):у меня нормальное чёрно-белое... а мож это потому что мне так и не удалось обновиться? :D
Ну у вас и не mpd :)
Посмотрел конфиг mpd. Нашел ошибочку в описание pppoe сессии. Завтра перезагружу mpd и проверю :)

P.S. ifconfig отображает

Код: Выделить всё

ng60: flags=8890<POINTOPOINT,NOARP,SIMPLEX,MULTICAST> mtu 1500
ng0: flags=88d1<UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST> mtu 1458
	inet 10.100.100.10 --> 84.22.136.192 netmask 0xffffffff 
Отключил IPN. Зеленость пропала.

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

Кажется проблема решилась. Перезапустил коллектор и сенсор. Все отлично вроде.
Остается только понять, как без build -all , отключать пользователей с отриц. балансом

ran
Сообщения: 2298
Зарегистрирован: Вс окт 21, 2007 2:29 pm

Сообщение ran »

Остается только понять, как без build -all , отключать пользователей с отриц. балансом
traffic2sql будет отключать... точнее она будет выполнять $conf{IPN_FW_STOP_RULE}

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

Да вы правы. Правила не срабатывают почему то у меня

Код: Выделить всё

$conf{IPN_FW_START_RULE}="/usr/local/bin/sudo /sbin/ipfw -q add %NUM allow ip from %IP to any; /usr/local/bin/sudo /sbin/ipfw -q add %NUM allow ip from any to %IP";

$conf{IPN_FW_STOP_RULE}="/usr/local/bin/sudo /sbin/ipfw -q delete %NUM";

Код: Выделить всё

user# cat /usr/local/etc/sudoers | grep -v #
root    ALL=(ALL) ALL
www ALL = NOPASSWD: /sbin/ipfw
Apache от www работает.

ran
Сообщения: 2298
Зарегистрирован: Вс окт 21, 2007 2:29 pm

Сообщение ran »

1. $conf{IPN_FW_START_RULE} отрабатывает только при активации усера через вебморду насколько я понимаю у тебя авторизация через радиус следовательно оно тебе ненада (оно не будет отрабатывать никогда)

2. опять же в случае авторизации через радиус/ппп в $conf{IPN_FW_STOP_RULE} достаточно просто убить клиентский туннель и всё! Лично у меня так

Код: Выделить всё

$conf{IPN_FW_STOP_RULE}="/usr/bin/sudo -b /usr/abills/misc/pppd_kill %IP";
зачем там какие-то потуги с файерволом? :shock:

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

Просто хотелось бы при отрицательном депозите блокировать интернет + перенаправлять 80,433 порт на баланс :)
Хотя можно и через фильтр негативного депозита.

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

STOP_RULE не срабатывает.
Из за чего может игнорироваться параметр $conf{IPN_FW_STOP_RULE} ?

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

ran, спасибо за помощь, разобрался - работает

Код: Выделить всё

$conf{IPN_FW_STOP_RULE}="/usr/local/bin/sudo /sbin/ifconfig `/usr/bin/netstat -rn | grep %IP | awk \'{ print \$6}\'` down";
Только одно но , интерфейс "не падает", клиент не отключается от сервера, просто весь трафик блокируется.

RusB1T
Сообщения: 166
Зарегистрирован: Вс июн 22, 2008 5:49 am
Откуда: Красноярск
Контактная информация:

Сообщение RusB1T »

Заметил пару особенностей:
1.down сессия не отображается в мониторинге.
2. Если upнуть интерфейс, то трафик пойдет, повторная блокировка уже не сработает

Ответить