Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » FAQ Установка и настройка Netup UserTrafManager. (UTM)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

vaskes105



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ФАК По субжу. Просьба не постить сюда просьбы о помощи в поиске вышеозначенного продукта. Для этого есть соответствующая ветка  
http://forum.ru-board.com/topic.cgi?forum=35&topic=29627
Так как линух я в первый раз колупать начал токо месяц назад, то и фак этот попробовал сделать для таких же как я чайников .  Давайте сделаем так чтобы кустомеры нетупа шли за суппортом не на www.netup.ru а сюды
 
Итак. Прежде чем устанавливать UTM 4.0 (я ставил именно эту версию) вам понадобяться:
прямые руки
настойчивость и желание победить этот биллинг
море терпения
Linux (у меня RedHat 8.0)
мануал http://www.netup.ru/download/utm4_manual.pdf
официальный faq http://www.netup.ru/faq.html
када ваще ничего получаться не будет загляните сюда http://www.netup.ru/?fid=31
Mysql-3.23.55.tar.gz (почему такое старье? ну видимо потому что в компании NetUp работают консерваторы )
openssl-0.9.7b.tar.gz
apache_1.3.28.tar.gz (up )
modssl-2.8.12-1.3.28.tar.gz
DBI-1.32.tar.gz
 
ставим все точно по инструкции (как в pdf'ке написано). Шаг влево, шаг вправо - могуть  сказаться непонятными косяками в последствии. (не забудте запустить скрипт mysql_install_db). Если вы сделали все точно по инструкции то апач и mysql сконфигурированы и должны запускаться и работать.
 
1) трафик считает ipcad требующий для свой нармальной работы libpcap
я ставил такой: libpcap-0.7.2.tar.gz
2) ipcad идущий в поставке с UTM - у меня не собирался. не видил pcap.h как я ему ее не подсовывал, поэтому я выкинул ipcad из дистрибутива и положил на его место ipcad-2.8.4.tar.gz
3) проверяем, на месте ли iptables (или чего там у вас)
и установлен ли sudo - если нет замечательно, вы можете облегчить себе жисть сконфигив его вот так:
./configure --with -logpath=/var/log/sudo.log --with-logging=file
теперь распаковываем сам UTM и запускаем скрипт install.
(у меня была простейшая ситуация - када счетчики трафа и биллинг на одном компутере - в такой ситуации все тыкаем по умолчанию и в соответствии с документацией).
После того как он типа поставил ipcad проверяем появилась ли в rc.local строчка /usr/local/bin/ipcad & (не забудте про этот значек end - а то до консоли не достучаться при автозагрузке, если забыли - ткните на клаве ctrl+с - авось поможет ) и есть ли файлик /usr/local/bin/ipcad
если да - то вытирайте пот со лба, чтото установилось.
проверяем на наличие и правильность /usr/local/etc/ipcad.conf
 
не забудте сменить владельца папки utm_graph
 
ребутимся, проверяем запустился ли Mysql, httpd, и ipcad - если да, то тада можно лезть в нетуп через http интерфейс и крутить всякие крутилочки.
 
Чтоб зарегить нетап вам нужны будут два файла key и license. License кладем в /netup, key забиваем на страничке о программе.
 
Первым делом лезем в кнопку firewall и добавляем правила для подключения и отключения юзера от инета. НЕ ЗАБЫВ В ПОЛЕ ID вместо NULL поставить цифирку (я например ставил 1000).
Добавляем админскому пользователю денег на счет и пробуем ему включить инет.
в консоли роутера набираем iptables -nL (ну или какой вы там файрволл юзаете) и смотрим появилось ли правило. Если нет - грустно, идем в ФАК http://www.netup.ru/?fid=31 читаем первый вопрос и делаем все как написано. Ребутимся, снова включаем инет. Если правило не появилось - тада пипец. Че делать я не знаю - я дистриб линуха поменял..
ну вот вроде и все.
 
для меня остались открытыми несколько вопросов:
1. в rc.local у меня был включен маскарадинг. Если его выключить - то врубает, не врубает юзер себе инет - инета ему шишь. Если маскарадинг оставить, то юзер весело качает инет в обход всяких биллингов
2. Насколько точно считает ipcad знают наверное только те кто его создал.
 
 
 
 
Добавлено
да и еще. никто не знает - распространение UTM в закрытом откомпилированном виде - это нарушение gnu?  
 
 
ПРОДОЛЖЕНИЕ.-----------------------------------------------------------------------------
после того как все типа стоит и типа работает, необходимо хоть интернет настроить. Вот мой файл rc.local с пояснениями:
 
#iptables -P INPUT DROP
#iptables -A INPUT -i eth1 -j ACCEPT
эти правила типа закрывают доступ к роутеру с наружи и открывают изнутри (с интерфейса eth1) - у меня глючит, т.к. у меня интернет раздается через PPPoE - и похоже закрытие внешнего доступа приводит к безвременному падежу этого интерфейса
 
echo 1 >/proc/sys/net/ipv4/ip_forward
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
маскарадинг все из сетки выплевывается в ppp0 и наоборот,  если у вас в интернет смотрит eth0 то подставьте вместо ppp0 ваш интерфейс
 
iptables -P FORWARD DROP
это правило запрещает все пакеты из цепочки forward если не сделать то все юзеры счастливо будут ползать в нете выходя через правило написаное выше
iptables -A FORWARD -d 192.168.0.0/24 -j ACCEPT
это разрешает всей сетке входящие пакеты  
 
UTM выполняя правило iptables -A FORWARD  -s your_ip -j ACCEPT
открывает доступ юзеру с your_ip
 
safe_mysqld --user=root &
/usr/local/apache/bin/apachectl startssl &
/usr/local/bin/ipcad &  
запуск всей шелухи.
 
последний штрих - классификация трафика. без нее тож никуда.
 
В разделе настройка нужно означить билингу какие пакеты к какому классу трафика (входящий, исходящий, локальный) относить
таблица такая  
сеть куда уходит,      маска сети куда уходит,         сеть откуда,      маска сети откуда
Интернет входящий 192.168.0.0 255.255.255.0 0.0.0.0 0.0.0.0  
Интернет исходящий 0.0.0.0 0.0.0.0 192.168.0.0 255.255.255.0  
Локальный 192.168.0.0 255.255.255.0 192.168.0.0 255.255.255.0  
Локальный Броадкастовый 192.168.0.0 255.255.255.0 192.168.0.255 255.255.255.255  
 
Настроив это можно идти пить пиво.  
Я не догадался как классифицировать трафик сквида - что очень грустно, ибо хочеться чуть чуть но сэкономить.
 
 
HINT. Наступил еще на одни грабли. проверьте чтобы раздел где у вас лежит база мускуля (/var как правило) был достаточно вместительный. У меня один юзер подцепил где то вирус-троян который ломился по направлению к моему гейту. Гейт устоял, но упала база мускуля, изза того что место на разделе кончилось. Юзверь разорван, база снесена, винт разбит ладом, билинг поднят заново
 
.

Всего записей: 29 | Зарегистр. 01-09-2003 | Отправлено: 07:11 19-09-2003 | Исправлено: infra48, 18:55 05-11-2006
Kampers



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
FOZZIL
Трабла в правах доступа к файлу web5.cfg. Если не знаеш как менять права доступа - то читай соответствующую литературу.

Всего записей: 244 | Зарегистр. 23-06-2005 | Отправлено: 09:44 28-11-2006
dene14



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
FOZZIL
Создай группу, скажем utm.  В группу добавь юзера апача и рута. На папку netup делаешь chown -R root:utm и chmod -R 755
а на файл web5.cfg chmod 777.

Всего записей: 287 | Зарегистр. 06-04-2005 | Отправлено: 10:38 29-11-2006 | Исправлено: dene14, 10:47 29-11-2006
Beavius

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Скажите, а с utm-5.2.0.001-bsd5x.tgz на 6-х релизах фри, траблов не возникает?
С учетом, что apache, mysql и тд, вручную буду ставить.

Всего записей: 340 | Зарегистр. 18-03-2004 | Отправлено: 15:40 08-01-2007
kornell

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Насколько точно считает ipcad знают наверное только те кто его создал.

 
Ipcad создал Lev Walkin, который нынче работает в такой компании как CISCO. Которая в свою очередь создала NetFlow. Использую его очень давно - считает отлично!.. Памяти не ест, процессор не грузит!
 

Цитата:
Beavius

 
Траблов нет, будет ругаться на отсутствие библиотек - ставишь сим линки с новых на старые, которые хочет UTM.

Всего записей: 102 | Зарегистр. 11-01-2006 | Отправлено: 02:30 09-01-2007
Beavius

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Траблов нет, будет ругаться на отсутствие библиотек - ставишь сим линки с новых на старые, которые хочет UTM.

А существует utm-5.2.0.001-bsd6x.tgz ?

Всего записей: 340 | Зарегистр. 18-03-2004 | Отправлено: 09:03 09-01-2007
kornell

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А существует utm-5.2.0.001-bsd6x.tgz ?

В официально купленных есть utm-5.2.1-003-bsd6x.tbz...

Всего записей: 102 | Зарегистр. 11-01-2006 | Отправлено: 12:59 09-01-2007
penguen



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Комрады такая феня.
Ставлю utm-5.0.17 под КларкКоннектом Комьюнити 4.0(Основан на Центосе 4) выдает зависимости:
Нет данных библиотек в системе  
libcom_err.so.3
liblber.so.2
libldap.so.2
libstdc++.so.5
С каких пакетов брать данные библиотеки или ставить ютм с параметром нодепс?
Заранее спсибки.
=========================
Еще, ОСь не понимает файлы формата ХМЛ, то есть захожу в каталог /cgi-bin/utm5/aaa5 Пишет сервер ошибка 500.  
Че за файк? Перенес все файлы в другую папку с заменой пути в файлах, не понимает ось ааа5=файл данный?  
Как побороть? Также не рубит ХМЛ файлы((( Что нужно доустановить. Ось стоит с минимальными пакетами.

Всего записей: 478 | Зарегистр. 04-03-2005 | Отправлено: 07:53 18-01-2007 | Исправлено: penguen, 22:07 18-01-2007
kamig

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребят, подскажите где подправить конф, чтобы отчёты по трафику, в том числе детальный сохранялись хотя бы 3 месяца?
Вот нашёл такую строчку в файле ndsad.cfg  
 
# Periodical statistic dump delay.
# If no dump is expected specify 0
# Default:
#dump 0
# Example:
#dump 5
 
Скажите, если поставлю параметр dump 5 что будет? Просто по живому не хочется испытовать. А может ещё где подправить?
 
 
 
Добавлено:
Нашёл сам ответ. Как всегда в мануале!!!
нужно подправить параметр raw_max_files. Один из наших клиентов не согласен с трафиком. Попросил показать детальную статистику, а её нет!!! Так как netup потёр raw файлы.

Всего записей: 45 | Зарегистр. 16-12-2004 | Отправлено: 17:52 18-01-2007
sergey1979

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Что-то я подустал от UTM.
Может кто сможет помочь-подсказать...
 
Установил UTM  
utm5setup_5.2.1-001-demo.exe
Сверху  
utm5_radius_setup_5.2.1-001-demo.exe  
 
Настроил на этом же компе(win2003 server) RADIUS-сервер.
 
При запуске службы UTM_Radius Service в radius_main.log выдается
 ERROR : Jan 26 16:34:03 RadiusSocket: bind failed: 10048
 ERROR : Jan 26 16:34:03 AuthServer: Connect failed: 0: No error
 ERROR : Jan 26 16:34:03 RadiusSocket: bind failed: 10048
 ERROR : Jan 26 16:34:03 AcctServer: Connect failed: 0: No error
 ERROR : Jan 26 16:34:03 StreamManager: connect failed: 10049
Последняя строка повторяется каждые 30 секунд.
 
В radius_debug.log:
 ERROR : Jan 26 16:34:03 RadiusSocket: bind failed: 10048
 ERROR : Jan 26 16:34:03 AuthServer: Connect failed: 0: No error
 ERROR : Jan 26 16:34:03 RadiusSocket: bind failed: 10048
 ERROR : Jan 26 16:34:03 AcctServer: Connect failed: 0: No error
 ERROR : Jan 26 16:34:03 StreamManager: connect failed: 10049
?Debug : Jan 26 16:34:03 RADIUS Config: Unable to connect, waiting for 30 sec..
Последние 2 строки опять-таки повторяются каждые 30 секунд.
 
Я не понимаю куда он именно соединиться не может. К радиусу или к UTM?
И куда вообще копать?!
 
Содержание RADIUS.cfg тут:
 
core_host=192.168.1.26
radius_login=radius
radius_password=radius
radius_auth_mppe=enable
radius_debug=1
 
interim_update_interval=60
 
log_level=10
log_file_main=logs/radius_main.log
log_file_debug=logs/radius_debug.log
log_file_critical=logs/radius_main.log
 
В UTM указал в качестве NAS-сервера 127.0.0.1
В radius.cfg core_host пробовал и 127.0.0.1 один фиг.

Всего записей: 9 | Зарегистр. 09-02-2006 | Отправлено: 13:08 26-01-2007
stanru1



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
penguen

Цитата:
Еще, ОСь не понимает файлы формата ХМЛ, то есть захожу в каталог /cgi-bin/utm5/aaa5 Пишет сервер ошибка 500.  

 
логи апача покажи.
файлы формата ХМЛ любой ОСи по барабану.
 
Добавлено:
sergey1979

Цитата:
 ERROR : Jan 26 16:34:03 RadiusSocket: bind failed: 10048  

 
Не сталкивался с 5 ЮТМ, юзаю 3й. Без радиуса Однако, ИМХО, эта ошибка говорит о том, что Радиус не может открыть порт. Соотв., не получается к нему и приконнектиться. Почему не может порт открыть - отдельный вопрос, надо копать логи, смотреть, может что-то уже на этом порту висит.
 

Всего записей: 124 | Зарегистр. 20-10-2004 | Отправлено: 05:16 27-01-2007
sergey1979

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Не сталкивался с 5 ЮТМ, юзаю 3й. Без радиуса  Однако, ИМХО, эта ошибка говорит о том, что Радиус не может открыть порт. Соотв., не получается к нему и приконнектиться. Почему не может порт открыть - отдельный вопрос, надо копать логи, смотреть, может что-то уже на этом порту висит.  

 
Спасибо. Перенес RADUIS на другой сервер - ошибка ушла.
Похоже IAS служба не может работать на одном и том же компе с UTM_Radius или как-то их надо разруливать по портам разным....

Всего записей: 9 | Зарегистр. 09-02-2006 | Отправлено: 05:47 29-01-2007
sergey1979

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Мда... слез с одних граблей, воткнулся в другие.
 
Содержание radius_debug.log:
 
 ERROR : Jan 30 15:43:14 AcctServer: Error! (2)
?Debug : Jan 30 15:43:14 RadiusSocket: Waiting for RADIUS raw data
?Debug : Jan 30 15:43:19 RadiusSocket: RADIUS packet successfully received
?Debug : Jan 30 15:43:19 RadiusSocket: RADIUS raw data obtained
?Debug : Jan 30 15:43:19 RADIUS Packet: Size <35>; HDR.Size <35>
?Debug : Jan 30 15:43:19 AcctServer: Recv...
?Debug : Jan 30 15:43:19 AcctServer: Packet from <192.168.1.2> packet dump: RPacket:
Code: 4; ID: 0
<Vendor: 0; Attr: 4>[4]: c0a80102
<Vendor: 0; Attr: 40>[4]: 00000007
<Vendor: 0; Attr: 44>[1]: 39
 
?Debug : Jan 30 15:43:19 RADIUS DBA: NAS <192.168.1.2> not found in NAS list! Add this NAS and try again ...  
 ERROR : Jan 30 15:43:19 AcctServer: Error! (2)
?Debug : Jan 30 15:43:19 RadiusSocket: Waiting for RADIUS raw data
 ERROR : Jan 30 15:43:31 StreamManager: connect failed: 10049
?Debug : Jan 30 15:43:31 RADIUS Config: Unable to connect, waiting for 30 sec..
 
NASов в UTM-администраторе я на вкладке Настройки добавил в немерянных количествах. и 127.0.0.1 и 192.168.1.26(оба адреса сам сервер) и 192.168.1.2 - это другой сервер с RRAS.
После запуска службы RRAS вылетает, а в логи записывается вышеприведенное.
 
Кто может подсказать?

Всего записей: 9 | Зарегистр. 09-02-2006 | Отправлено: 11:49 30-01-2007
Jovanotti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть несколько проблем с UTM5_WinTray_Client:
1.  Часто клиент в состоянии  неактивном (т.е.  ИНЕТ  не включен   и не выключен)
     значок клиента   серый.
      При этом доступ   в Инет    ЕСТЬ  
2. Когда   прибиваешь процесс   Трейклиента либо просто его   выгружаешь     правила    на фаерволе  не убираются   со списка,   и    пользователь    может   ходить даже   без клиента.

Всего записей: 720 | Зарегистр. 22-12-2002 | Отправлено: 16:30 13-02-2007
infra48

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Jovanotti
Сопссна если прибить процесс винтрея, то он не скажет биллингу применить правила фаервола - это вполне понятно. В версии 5.1.1 нет галки выключать при выгрузке клиента,тока при выключении винды. Да и сам клиент существует не для авторизации принудительной,а для удобства юзверя и это совсем не впн
Насчет первого вопроса сказать ничего не могу, неизвестна даже версия ядра и клиента.

Всего записей: 308 | Зарегистр. 25-09-2003 | Отправлено: 07:15 14-02-2007
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Установил 5.1.10-017 на BSD.
Под рукой была чистая машина с FreeBSD 6.2, на неё весь пакет и установил, + compat4 и 5.  
Промучился сегодня весь день с запуском Radius-а.
Не выдает он адрес и всё, а авторизация проходит.
Где могут быть грабли?
И ещё возникли вопросы.
В шапке описана установка для 4-ки.
В руководстве для 5-ки, не всретил ни слова про, openssl, DBI, ipcad, или просмотрел?
Обязательны ли для пятой версии эти пакеты?
И наверно вместо Apache 1.3 + modssl, можно apache2 или 2.2 поставить?
И можно ли вместо правил для IPFilter использовать правила PF?
Oн более привычен.

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 15:48 14-02-2007
infra48

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
С BSD дела не имел,но на общие вопросы отвечу.  
адрес не выдает-виноват mpd или другой ppp демон. для пятой версии нужно наличие ndsad, core, rfw, radius , которые ставятся сами из пакета. апач годится любой,фаервол так же любой - указывается в конфиге.

Всего записей: 308 | Зарегистр. 25-09-2003 | Отправлено: 20:09 15-02-2007
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вроде poptop демона, запутил - виноваты были пробелы, и скупая документашка.
На 2-м апаче, тоже работает.
Вот конфиги под mpd, если есть скинь, понял так, что он луше понимается windows.
Ещё вопрос, что лучше для сбора статистики, ndsad или ipcad?
Сколько места под базу застолбить?
Руководство по netup, советует разнести nas utm  и mysql, на разные машины.
Какие по мощности нужны машины (циски только в планах), под каждое звено?
Сколько юзеров на шлюз можно повесить?

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 12:52 19-02-2007
Dyr

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mpd у многих глючит, поэтому даже несмотря на его преимущества, мы остановились на poptop.
Мы делали через ndsad, потом изменили на netup_netflow, куда закидывается трафик с ng_netflow FreeBSD
Зависит от количества трафика и количества пользователей. У нас порядка 7к абонентов, детальная статистика сбрасывается в архивную базу раз в пять дней самописным скриптом(удаляется детальный трафик для анлимщиков), база весит 38Гигов + отдельный раздел под архивную базу.
Руководство советует очень верно. У нас всё было на одной машине, пока количество тоннелей не достигло 300. Жуткие тормоза были, особенно при обсчёте.
В итоге сейчас UTM на одной машине, MySQL крутится под Убунтой со SCSI-винтами, и три NAS-сервера. Максимальное количество тоннелей на одном сервере было зафиксировано на цифре 1100, load average зашкаливало за сотню, загрузка по прерываниям за 50%, и все 2 гига памяти были заняты. Нормальное количество до ~600 тоннелей.
P.S. NAS-сервера достаточно дешёвые, за ~700$

Всего записей: 24 | Зарегистр. 28-04-2006 | Отправлено: 11:29 20-02-2007
Jovanotti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если выгружаешь клиента  правила  относящиеся к нему остаются.
К примеру если пользователь просто выключил ПК.
   И никто не мешает   зная ИП   этого пользователя выйти в ИНЕТ.
В связи с этим вопрос:
Есть ли настройка  ограничивающая  время жизни правил ?
(Ver. 5.1.10-015 + Linux iptables)

Всего записей: 720 | Зарегистр. 22-12-2002 | Отправлено: 14:02 20-02-2007 | Исправлено: Jovanotti, 14:14 20-02-2007
Dyr

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А контроль MAC-адресов вам зачем дан? Прибивайте жёстко MAC-адреса, и будет вам счастье, по крайней мере, от скрипт-киддисов.

Всего записей: 24 | Зарегистр. 28-04-2006 | Отправлено: 00:59 21-02-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » FAQ Установка и настройка Netup UserTrafManager. (UTM)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru