Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » FAQ Установка и настройка Netup UserTrafManager. (UTM)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

vaskes105



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ФАК По субжу. Просьба не постить сюда просьбы о помощи в поиске вышеозначенного продукта. Для этого есть соответствующая ветка  
http://forum.ru-board.com/topic.cgi?forum=35&topic=29627
Так как линух я в первый раз колупать начал токо месяц назад, то и фак этот попробовал сделать для таких же как я чайников .  Давайте сделаем так чтобы кустомеры нетупа шли за суппортом не на www.netup.ru а сюды
 
Итак. Прежде чем устанавливать UTM 4.0 (я ставил именно эту версию) вам понадобяться:
прямые руки
настойчивость и желание победить этот биллинг
море терпения
Linux (у меня RedHat 8.0)
мануал http://www.netup.ru/download/utm4_manual.pdf
официальный faq http://www.netup.ru/faq.html
када ваще ничего получаться не будет загляните сюда http://www.netup.ru/?fid=31
Mysql-3.23.55.tar.gz (почему такое старье? ну видимо потому что в компании NetUp работают консерваторы )
openssl-0.9.7b.tar.gz
apache_1.3.28.tar.gz (up )
modssl-2.8.12-1.3.28.tar.gz
DBI-1.32.tar.gz
 
ставим все точно по инструкции (как в pdf'ке написано). Шаг влево, шаг вправо - могуть  сказаться непонятными косяками в последствии. (не забудте запустить скрипт mysql_install_db). Если вы сделали все точно по инструкции то апач и mysql сконфигурированы и должны запускаться и работать.
 
1) трафик считает ipcad требующий для свой нармальной работы libpcap
я ставил такой: libpcap-0.7.2.tar.gz
2) ipcad идущий в поставке с UTM - у меня не собирался. не видил pcap.h как я ему ее не подсовывал, поэтому я выкинул ipcad из дистрибутива и положил на его место ipcad-2.8.4.tar.gz
3) проверяем, на месте ли iptables (или чего там у вас)
и установлен ли sudo - если нет замечательно, вы можете облегчить себе жисть сконфигив его вот так:
./configure --with -logpath=/var/log/sudo.log --with-logging=file
теперь распаковываем сам UTM и запускаем скрипт install.
(у меня была простейшая ситуация - када счетчики трафа и биллинг на одном компутере - в такой ситуации все тыкаем по умолчанию и в соответствии с документацией).
После того как он типа поставил ipcad проверяем появилась ли в rc.local строчка /usr/local/bin/ipcad & (не забудте про этот значек end - а то до консоли не достучаться при автозагрузке, если забыли - ткните на клаве ctrl+с - авось поможет ) и есть ли файлик /usr/local/bin/ipcad
если да - то вытирайте пот со лба, чтото установилось.
проверяем на наличие и правильность /usr/local/etc/ipcad.conf
 
не забудте сменить владельца папки utm_graph
 
ребутимся, проверяем запустился ли Mysql, httpd, и ipcad - если да, то тада можно лезть в нетуп через http интерфейс и крутить всякие крутилочки.
 
Чтоб зарегить нетап вам нужны будут два файла key и license. License кладем в /netup, key забиваем на страничке о программе.
 
Первым делом лезем в кнопку firewall и добавляем правила для подключения и отключения юзера от инета. НЕ ЗАБЫВ В ПОЛЕ ID вместо NULL поставить цифирку (я например ставил 1000).
Добавляем админскому пользователю денег на счет и пробуем ему включить инет.
в консоли роутера набираем iptables -nL (ну или какой вы там файрволл юзаете) и смотрим появилось ли правило. Если нет - грустно, идем в ФАК http://www.netup.ru/?fid=31 читаем первый вопрос и делаем все как написано. Ребутимся, снова включаем инет. Если правило не появилось - тада пипец. Че делать я не знаю - я дистриб линуха поменял..
ну вот вроде и все.
 
для меня остались открытыми несколько вопросов:
1. в rc.local у меня был включен маскарадинг. Если его выключить - то врубает, не врубает юзер себе инет - инета ему шишь. Если маскарадинг оставить, то юзер весело качает инет в обход всяких биллингов
2. Насколько точно считает ipcad знают наверное только те кто его создал.
 
 
 
 
Добавлено
да и еще. никто не знает - распространение UTM в закрытом откомпилированном виде - это нарушение gnu?  
 
 
ПРОДОЛЖЕНИЕ.-----------------------------------------------------------------------------
после того как все типа стоит и типа работает, необходимо хоть интернет настроить. Вот мой файл rc.local с пояснениями:
 
#iptables -P INPUT DROP
#iptables -A INPUT -i eth1 -j ACCEPT
эти правила типа закрывают доступ к роутеру с наружи и открывают изнутри (с интерфейса eth1) - у меня глючит, т.к. у меня интернет раздается через PPPoE - и похоже закрытие внешнего доступа приводит к безвременному падежу этого интерфейса
 
echo 1 >/proc/sys/net/ipv4/ip_forward
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
маскарадинг все из сетки выплевывается в ppp0 и наоборот,  если у вас в интернет смотрит eth0 то подставьте вместо ppp0 ваш интерфейс
 
iptables -P FORWARD DROP
это правило запрещает все пакеты из цепочки forward если не сделать то все юзеры счастливо будут ползать в нете выходя через правило написаное выше
iptables -A FORWARD -d 192.168.0.0/24 -j ACCEPT
это разрешает всей сетке входящие пакеты  
 
UTM выполняя правило iptables -A FORWARD  -s your_ip -j ACCEPT
открывает доступ юзеру с your_ip
 
safe_mysqld --user=root &
/usr/local/apache/bin/apachectl startssl &
/usr/local/bin/ipcad &  
запуск всей шелухи.
 
последний штрих - классификация трафика. без нее тож никуда.
 
В разделе настройка нужно означить билингу какие пакеты к какому классу трафика (входящий, исходящий, локальный) относить
таблица такая  
сеть куда уходит,      маска сети куда уходит,         сеть откуда,      маска сети откуда
Интернет входящий 192.168.0.0 255.255.255.0 0.0.0.0 0.0.0.0  
Интернет исходящий 0.0.0.0 0.0.0.0 192.168.0.0 255.255.255.0  
Локальный 192.168.0.0 255.255.255.0 192.168.0.0 255.255.255.0  
Локальный Броадкастовый 192.168.0.0 255.255.255.0 192.168.0.255 255.255.255.255  
 
Настроив это можно идти пить пиво.  
Я не догадался как классифицировать трафик сквида - что очень грустно, ибо хочеться чуть чуть но сэкономить.
 
 
HINT. Наступил еще на одни грабли. проверьте чтобы раздел где у вас лежит база мускуля (/var как правило) был достаточно вместительный. У меня один юзер подцепил где то вирус-троян который ломился по направлению к моему гейту. Гейт устоял, но упала база мускуля, изза того что место на разделе кончилось. Юзверь разорван, база снесена, винт разбит ладом, билинг поднят заново
 
.

Всего записей: 29 | Зарегистр. 01-09-2003 | Отправлено: 07:11 19-09-2003 | Исправлено: infra48, 18:55 05-11-2006
nautiluss



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
proed

Цитата:
vpn устанавливается только между юзером и УТМ, и нужен для того, чтобы юзер заходил в инет из локальной сети по имени и паролю...

... а в случае с доступом по dial-in, то я так думаю, что он - VPN собственно говоря и не нужен, или все таки нужен, хотя снифить практически же невозможно.
all
Есть система freebsd5.2.1 c UTM, затем сервер доступа (dialin) на freebsd4.9 , так вот никак не могу добиться чтобы radpppd (c сайта nibs-a) цеплялся к нетуп-радиусу, tcpdump-ом смотрю на серваке с netup-radius, пакеты вообще никакие к нему не идут.
У кого-нибудь есть реально работающая конфигурация с radpppd и mgetty на freebsd?

Всего записей: 70 | Зарегистр. 14-03-2003 | Отправлено: 08:41 30-06-2004
proed



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nautiluss
для диалапа ВПН не нужен...,
его можно использовать если нужно шифровать трафик

Всего записей: 288 | Зарегистр. 16-03-2003 | Отправлено: 20:11 30-06-2004
frzquad

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
-bash-2.05b$ /netup/utm/bin/tsave
ERROR! Previous tsave  or main execute not correctly completed !
Sending WARNING email to admins ...
NetUP UTM tsave: creating lock file ...
ipcad
cannot create /netup/utm/traflog/traffic.tmp: permission denied
NetUP UTM tsave: deleting lock file ...
Starting traffic.tmp parser!
Current hour:1 min:29
ERROR! Previous main execute not correctly completed !
Sending WARNING email to admins ...
NetUP UTM main: creating lock file ...
NetUP UTM version 4.0 [1 +update 07 july 2003]
Registered to: owned by M.A.X
DBD::mysql::db do failed: Can't open file: 'traffic_tmp.MYD'. (errno: 145) at ma
in.pl line 235.
DBD::mysql::db do failed: Can't open file: 'traffic_tmp.MYD'. (errno: 145) at ma
in.pl line 235.
 
ПОМОГИТЕ плиз очень плиp надо, ipcad снимает, а в УТМе не чё не меняется, всё работало пока не поменяли выход в инет по PPPoE ? считаем интерфейс XL0 который смотрит во внутрь нашей сети. или на крайний случай как удалить PPPoE и вернуть всё назад.

Всего записей: 1 | Зарегистр. 03-07-2004 | Отправлено: 02:41 03-07-2004
Brun



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Напишите кто-нибудь как регить нетап... куда ключи пихать и тд...

Всего записей: 49 | Зарегистр. 28-10-2003 | Отправлено: 11:29 14-07-2004 | Исправлено: Brun, 11:29 14-07-2004
nautiluss



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Brun
...читаем внимательно, сдесь же все описано, файл лицензии кладем в /netup , а ключиком пользуемся в интефейсе UTM в регистарции. Все.

Всего записей: 70 | Зарегистр. 14-03-2003 | Отправлено: 13:35 14-07-2004
Brun



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите по настройкам не совсем понимаю как класифицировать трафик так чтобы не учитывать локальный трафик (или вынести его подсчет отдельно от интернет трафика)...
 
у меня RH 7.3 + UTM 4
eth0 (192.168.100.1) - смотрит в локалку
eth1 (10.20.1.206) - наземный канал для запросов, иногда работает и для получения инета.
dvb0_0 - спутниковая карта.
 
Мне нужно дать инет юзерам в локалке и вести четкий подсчет трафика - особенно наземного, ибо там много дублированных пакетов которые считать не хочется.
 
маска - 255.255.255.0
 
!!! - может кто даст пример с пояснениями или ссылку на подробный хелп....
 
 
 

Всего записей: 49 | Зарегистр. 28-10-2003 | Отправлено: 19:38 14-07-2004
Brun



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Че-то трафик не считается...
если выполнить  
# /netup/utm/bin/tsave
----
................................
Registered to: SSG Forever
ERROR: inserting row: UTM ver 4.0
 into error.log
ERROR: inserting row:
 into error.log
ERROR: inserting row:  usage: get_from_cisco -r ip_cisco
 into error.log
ERROR: inserting row:
 into error.log
.......................
----
 
то в error.log gbitn:
 
UTM ver 4.0
usage: get_from_cisco -r ip_cisco
 
Может кто подскажет в чем проблы?

Всего записей: 49 | Зарегистр. 28-10-2003 | Отправлено: 16:19 16-07-2004
proed



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Brun
а причем здесь циска? у тебя же вроде софтовый шлюз...

Всего записей: 288 | Зарегистр. 16-03-2003 | Отправлено: 20:42 16-07-2004
proed



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вот нарыл кое-что интересное:
© vitamin PC   с форума www.n-admin.com

Цитата:
UTM Агент v0.95 beta
--------------------------------------------------------------------------------
Есть у меня домашняя сетка, каких в России полно. Билинг для раздачи Интернета от www.netup.ru под FreeBSD версия 4. VPN решили не поднимать, даже не спрашивайте почему.
Включать\выключать инет, следить за балансом и бла бла бла пользователь может через личную страничку (личный кабинет).
Раскинум мозгами по паяной лавочки решили, что это не есть удобно.  
Комрат ака Makar сказал, что за час решит эту проблему. И решил!
Написал маленькую софтину для этих дел. Она (по желание) стартует вместе с системой и позволяет управлять доступом в инет, получать балас.
То бишь агент, UTM агент. Правда в 5 версии UserTrafManager есть такая приблуда, но на нее переходить мы пока не собираемся.
 
А делимся своей версией для UTM 4. Просьба строга не судить, думаю программа еще будет не раз "переточена"
 
Настройки можно сделать в окне програмы, или открыть config.ini в ее каталоге.
 
PingHost= указываем хост для проверки связи, хоть www.ru  
URL=https:// IP - адрес странички UTM
Login= и так понятно  
UpdateInterval=5 - это интервал проверки связи, в секундах
 
последние две стоки без коментрариев
BalanceDate=9:18 22.7.2004
BalanceValue=10.9399 у.е.
 
Весит 622 кб
http://www.n-admin.com/files/utmagetsetup.zip
 
 
 
Добавлено
оригинал статьи

Всего записей: 288 | Зарегистр. 16-03-2003 | Отправлено: 01:31 26-07-2004
infra48

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
proed
Вещь безусловно нужная, спасибо за подсказку. Но у меня к сожалению отказалась работать :(

Всего записей: 308 | Зарегистр. 25-09-2003 | Отправлено: 18:35 26-07-2004
Vart

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
proed
 аналогичная ситуация  

Всего записей: 14 | Зарегистр. 30-04-2004 | Отправлено: 13:36 05-08-2004
proed



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
infra48
Vart
все работает с первого тычка...
у меня даже юзеры без моих подсказок с первого раза разобрались....

Всего записей: 288 | Зарегистр. 16-03-2003 | Отправлено: 19:09 05-08-2004
eheadz

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа
у меня такая система:
 
users(VPN-ppp0,ppp1,...) <---> eth1---[LINUXBOX]---eth0(NAT) <---> INET
 
как правильно настроить файл nacttab, чтобы отсвечивали только ppp интерфейсы?
 
Добавлено
То есть у меня в nacctab прописано так:
notdev eth0 eth1
# dev eth0
ignoremask 255.255.255.0
 
но net-acc все равно собирает все пакеты со всех интерфейсов с маской /32.
 
Добавлено
По Apache еще вопрос:
никто не  
заморачивался для https делать url rewrite?
то есть чтобы юзер вместо https://netup-server/cgi-bin/utm/aaa
набирал просто https://netup-server
для http это делается как "два байта переслать", а вот для https у меня ничего не вышло.
(а сейчас на ьакую отшлифовку нету времени - все остальное настраиваю)
 
Любые суждения по этому вопросу и линки крайне приветствуются.

Всего записей: 116 | Зарегистр. 04-06-2004 | Отправлено: 15:05 13-08-2004
SystemDevil4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите плиз:
1. как настроить фаервол в линюхе, фаэрвол - iptables.
есть 4 интерфейса - eth0 (интернет), и eth1, eth2, eth3 (локальная сеть).
задача - роздать прозрачный (с NAT помойму) инет юзверям,
чтоб с локалки к серваку был доступ токо по HTTP (80 порту) и/или по HTTPS (ето помойму - SSL, не знаю порта).
2. колектор ipcad, что в конф файле прописать?
и/или в utm конф?
чтоб считался трафик, который тянут с eth0?
3. и какие тода правила фаервола нада для включения и выключения инета в utm4?
 
Я просто недавно линюх и ютм4 поставил, и еще зеленый, буду благодарен за любую помощь.

Всего записей: 53 | Зарегистр. 04-06-2004 | Отправлено: 21:17 14-08-2004
eheadz

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SystemDevil4
1. как настроить фаервол в линюхе, фаэрвол - iptables.  
есть 4 интерфейса - eth0 (интернет), и eth1, eth2, eth3 (локальная сеть).  
задача - роздать прозрачный (с NAT помойму) инет юзверям,  
чтоб с локалки к серваку был доступ токо по HTTP (80 порту) и/или по HTTPS (ето помойму - SSL, не знаю порта).

 
iptables -P FORWARD DROP
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -t nat -A POSTROUTING -s "АДРЕС_СЕТИ_eth1" -o eth0 -j SNAT --to-source "ВНЕШНИЙ_АЙПИ"
iptables -t nat -A POSTROUTING -s "АДРЕС_СЕТИ_eth2" -o eth0 -j SNAT --to-source "ВНЕШНИЙ_АЙПИ"
iptables -t nat -A POSTROUTING -s "АДРЕС_СЕТИ_eth3" -o eth0 -j SNAT --to-source "ВНЕШНИЙ_АЙПИ"
echo "1" > /proc/sys/net/ipv4/ip_forward
 
3. и какие тода правила фаервола нада для включения и выключения инета в utm4?
 
правило 1
iptables -A FORWARD -s UIP -p udp -m udp --dport 53 -j ACCEPT
правило 2
iptables -A FORWARD -s UIP -p tcp -m multiport --dport 80,443 -j ACCEPT
 
Для выключения те же правила, только нужно вместо -A поставить -D
 
Это минимально необходимый набор для поставленной задачи.
За дальнейшими подробностями тебе сюда:
http://gazette.linux.ru.net/rus/articles/iptables-tutorial.html

Всего записей: 116 | Зарегистр. 04-06-2004 | Отправлено: 23:02 14-08-2004 | Исправлено: eheadz, 16:34 16-08-2004
SystemDevil4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
eheadz
Сенкс, виручил.
 
а, и еще 1. в правилах указаные порты помойму откриваюся кода инет включаэтся, а кода инет не включен, они закрыты?
и внешний IP - ето адрес сететухи которая в инет смотрит? т.е. eth0?
 
П.С.: ты помойму с меня прикалуешся, ты уже 3 раза исправил правила.

Всего записей: 53 | Зарегистр. 04-06-2004 | Отправлено: 21:05 16-08-2004 | Исправлено: SystemDevil4, 21:28 16-08-2004
eheadz

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а, и еще 1. в правилах указаные порты помойму откриваюся кода инет включаэтся, а кода инет не включен, они закрыты?

не очень понял вопрос (точнее совсем не понял ), но ответ скорее всего "да"
 
Цитата:
и внешний IP - ето адрес сететухи которая в инет смотрит? т.е. eth0?

да

Цитата:
П.С.: ты помойму с меня прикалуешся, ты уже 3 раза исправил правила.

нет, неверно написал, под утро голова плохо работала

Всего записей: 116 | Зарегистр. 04-06-2004 | Отправлено: 22:43 16-08-2004
infra48

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Рассказываю про грабли обнаруженные с клиентом под UTM4 : клиент работает ТОЛЬКО по https !!! По http не работает. Обнаружено экспериментальным путём:) Большой сенькс s00r за подсказки.  

Всего записей: 308 | Зарегистр. 25-09-2003 | Отправлено: 00:37 17-08-2004
proed



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
infra48
Ставить SSL настоятельно рекомендуется, иначе собрать пароли всех пользователей сети можно в течении суток...

Всего записей: 288 | Зарегистр. 16-03-2003 | Отправлено: 19:56 17-08-2004
eheadz

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот такой вопрос -
если логин и пароль на vpn крадутся злоумышленником, radius спокойно выдает второй такой же ip, т.е. дубликат.
Как с этим можно бороться?

Всего записей: 116 | Зарегистр. 04-06-2004 | Отправлено: 00:53 20-08-2004
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » FAQ Установка и настройка Netup UserTrafManager. (UTM)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru