Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » FAQ Установка и настройка Netup UserTrafManager. (UTM)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

vaskes105



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ФАК По субжу. Просьба не постить сюда просьбы о помощи в поиске вышеозначенного продукта. Для этого есть соответствующая ветка  
http://forum.ru-board.com/topic.cgi?forum=35&topic=29627
Так как линух я в первый раз колупать начал токо месяц назад, то и фак этот попробовал сделать для таких же как я чайников .  Давайте сделаем так чтобы кустомеры нетупа шли за суппортом не на www.netup.ru а сюды
 
Итак. Прежде чем устанавливать UTM 4.0 (я ставил именно эту версию) вам понадобяться:
прямые руки
настойчивость и желание победить этот биллинг
море терпения
Linux (у меня RedHat 8.0)
мануал http://www.netup.ru/download/utm4_manual.pdf
официальный faq http://www.netup.ru/faq.html
када ваще ничего получаться не будет загляните сюда http://www.netup.ru/?fid=31
Mysql-3.23.55.tar.gz (почему такое старье? ну видимо потому что в компании NetUp работают консерваторы )
openssl-0.9.7b.tar.gz
apache_1.3.28.tar.gz (up )
modssl-2.8.12-1.3.28.tar.gz
DBI-1.32.tar.gz
 
ставим все точно по инструкции (как в pdf'ке написано). Шаг влево, шаг вправо - могуть  сказаться непонятными косяками в последствии. (не забудте запустить скрипт mysql_install_db). Если вы сделали все точно по инструкции то апач и mysql сконфигурированы и должны запускаться и работать.
 
1) трафик считает ipcad требующий для свой нармальной работы libpcap
я ставил такой: libpcap-0.7.2.tar.gz
2) ipcad идущий в поставке с UTM - у меня не собирался. не видил pcap.h как я ему ее не подсовывал, поэтому я выкинул ipcad из дистрибутива и положил на его место ipcad-2.8.4.tar.gz
3) проверяем, на месте ли iptables (или чего там у вас)
и установлен ли sudo - если нет замечательно, вы можете облегчить себе жисть сконфигив его вот так:
./configure --with -logpath=/var/log/sudo.log --with-logging=file
теперь распаковываем сам UTM и запускаем скрипт install.
(у меня была простейшая ситуация - када счетчики трафа и биллинг на одном компутере - в такой ситуации все тыкаем по умолчанию и в соответствии с документацией).
После того как он типа поставил ipcad проверяем появилась ли в rc.local строчка /usr/local/bin/ipcad & (не забудте про этот значек end - а то до консоли не достучаться при автозагрузке, если забыли - ткните на клаве ctrl+с - авось поможет ) и есть ли файлик /usr/local/bin/ipcad
если да - то вытирайте пот со лба, чтото установилось.
проверяем на наличие и правильность /usr/local/etc/ipcad.conf
 
не забудте сменить владельца папки utm_graph
 
ребутимся, проверяем запустился ли Mysql, httpd, и ipcad - если да, то тада можно лезть в нетуп через http интерфейс и крутить всякие крутилочки.
 
Чтоб зарегить нетап вам нужны будут два файла key и license. License кладем в /netup, key забиваем на страничке о программе.
 
Первым делом лезем в кнопку firewall и добавляем правила для подключения и отключения юзера от инета. НЕ ЗАБЫВ В ПОЛЕ ID вместо NULL поставить цифирку (я например ставил 1000).
Добавляем админскому пользователю денег на счет и пробуем ему включить инет.
в консоли роутера набираем iptables -nL (ну или какой вы там файрволл юзаете) и смотрим появилось ли правило. Если нет - грустно, идем в ФАК http://www.netup.ru/?fid=31 читаем первый вопрос и делаем все как написано. Ребутимся, снова включаем инет. Если правило не появилось - тада пипец. Че делать я не знаю - я дистриб линуха поменял..
ну вот вроде и все.
 
для меня остались открытыми несколько вопросов:
1. в rc.local у меня был включен маскарадинг. Если его выключить - то врубает, не врубает юзер себе инет - инета ему шишь. Если маскарадинг оставить, то юзер весело качает инет в обход всяких биллингов
2. Насколько точно считает ipcad знают наверное только те кто его создал.
 
 
 
 
Добавлено
да и еще. никто не знает - распространение UTM в закрытом откомпилированном виде - это нарушение gnu?  
 
 
ПРОДОЛЖЕНИЕ.-----------------------------------------------------------------------------
после того как все типа стоит и типа работает, необходимо хоть интернет настроить. Вот мой файл rc.local с пояснениями:
 
#iptables -P INPUT DROP
#iptables -A INPUT -i eth1 -j ACCEPT
эти правила типа закрывают доступ к роутеру с наружи и открывают изнутри (с интерфейса eth1) - у меня глючит, т.к. у меня интернет раздается через PPPoE - и похоже закрытие внешнего доступа приводит к безвременному падежу этого интерфейса
 
echo 1 >/proc/sys/net/ipv4/ip_forward
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
маскарадинг все из сетки выплевывается в ppp0 и наоборот,  если у вас в интернет смотрит eth0 то подставьте вместо ppp0 ваш интерфейс
 
iptables -P FORWARD DROP
это правило запрещает все пакеты из цепочки forward если не сделать то все юзеры счастливо будут ползать в нете выходя через правило написаное выше
iptables -A FORWARD -d 192.168.0.0/24 -j ACCEPT
это разрешает всей сетке входящие пакеты  
 
UTM выполняя правило iptables -A FORWARD  -s your_ip -j ACCEPT
открывает доступ юзеру с your_ip
 
safe_mysqld --user=root &
/usr/local/apache/bin/apachectl startssl &
/usr/local/bin/ipcad &  
запуск всей шелухи.
 
последний штрих - классификация трафика. без нее тож никуда.
 
В разделе настройка нужно означить билингу какие пакеты к какому классу трафика (входящий, исходящий, локальный) относить
таблица такая  
сеть куда уходит,      маска сети куда уходит,         сеть откуда,      маска сети откуда
Интернет входящий 192.168.0.0 255.255.255.0 0.0.0.0 0.0.0.0  
Интернет исходящий 0.0.0.0 0.0.0.0 192.168.0.0 255.255.255.0  
Локальный 192.168.0.0 255.255.255.0 192.168.0.0 255.255.255.0  
Локальный Броадкастовый 192.168.0.0 255.255.255.0 192.168.0.255 255.255.255.255  
 
Настроив это можно идти пить пиво.  
Я не догадался как классифицировать трафик сквида - что очень грустно, ибо хочеться чуть чуть но сэкономить.
 
 
HINT. Наступил еще на одни грабли. проверьте чтобы раздел где у вас лежит база мускуля (/var как правило) был достаточно вместительный. У меня один юзер подцепил где то вирус-троян который ломился по направлению к моему гейту. Гейт устоял, но упала база мускуля, изза того что место на разделе кончилось. Юзверь разорван, база снесена, винт разбит ладом, билинг поднят заново
 
.

Всего записей: 29 | Зарегистр. 01-09-2003 | Отправлено: 07:11 19-09-2003 | Исправлено: infra48, 18:55 05-11-2006
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо Dyr.
 
Не могу закачать с сосла самописный интерфейс кассира.
Может кто поделится под 5.1.10-017 или может даже не самописным.
 
Есть группа cashier, завожу системного пользователя в этой группе,
но через админку не пускает его. Странно, почему так.

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 04:43 21-02-2007
Dyr

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pro_cess, на здоровье!
Кстати, обмениваться самописными вещами было бы здорово. Могу со своей стороны предложить для четвёрки:
Скрипт динамического ограничения скорости
Формирования правил файера на удалённых машинах (ipfw tables)
Архивирования базы
и некоторые другие.

Всего записей: 23 | Зарегистр. 28-04-2006 | Отправлено: 09:15 21-02-2007
Leon_19

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pro_cess
создаешь пользователя в (системные) вводишь логин, пасс IP с маской 255.255.255.255, далее в этих же параметрах (добавить) и добавляешь ID cashier (2)
после - все ОК

Всего записей: 40 | Зарегистр. 02-01-2006 | Отправлено: 16:05 21-02-2007
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Leon_19, дык так и делал. Только что маску по ширше ставил.
В чера замучил с этим пользователем так, что стал в место отказа ошибку выдавать.

Цитата:
Call failed for func: 0x46. Permission denied or system error.

Ps. Подключая к группе Cashier указанные в ошибке функции, смог зайти.
Но ошибки продолжаются и сколько ещё надо будет функций разрешить не понятно.
 

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 12:29 22-02-2007 | Исправлено: pro_cess, 06:04 23-02-2007
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Настроил PF (Packet Filter) в связке с  rfw
rfw5.conf

Цитата:
sudo_path=/usr/local/bin/sudo
firewall_path=/sbin/pfctl
rfw_name=127.0.0.1
core_host=127.0.0.1
core_port=11758
rfw_login=init
rfw_password=init
log_level=3
log_file_main=/netup/utm5/log/rfw.log
log_file_debug=/netup/utm5/log/rfw.log
log_file_critical=/netup/utm5/log/rfw.log

 
pf.conf (это минимал, более детальный создаете сами)

Цитата:
ext_if="fxp0"
table <allowed> {}
nat on $ext_if from <allowed> -> ($ext_if)
pass

 
В настройках нетупа оставил, только один файервол на адресе 127.0.0.1 без юзера и пароля.
Прописал в правилах файервола
Подключение юзера
Цитата:
-t allowed -T add UIP

Отключение юзера  

Цитата:
-t allowed -T delete UIP

Без пробела перед -t!
 
И это заработало! ) Может кому-нибудь и пригодится.
 
Вопрос, если файервол не на машине нетупа, то как правильно настроить, подключение к нему?
Указать IP, юзера и пароль для удаленной машины это раз, наверно.
sudo или ещё чего на удалённой машине надо настраивать?

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 05:57 23-02-2007 | Исправлено: pro_cess, 06:06 23-02-2007
magazinus



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А контроль MAC-адресов вам зачем дан?

На всех современных платах МАК адрес легко меняется в настройках самой карты, не сложнее, чем айпи адрес, так что не поможет даже от скрипт-киддисов.
У нас сейчас внедряют какую-то новую систему на основе UTM+DHCP, подробностей не знаю, но если что-то будет - напишу.

Всего записей: 1364 | Зарегистр. 14-01-2007 | Отправлено: 10:11 25-02-2007
Roland85

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У кого есть опыт настройки услуги Хотспот?  
У меня проблема в том, что когда ввожу номер карты и пароль, вход в личный кабинет происходит и выдается такая инфа:
 
Параметр                                             Значение  
Начало сессии                                     03:39:21 28/2/2007  
Окончание сессии(рассчетное)             03:39:21 28/2/2007  
Длительность сессии                            00:00                          
Осталось времени                                00:00  
Баланс                                                40.000  
Вход с IP                                             10.0.0.254  
Сообщение                                          Session Closed  
 
То есть проблема в том, что сессия закрывается не успев открыться. Меня смущает следующее сообщение в main.log:
 
 ERROR : Feb 28 03:22:29 UTM5 DBA: __dynamic_link_ip2aid uid <12>. Only one services linked for user.
 
Но не пойму о чем это он.  
Все настраивал по первой части статьи http://netup.ru/articles.php?n=4
 
Уже отчаялся найти решение проблемы.  

Всего записей: 1 | Зарегистр. 27-02-2007 | Отправлено: 23:52 27-02-2007
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если установить на машине NETUP и не запускать его ядро, можно ли запустить rfw?

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 13:37 03-03-2007
Jovanotti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pro_cess
RFW ---   отдельный  модуль

Цитата:
utm5_rfw start

 
all
При большом количестве коннектов пользователей   в логи UTM5_core  пишет  ....

Цитата:
ERROR : ??? 05  19:27:46  RPCServer@0.0.0.0:  Unable  to  create
thread: Cannot allocate memory

 
При этом количество тредов   достигает примерно 390 штук.  При  этом  новые   подключения откидываются.
Кто  сталкивался с подобным  ?

Всего записей: 718 | Зарегистр. 22-12-2002 | Отправлено: 13:30 06-03-2007 | Исправлено: Jovanotti, 13:31 06-03-2007
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня mpd на 512M оперы создавал 250 интерфейсов, без проблем.
А на 256M на 214 -ом интерфейсе вываливается с такойже ошибкой: Cannot allocate memory.
Но почему так не разборался ещё.
ndsad, как понял, забивает под каждый интерфейс 65536 байт, может он виноват.

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 13:26 07-03-2007
Jovanotti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pro_cess
ndsad   --   на другой  машине. Там же где  и    utm5_rfw
Увеличил параметр kernel.threads-max   смотрю   что будет  ....
На форуме нетаповском      советовали    поиграться с параметрами  
ulimit  -s   (уменьшить)  
ulimit  -n   (увеличить )
только это не сильно помогало

Всего записей: 718 | Зарегистр. 22-12-2002 | Отправлено: 18:46 07-03-2007
orelmshome



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приветствую всех.  
У меня вот такая ситуация:
win server2003 спутник ПО SkyDSL 7,5  
eth1 спутник  
eth2 выделенка
eth3 192.168.90.1 смотрит в eth0 192.168.90.2 на linux (прямой линк)  
Linux сервак
eth0 192.168.90.2 (Пинг из сети 200.200.0.0/255.255.0.0 ,есть. Настроен портмапиг 192.168.90.2:3128 -->192.168.90.1:8080)
eth1 200.200.170.2 FTP
eth2 200.200.170.3 Под Squid ставил но не получило(( скорее всего уберу.
RH 9.0 utm 5.0 (файл utm-5[1].1.10-017.i386.rpm) Настроено вроде все нормально.  
В ручную с кансоли правило iptables -A FORWARD -s 200.200.170.6 -j ACCEPT Включает инет у юзера 200.200.170.6 а iptables -D FORWARD -d 200.200.170.6 -j ACCEPT Соответственно вырубает инет. Но в админке UTM5 задаю такиеже правила на конкретного, заранее заведенного юзера нихрена не работает. Много прочитал но толку ноль. Помагите може я что где не доганяю.

Всего записей: 24 | Зарегистр. 12-03-2007 | Отправлено: 10:14 14-03-2007
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Попробуй поставить на линукс rfw из нетупа отредактируй конфиг rtw, пропиши его в ядре, пропиши правила для этого rfw, в настройках юзера укажи пользоваться зтим rfw.

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 04:21 15-03-2007
orelmshome



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
>>Попробуй поставить на линукс rfw из нетупа отредактируй конфиг rfw, пропиши его в ядре, пропиши правила для этого rfw, в настройках юзера укажи пользоваться зтим rfw.
 
Спасибо за ответ.
Да пробовал, буквально вчера, видимо не так.  
Что именно нужно указать в настройках юзера?
Его прописать в ядре УТМ или ядре Линуха? Если в ядре линуха то подскажите приблизительно как это сделать - недавно занимаюсь Linux
Пробовал ставить UTM4 - тоже самое, но админка работает крайне тормознуто.
Что то я наверное не догоняю ввожу по инструкции:
/sbin/iptables -D FORWARD -s UIP/UBITS -j ACCEPT
iptables сообщает что UIP/UBITS неправельная команда UBITS
пробую так
/sbin/iptables -D FORWARD -s UIP -j ACCEPT
Пишит что отсутствует host/network
Може у меня iptables старый версия 1.2.7а ?
 
Можно поподробнее или ссылку как, что и где прописывать, просто уже мозги высушил себе - не ем не сплю все пытаюсь сделать.

Всего записей: 24 | Зарегистр. 12-03-2007 | Отправлено: 11:03 15-03-2007
ZaqwrKos

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
orelmshome
юзер, если мне память не изменяет, привязывается к группе, а к группе правила фаервола, которые в свою очередь к определённом gw (может быть linux, freebsd, cisco и всё сразу)
rfw вист как процесс на gw Linux? как его запускаете, конфиг покажите?
 

Цитата:
/sbin/iptables -D FORWARD -s UIP/UBITS -j ACCEPT

пользователя когда заводите, заводите ip и маску, покажите, также .
 
Добавлено:
pro_cess

Цитата:
Если установить на машине NETUP и не запускать его ядро, можно ли запустить rfw?  

ТОлько насколько мне звестно, до последних версий, rfw после временного обрыва связи с ядром биллинга, либо умирал порцесс, либо просто переставал работать...
 
 
Добавлено:
magazinus

Цитата:
У нас сейчас внедряют какую-то новую систему на основе UTM+DHCP, подробностей не знаю, но если что-то будет - напишу.

свитчи надеюсь управляемые? )

Всего записей: 611 | Зарегистр. 26-02-2007 | Отправлено: 11:16 15-03-2007
infra48

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Jovanotti
лучше поздно-чем никогда
в 4 версии существовало 2 вида таймаута: веб-сессии и самого инета,выставлялось в конфиге. в 5 версии в списке параметров (в админке) существует веб-таймаут, по какойто причине сами правила фаервола по таймауту не удаляются. либо просто нужно добавить этот параметр, читайте внимательно хелп(как вариант вапрос на форуме нетапа, как другой вариант-впн)

Всего записей: 308 | Зарегистр. 25-09-2003 | Отправлено: 18:58 16-03-2007
ZaqwrKos

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
infra48
сами правила по таймауту не удаляются даже в 4-ой версии, там просто vpn сессия отваливается при простое, правилаже ваерволла удаляются исключительно по действиям пользователя, админа, или же самим ядром при определённых обстоятельствах (недостаточность средств на счету)

Всего записей: 611 | Зарегистр. 26-02-2007 | Отправлено: 21:44 16-03-2007
infra48

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ZaqwrKos
ээээ вот нинада со мной спорить по этому поводу. учим конфиг до просветления!
user_session_timeout=
admin_session_timeout=
sa_timeout=
sa_refreshtime=
впн тут никаким боком не касается.

Всего записей: 308 | Зарегистр. 25-09-2003 | Отправлено: 23:00 16-03-2007
orelmshome



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
юзер, если мне память не изменяет, привязывается к группе, а к группе правила фаервола, которые в свою очередь к определённом gw (может быть linux, freebsd, cisco и всё сразу)  
rfw вист как процесс на gw Linux? как его запускаете, конфиг покажите?

 
Запускаю так: (до этого вообще незапускал rfw т.к. в руководстве ничего по этому поводу не сказано)
/netup/utm5/bin/utm5_rfw /netup/utm5/rfw5.cfg
Вот сонфиг rfw5.cfg (може что исправить надо)
firewall_type=local
sudo_path=/usr/bin/sudo  
firewall_path=/sbin/iptables
firewall_flush_cmd=/usr/sbin/iptables -F
rfw_name=127.0.0.1
core_host=127.0.0.1
core_port=11758
rfw_login=init
rfw_password=init  
rfw_ssl_type=ssl3
log_level=3
log_file_main=/netup/utm5/log/rfw.log
log_file_debug=/netup/utm5/log/rfw.log  
log_file_critical=/netup/utm5/log/rfw.log

Всего записей: 24 | Зарегистр. 12-03-2007 | Отправлено: 01:07 17-03-2007 | Исправлено: orelmshome, 01:35 17-03-2007
pro_cess



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
rfw_name=127.0.0.1

Имя его для ядра, если он удаленный, то имя у него другое, 192.168.1.1 - например.
И в настройках "список брэндмауров" ставишь тип local и имя 192.168.1.1
 
Блин народ наставте на путь истинный.
Создал первого пользователя загнал в него несколько юзеров с компании.
Одного по VPN и 4 по IP подключение к интернету, поставил галочку безлимит.
Всё ОК.
Трафик общитывается, счет не уменьшается.
Создал период месяц.
Создал второго юзера но не безлимитного.
Если второму назначаю соединение по IP - то трафик считается.
Если по VPN ни в какую.
В отчетах по сесиям VPN, показвывает трафик, но необсчитывает, и не показывает трафик в разделе трафика.
Настройки ndsad
force sk0
forse ng
dummy all
По логам видно, что ng0 ng1 ndsad определяет.
Блин куда думать не знаю третий день бьюсь.
ndsad 1.32.1 utm5.1.10_17 freebsd 6.2 две машины под ядро и rfw-ndsad.
 
PS. Создал второе VPN для первого пользователя, трафик тоже не считается. (

Всего записей: 102 | Зарегистр. 04-11-2006 | Отправлено: 12:37 20-03-2007 | Исправлено: pro_cess, 17:37 20-03-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » FAQ Установка и настройка Netup UserTrafManager. (UTM)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru