vchacal
(usa Debian)
Enviado em 04/12/2014 - 13:53h
renato_pacheco escreveu:
Sobre o espaço em disco, eu só dei um exemplo. Má configuração do squid tb pode ocasionar o problema. Tanto é q vc não tá usando o squid e tá funcionando normalmente, ou estou errado?
Isso mesmo, no momento esta sem squid, vpn e o firewall esta bem simples ...
buckminster escreveu:
Veja bem, se tu colocares IP estático na placa de rede do servidor é boa prática amarrar esse IP pelo MAC no servidor DHCP. Outra boa prática, imprescindível, é deixar os IPs dos servidores fora do range do DHCP, por exemplo:
vamos dizer que tu tenhas 3 servidores, 192.168.1.1, .2 e .3.;
no escopo do DHCP tu colocarias o range a partir de 192.168.1.4.
Posta aqui teu firewall e o conteúdo do arquivo /etc/network/interfaces.
Posta aqui o escopo do DHCP também.
Sim, a placa eth1 esta amarrada, para organização e tal.
Eu uso um script para montar o DHCP, tenho uma lista onde insiro o MAC, IP, Nome e departamento ... e um parâmetro que ativado ele monta o dhcp. Então os servidores eu coloco nesta lista, mais deixo o parâmetro desativado. É interessante sakas ...
Firewall
#!/bin/sh
# Copyright (C) 2011
# RESETANDO E APLICANDO POLITICAS PADRAO
iptables -P INPUT DROP
iptables -P FORWARD ACCEPT
iptables -F
iptables -F -t mangle
iptables -Z
iptables -X
iptables -F -t nat
modprobe ip_conntrack
modprobe ip_conntrack_ftp
# Ativa roteamento no servidor
echo "1" > /proc/sys/net/ipv4/ip_forward
# Compartilha a internet da placa eth0
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
# Direcionamento da porta 80 para a parta do squid 3128
#iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128
# Liberar IP do squid proxy
#iptables -t nat -I PREROUTING -s 192.168.1.15 -j ACCEPT
iptables -A INPUT -m state --state INVALID -j DROP
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Liberacao de portas
iptables -A INPUT -p icmp -m limit --limit 2/s -j ACCEPT
iptables -A INPUT -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp -m multiport --dports 80,443,3128 -j ACCEPT
#iptables -A INPUT -p udp --dport 1194 -j ACCEPT
iptables -A FORWARD -i tun0 -j ACCEPT
#OpenVPN
iptables -A INPUT -p udp --dport 1194 -j ACCEPT
iptables -A OUTPUT -p udp --sport 1194 -j ACCEPT
#SolidWorks
iptables -A INPUT -p tcp --dport 25734 -j ACCEPT
iptables -A INPUT -p tcp --sport 25734 -j ACCEPT
#Openfire
iptables -A INPUT -p tcp --dport 9090 -j ACCEPT
iptables -A INPUT -p tcp --sport 9090 -j ACCEPT
#Mysql GLPI
iptables -A INPUT -p tcp --dport 3306 -j ACCEPT
iptables -A INPUT -p tcp --sport 3306 -j ACCEPT
#Zabbix
iptables -A INPUT -p tcp --dport 10050 -j ACCEPT
iptables -A INPUT -p tcp --dport 10051 -j ACCEPT
#Spark
iptables -A INPUT -p tcp --dport 5222 -j ACCEPT
iptables -A INPUT -p tcp --sport 5222 -j ACCEPT
iptables -I INPUT -p tcp -m tcp --dport 5666 -j DROP
iptables -I INPUT -s 192.168.1.254 -p tcp -m tcp --dport 5666 -j ACCEPT
iptables -A FORWARD -p icmp -m limit --limit 2/s -j ACCEPT
iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Bloqueio Facebook e Youtube
#Para toda a rede 192.168.1.0/255.255.255.0
iptables -I FORWARD -s 192.168.1.0/24 -m string --algo kmp --string "facebook.com" -j DROP
iptables -I FORWARD -s 192.168.1.0/24 -m string --algo kmp --string "youtube.com" -j DROP
#iptables -I FORWARD -m string --algo bm --string "youtube.com" -j DROP
iptables -I FORWARD -s 192.168.1.0/24 -m string --algo kmp --string "thepiratebay.sx" -j DROP
Interfaces
auto lo
iface lo inet loopback
# The primary network interface
allow-hotplug eth0
allow-hotplug eth1
iface eth0 inet static
address 189.111.72.34 (Este IP não é verdadeiro ok)
netmask 255.255.255.0
network 189.111.72.32
broadcast 189.111.72.55
gateway 189.111.72.33
# dns-* options are implemented by the resolvconf package, if installed
dns-nameservers 8.8.8.8
iface eth1 inet static
address 192.168.1.254
netmask 255.255.255.0
network 192.168.1.0
broadcast 192.168.1.255