Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Tuneluji, tuneluješ, tunelujeme: přesměrování portů

shamot
shamot (neregistrovaný)
2. 7. 2003 0:03

super clanek

celé vlákno

super, to me zajima. Uz se tesim na tunneling celeho sitoveho provozu, posledni dobou jsem o tom chtel neco vedet a zkusit to.

Lada
Lada (neregistrovaný)
2. 7. 2003 7:43

Dobry clanek, doufam, ze bude jeste vic do hloubky

celé vlákno

Podrobneji o iptables, tc (QoS).

stuff
stuff (neregistrovaný)
2. 7. 2003 7:53

Re: Dobry clanek, doufam, ze bude jeste vic do hlo

celé vlákno

Určitě se těším na pokračování

Michal Kara
Michal Kara (neregistrovaný)
2. 7. 2003 10:29

Re: Dobry clanek, doufam, ze bude jeste vic do hloubky

celé vlákno

iptables jsou v clanku zmineny spise do poctu. Pokud vim,
pred nejakou dobou na rootu vychazel serial na toto tema.
Pokud znate problematiku iptables, je presmerovani vpodstate
jednoduche rozsireni.

QoS je jina problematika, mozna o ni take nekdy neco napisu (a take o ni, myslim, vysly serialy).

Neldor
Neldor (neregistrovaný)
2. 7. 2003 12:26

Re: Dobry clanek, doufam, ze bude jeste vic ...

celé vlákno

Pokud me pamet neklame, tak na rootu zatim clanek o tc (QoS) zatim nevysel, coz je myslim skoda ;-). Urcite by se nasla spousta lidi, kteri by to uvitali.

Nob
Nob (neregistrovaný)
2. 7. 2003 8:05

neni tu chyba?

celé vlákno

(v případě -L vzdáleného, u -R lokálního) se spojí na port port2 počítače host2. K čemu to může být dobré?

Nemelo by to byt -L lokalni a -R vzdaleny?

uživatel si přál zůstat v anonymitě
2. 7. 2003 9:37

Re: neni tu chyba?

celé vlákno

Je-li zadán parametr -L, poslouchá na počítači, ze kterého se spojujete (lokálním), je-li zadán -R, poslouchá na počítači, na nějž se spojujete (vzdáleném).
Pokud na dotyčný port přijde spojení, SSH ho protuneluje svým šifrovaným kanálem ("vedle" normálního přenosu příkazů) a z počítače
!!! na druhém konci tunelu !!!
(v případě -L vzdáleného, u -R lokálního) se spojí ...

bigsam
bigsam (neregistrovaný)
3. 7. 2003 11:33

Re: neni tu chyba?

celé vlákno

mozna by bylo dobre jeste se zminit o parametru -g :-))

Frn
Frn (neregistrovaný)
2. 7. 2003 8:33

Už se těším na pokračování.

celé vlákno

Už se těším na pokračování. Ještě by to chtělo probrat aspoň 2 témata :

a) jak dostat do "kanálu" celou podsíť - tedy něco jako ekvivalent "roude add -net ...", ale aby se ty data cestou šifrovaly

b) dtto jako a) + možnost "přihodit" do šifrovaného manálu i IPX pakety (pokud to půjde samozřejmě).

Michal Kara
Michal Kara (neregistrovaný)
2. 7. 2003 10:44

Re: Už se těším na pokračování.

celé vlákno

To umi ipsec. Vyckejte 3. a 4. pokracovani.

Filip Huška
Filip Huška (neregistrovaný)
2. 7. 2003 8:43

Velmi pekne

celé vlákno

Tunelovani me velmi zajima. Nevim, jak donutit 2 site, aby se chovala jako jedna Zatim se mi to nepodarilo :-) Takze zvedave ocekavam pokracovani.

networ
networ (neregistrovaný)
2. 7. 2003 9:37

Re: Velmi pekne

celé vlákno

CIPE + ARP proxy

rooter
rooter (neregistrovaný)
2. 7. 2003 9:04

pekne

celé vlákno

prijemne citanie. dufam ze autor pojde hlbsie
[VPN a spol]

qwerty
qwerty (neregistrovaný)
2. 7. 2003 9:22

Presmerovanie na pc s neverejnou ip

celé vlákno

Ja by som potreboval taku vec ze doma na pc (nonstop pripojene na net) mam neverejnu ip a chcem cez ssh tunelovanie na nejaky server aby som sa mohol prihlasovat na moj pc z inetu (pripojim sa na server a z neho na moj pc ked je vytvoreny tunel moj_pc<->server). Je to mozne a bude sa to rozoberat v dalsich dieloch?

iko
iko (neregistrovaný)
2. 7. 2003 9:36

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

to sa da lahko spravit... mozem poskytnut navod teoreticky

Noxius
Noxius (neregistrovaný)
2. 7. 2003 10:20

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

presne toto by som potreboval aj ja :D

RWS
RWS (neregistrovaný)
2. 7. 2003 10:32

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

To jsem taky nekdy zkousel:

doma: ssh -R 8022:localhost:22 user@server

na serveru: ssh -p 8022 domauser@localhost

akorat doma budes muset nejak zajistit, ze kdyz ti to spojeni spadne, tak ho restartnes.

qwerty
qwerty (neregistrovaný)
2. 7. 2003 10:36

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

A neviete o nejakom serveri ktory by to poskytoval takuto sluzbu? Fakt by sa mi hodilo to pripajanie z netu.

RWS
RWS (neregistrovaný)
2. 7. 2003 13:35

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

Jestli to nekdo dela zadarmo, to fakt netusim. Za penize si muzes koupit ucet na hysteria.sk, tam by to mohlo jit.

Jinak studentici by to mohli v nekterych pripadech pouzivat pres skolni server.

Pracujici (predpokladam IT pracovniky v pohodove firme, ktera upravi firewall a DNAT na prani) by to mohly ject pres firemni kompy.

Jinak se leda zkusit s nekym dohodnout, prakticky by mohl stacit ucet na server v nejakym jailu jenom se ssh.

Lukas Kunc
Lukas Kunc (neregistrovaný)
3. 7. 2003 16:24

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

Ted me napada jedno reseni i bez verejneho serveru, za predpokladu, ze pocitac, ze ktereho se pripojuji (na pocitac bez verejne IP adresy) ma verejnou adresu: kdyz se budu chtit pripojit, zjistim si IP adresu pocitace u ktereho sedim a poslu ji emailem (treba zasifrovanou v GPG) na emailovou adresu, ze ktere automaticky vybira muj domaci pocitac postu. Ten email zpracuje a pomoci SSH se protuneluje k pocitaci u ktereho sedim. Ma to slaba mista, ale teoreticky by to melo fungovat, ne ?

kait
kait (neregistrovaný)
2. 7. 2003 17:39

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

zaregistruj se na www.no-ip.org, nainstaluj si na stroj jejich klienta, ktery bude updatovat tve zmenene ip do jejich dns a dale distribuovat. vysledny efekt bude takovy ze se tva masina bude tvarit jako neco.no-ip.org

qwerty
qwerty (neregistrovaný)
2. 7. 2003 20:07

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

Bohuzial s neverejnou ip adresou si dynamicke dns moc neuzijem :) . Inak som student ale v skole sa k serveru nedostanem (akurat tak s pacidlom...) takze neviete o nejakom serveri ktory by ma prijal :)

kait
kait (neregistrovaný)
3. 7. 2003 10:11

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

zkus to a uvidis :)

qwerty
qwerty (neregistrovaný)
3. 7. 2003 16:20

Re: Presmerovanie na pc s neverejnou ip

celé vlákno

Kait - http://www.no-ip.com/faq.php#8 .

yerabine
yerabine (neregistrovaný)
20. 11. 2005 17:07

znamost

celé vlákno
hehe:) tady se vyuzije znamost nekoho kdo uz k nejakemu serveru pristup ma a necha ti tam account...
networ
networ (neregistrovaný)
2. 7. 2003 9:39

Iptables

celé vlákno

Novejsim iptables tusim nestaci pouhe "--to", vyzaduji "--to-source" u SNAT a "--to-destination" u DNAT.

ntw

RWS
RWS (neregistrovaný)
2. 7. 2003 10:26

Spolehlivost SSH tunelu

celé vlákno

"Na závěr bych jen dodal, že bohužel podle mých zkušeností není přesměrovávání pomocí SSH zcela spolehlivé. Pokud bylo spuštěno, vždy mi po několika dnech spadlo - SSH na portu stále poslouchalo, ale spojení nebylo přenášeno. Možná je tato chyba již opravena, nevím, v poslední době jsem přes SSH nic dlouhodobě netuneloval."

Ja osobne tuneluju denne POP3 a IMAP pres SSH. Jedu z PC v privatni siti za firewallem a NATem na PC s public IP. Bohuzel NAT (zrejme) po urcite dobe shazuje neaktivni spojeni (kde neni traffic), takze jsem to musel vyresit, ze po pripojeni sshckem na stroj se asi kazdych 5 sekund vypisuje datum, takze se spojeni drzi. Bezi mi to perfektne, samozrejme kdyz lehne sit nebo restartuju, tak se spojeni prerusi, ale jinak jede nepretrzite. Akorat nedavno jsem pozoroval, ze mi to nejak prestalo fungovat, kdyz jsem mel v POP3 nejakej divnej email, tak tunel sice zustal, ale neslo pres nej komunikovat (pine nemohl nacist email). mimo tunel ten email cist sel (nebyl problem na POP3 serveru) a po smazani to slapalo zase dobre.

networ
networ (neregistrovaný)
2. 7. 2003 12:50

Re: Spolehlivost SSH tunelu

celé vlákno

Pada spojeni po ssh, kdyz jsi za NATem? Potrebujes heartbeat/watchdog patch:
http://www.sc.isc.tohoku.ac.jp/~hgot/sources/openssh-watchdog.html

ntw

RWS
RWS (neregistrovaný)
2. 7. 2003 13:42

Re: Spolehlivost SSH tunelu

celé vlákno

urcite to neni spatne, ovsem tuhle jsem nekde videl hezci reseni bez nutnosti cokoliv patchovat

proste se naloguje a spustis

while true;do echo -en "\0";sleep 15;done &

nic se nezobrazuje, ale pres ssh se to prenasi

Jan Martinek
Jan Martinek (neregistrovaný)
3. 7. 2003 8:23

Re: Spolehlivost SSH tunelu

celé vlákno

A nepomohlo by místo toho třeba zvětšit TCP timeout?
echo 72000 > /proc/sys/net/ipv4/tcp_keepalive_time

sss
sss (neregistrovaný)
3. 7. 2003 9:50

Re: Spolehlivost SSH tunelu

celé vlákno

nepomuze - my jsme to resili pustenym prikazem top

networ
networ (neregistrovaný)
2. 7. 2003 12:55

Re: Spolehlivost SSH tunelu

celé vlákno

Obecne je tunelovani TCP v TCP nevhodne. Lepsi je tunelovat TCP v UDP. Proc? To se pise tady:
http://sites.inka.de/sites/bigred/devel/tcp-tcp.html

Michal Kubeček
Michal Kubeček (neregistrovaný)
4. 7. 2003 3:54

Re: Spolehlivost SSH tunelu

celé vlákno

To máte sice pravdu, ale s příspěvkem, na který odpovídáte, to nijak nesouvisí.

seth
seth (neregistrovaný)
2. 7. 2003 10:50

Port forwarding v SSH - Problemy

celé vlákno

Pro autora:
- Mam za to, ze remote port forwarding (-R) podporuje pouze SSH verze 2.

- Dale jak autor pise, ze muzeme prohlizet nektere firewallem blokovane stranky, napriklad roota, tak
ma pravdu, ale jsou stranky, ktere prohlizet nejdou ... ted mne napada napriklad pokec.atlas.cz ... nevim proc tomu tak je (asi virtualni HTTP server???), pokud autor vi, jak vyresit tento problem, bylo by pekne se s nami o to podelit :) ..

Jinak diky za clanek, seth.

Jerry (bez trojky)
Jerry (bez trojky) (neregistrovaný)
2. 7. 2003 15:01

Re: Port forwarding v SSH - Problemy

celé vlákno

Pokud je to jen kvůli virtuálnímu HTTP serveru, je řešení jednoduché: přidejte si do hosts záznam
127.0.0.1 pokec.atlas.cz
spusťte SSH a do prohlížeče zadejte klasické pokec.atlas.cz. Browser se bude díky záznamu v host tabulce připojovat na lokální adresu, ale v hlavičce HTTP požadavku bude odesílat správně jméno serveru.

seth
seth (neregistrovaný)
2. 7. 2003 18:04

Re: Port forwarding v SSH - Problemy

celé vlákno

Diky, zkusil jsem a funguje to. :) Tim je problem virtualnich HTTP serveru uzavren, ted jen najit jeste vhodny tool do wokynek, ktery mi bude dynamicky modifikovat hosts a vypinat proxy ;) ...

Jerry (bez trojky)
Jerry (bez trojky) (neregistrovaný)
2. 7. 2003 18:47

Re: Port forwarding v SSH - Problemy

celé vlákno

Udělejte si to ve VBScriptu. Buďto tam daný řetězec nenajde a pak ho přidá na konec, nebo ho tam najde a pak příslušný řádek vymaže.

Agent Smith
Agent Smith (neregistrovaný)
2. 7. 2003 11:03

ssh?

celé vlákno

ssh na presmerovani pouzivaji jen amateri, mnohem rozumejsi je tuenlovani pres ssl vrstvu (stunnel and spol)

seth
seth (neregistrovaný)
2. 7. 2003 11:26

Re: ssh?

celé vlákno

No, tak nam ty profiku dej nejakou hintu, jak profesionalne tunelovat ... ;)

Pro mne je dulezite, ze mi to pres SSH bezi a ze mi to PuTTy protlaci pres proxy/fw, ktera ma sakra malo povolenych portu ...

seth

ad
ad (neregistrovaný)
2. 7. 2003 12:05

stunnel

celé vlákno

http://www.stunnel.org/
http://www.stunnel.org/examples/

Tunelovani pres ssh je fajn kdyz si potrebujes forwardnout port "pro sebe". Kdyz spojujes napr pristup do databaze "nafurt", tak mi prijde stunnel vhodnejsi. Treba si o tom poctes v nejakem pokracovani.

RWS
RWS (neregistrovaný)
2. 7. 2003 13:38

Re: stunnel

celé vlákno

Stunnel neni spatnej, ale neni pro nej potreba generova certifikaty?

SSH je prece jenom rychlejsi a jednodussi - proste ssh -L/-R ... a je to.

seth
seth (neregistrovaný)
2. 7. 2003 14:02

Re: stunnel

celé vlákno

Ono te stejne nakonec pouziva SSL knihovnu, akorat nas to vybavi serepetickama kolem :)

Michal Kubeček
Michal Kubeček (neregistrovaný)
4. 7. 2003 3:39

Re: stunnel

celé vlákno

A pro sshd snad klíče nepotřebujete? Je to naprosto stejné: démon certifikát resp. klíč mít musí, klient může. Podstatný rozdíl je jen v tom, že stunnel je speciální aplikace pro SSL tunel, zatímco SSH primárně slouží k něčemu úplně jinému a tunelování je jen třešnička na dortu. Tím je dán i výrazný rozdíl ve velikosti programu.

Toho, že by bylo SSH rychlejší (myslíte konfiguraci, zátěž procesoru nebo overhead protokolu?), jsem si nevšiml. Složitost konfigurace je v případě stunnelu verze 3 přibližně stejná, u verze 4 je pro více tunelů konfigurace podstatně jednodušší.

Jake
Jake (neregistrovaný)
7. 7. 2003 18:51

Re: stunnel

celé vlákno

Muzes si na server s stunnelem rict, jestli klientsky certfikaty vyzadujes nebo ne. Stunnel je vybornej, chodi jako z praku. Dokud nechces FTP a podobny zverstva...

Michal Kara
Michal Kara (neregistrovaný)
2. 7. 2003 15:30

Re: stunnel

celé vlákno

O stunnelu jsem uvayoval uz v ramci minuleho serialu o SSL, ale zatim se na nej nedostalo misto :-/

svina leniva
svina leniva (neregistrovaný)
2. 7. 2003 11:18

L2TP ?

celé vlákno

Bude aj L2TP server na linuxe? So sifrovanim?
Taky co vie ukoncit W2k/XP klientov? A linux l2tp
klient?

Marek
Marek (neregistrovaný)
2. 7. 2003 11:27

Stunnel

celé vlákno

Velmi dobry clanok. Akurat riesim vo firme pristup pre dial-up-istov do vnutornej siete cez firewall na centralny db server pomocou stunnel-u. Uz sa tesim na pokracovanie.

seth
seth (neregistrovaný)
2. 7. 2003 11:45

SSH Portforwarding - TCP versus UDP

celé vlákno

Jeste jeden komentar k SSH portforwardingu.
Umi to protlacit pouze TCP pakety, takze pokud chcete tunelovat UDP, mate proste smulu. Zkousel
jsem kdysi pouzit NetCat, tak aby na obou stranach tunelu konvertoval UDP na TCP and vice versa, ale
mel jsem jen polovicni uspech, diky tomu, ze jak jsem jiz zminoval SSH v1 nepodporuje remote port forwarding. Takze smerem od klienta mi to fungovalo, ale UDP pakety s odpovedi od serveru bohuzel koncily pred vstupem do tunelu :).

Ma nekdo jine pozitivni zkusenosti?? Protlacil nekdo UDP skrz SSH2 obousmerne ? Ja uz nemel nervy instalovat na starickem serveru SSH2, protoze to vyzadovalo vyssi verzi gcc a to zas potrebovalo preinstalovat kernel ... a to cely delat remotely se mi nechtelo.

Zdar, seth.

mm
mm (neregistrovaný)
3. 7. 2003 1:17

Re: SSH Portforwarding - TCP versus UDP

celé vlákno

Jj, taky by me to zajimalo... zkosel jsem to celkem vsim, co me napadlo, ale UDP se mi pres TCP vytunelovat obousmerne nepovedlo...

Michal Kubeček
Michal Kubeček (neregistrovaný)
4. 7. 2003 3:49

Re: SSH Portforwarding - TCP versus UDP

celé vlákno

Tvrzení, že SSH (nebo jiná aplikace SSL) tuneluje TCP pakety, je značně nepřesné. SSL vrstva netuneluje TCP pakety, ale přímo byte stream příslušného protokolu aplikační vrstvy.

seth
seth (neregistrovaný)
4. 7. 2003 9:35

Re: SSH Portforwarding - TCP versus UDP

celé vlákno

No dobre, nejsem odbornik na "sitarskou" terminologii, to uznavam, mam spise povrchni znalosti a uznavam, ze o tunelovani jako takove se nejedna. Ale problem zustava, SSH portforwarding
nepodporuje "presmerovani" UDP paketu (rozumnej protlaceni jejich obsahu skrz SSL tunel). Takze me zajima, jestli nekdo neco takoveho resil a byl uspesny ...

Michal Kubeček
Michal Kubeček (neregistrovaný)
4. 7. 2003 3:53

Re: SSH Portforwarding - TCP versus UDP

celé vlákno

Pokud máte nějaké zásadní výhrady vůči použití IPsec nebo CIPE, zkuste třeba tohle: http://www.stunnel.org/examples/pppvpn.html

Aloisius
Aloisius (neregistrovaný)
2. 7. 2003 13:18

SSH tunel v rc skriptech

celé vlákno

Nevi nekdo, jak prinutit ssh tunel fungovat i bez terminalu? Potreboval bych jeden takovy tunel vytvorit hned po startu systemu, ale jinak nez z terminalu se mne to nedari. Ani parametr -t nepomaha.

seth
seth (neregistrovaný)
2. 7. 2003 14:11

Re: SSH tunel v rc skriptech

celé vlákno

Nevim, ale ideu mam :). Zkousel si nohup?

Petr
Petr (neregistrovaný)
2. 7. 2003 15:35

Re: SSH tunel v rc skriptech

celé vlákno

ssh -n a pripadne i -N nepomaha?

rajo
rajo (neregistrovaný)
4. 7. 2003 20:25

Re: SSH tunel v rc skriptech

celé vlákno

Ja som potreboval poslielat zalohu dolezitych dat (cca ~5MB) na iny server v pravidelnych intervaloch. Vyriesil som to vygenerovanim kluca - public key si das na server, kam sa chces pripojit, private key tam, odkial sa chces pripojit. Nenastavis heslo pre pouzitie kluca a bude ti to fungovat aj v skriptoch.
Taktiez sa mozes inspirovat tym, ako prenasat nejake data bezpecne cez SSH:
http://platon.sk/cvs/cvs.php/scripts/shell/ssh-utils/

MIREK
MIREK (neregistrovaný)
2. 7. 2003 13:34

Jak vyresit ICQ?

celé vlákno

Jsem ve velke siti LAN se sdilenym pristupem k Inetu. Mam pristup k SSH serveru a chtel bych prez nej vytvorit tunel pro sifrovanou komunikaci ICQ. Bohuzel jsem zatim v zadnem ICQ klientovi neobjevil moznost nadefinovat si vlastni IP a port pro odchozi zpravy, nevite jak to vyresit?

RWS
RWS (neregistrovaný)
2. 7. 2003 14:07

Re: Jak vyresit ICQ?

celé vlákno

Mam dojem, ze bys musel udelat neco jako

ssh -L 5190:login.icq.com:5190 user@heslo

a pak si ICQ nastavit, aby se pripojoval na localhost:5190 (muj ickle si to dovoluje nastavit:))

MIREK
MIREK (neregistrovaný)
2. 7. 2003 14:22

Re: Jak vyresit ICQ?

celé vlákno

Tohle me napadlo, jenze problem je v tomto. ICQ totiz pouziva nejmene 2 porty. Jeden pouziji hned pri pripojeni pro overeni hesla. login.icq.com TCP/5190 no a ten druhy se pouziva pro odchozi zpravy, jenze ten je pridelen vzdy dynamicky z rozsahu >1023 - 65535 bez moznosti jeho zmeny.

seth
seth (neregistrovaný)
2. 7. 2003 14:08

Re: Jak vyresit ICQ?

celé vlákno

Zkus se connectit primo na icq.com:443, vetsina proxy to pusti a ICQ server tam posloucha ...

seth
seth (neregistrovaný)
2. 7. 2003 14:09

Re: Jak vyresit ICQ?

celé vlákno

Promin, znovu a presneji: login.icq.com:443
;)

badza
badza (neregistrovaný)
2. 7. 2003 14:23

Re: Jak vyresit ICQ?

celé vlákno

Koukas se spatne :) A pokud by jsi v orig. ICQ od Mirabilis nemel moznost nastavit adresu a port (o cemz pochybuju), co treba zkusit MirandaICQ (pod WIN32 bezi lip nez original ICQ klient) nebo CenterICQ (lin. konzole)

networ
networ (neregistrovaný)
2. 7. 2003 15:00

Re: Jak vyresit ICQ?

celé vlákno

Nebo SIM, http://sim-icq.sourceforge.net
ntw

MIREK
MIREK (neregistrovaný)
2. 7. 2003 15:25

Re: Jak vyresit ICQ?

celé vlákno

Ja koukam dobre. Mirandu mam, muzu nastavit server i port ale pouze pro overeni hesla. Pro posilani zprav toto nastavit nelze. Schvalne si pust nejaky sniffer a podivej se pres jake IP a porty to chodi.

MIREK
MIREK (neregistrovaný)
2. 7. 2003 15:56

Re: Jak vyresit ICQ?

celé vlákno

Takze pravidlo mam nastaveno takto: Miranda se pripojuje na localhost port 5190 toto prevezme SSH2 tunel a preposle na port 5190 login.icq.com
Kdyz se ale podivam snifferem tato doprava neni vubec sifrovana. Pritom v pravidle bych problem mit nemel protoze podobna pouzivam i pro postu a tam se sifruje (sniffer).
Prikladam vypis z konzole vubec se mi nelibi treti polozka tunelu:

Proto Místní adresa Cizí adresa Stav PID
TCP 0.0.0.0:4579 0.0.0.0:0 NASLOUCHÁNÍ 1512 - Miranda
TCP 192.168.1.1:4579 205.188.10.4:5190 NAVÁZÁNO 1512 - Miranda
TCP 0.0.0.0:5190 0.0.0.0:0 NASLOUCHÁNÍ 2012 - Tunel


Vypadato jako by Miranda tunel naprosto obchazela

petr
petr (neregistrovaný)
2. 7. 2003 23:20

Re: Jak vyresit ICQ?

celé vlákno

Kdyz uz jste nakousli ICQ, poradte nekdo jak nastavit iptables na NATu aby mi v ICQ chodilo prime spojeni (file transfer & chat). Mam za sebou snad 1K pokusu, ale neuspesne. V iptables zatim bloudim.

Mirek
Mirek (neregistrovaný)
3. 7. 2003 1:25

Re: Jak vyresit ICQ?

celé vlákno

Tady je nutne u klienta nadefinovat port pro prijem. A v iptables pote premapovat tento port na konkretni pocitac

pixall
pixall (neregistrovaný)
8. 7. 2003 10:41

Re: Jak vyresit ICQ?

celé vlákno

mam rovnaky problem (uz vyrieseny). na vzdialeny server som nainstaloval dante socks proxy, pocuvajuce na vnutornom interface (port 1080). z windows masiny za firewallom tam mam forwardovany port 1080 via ssh (openssh for win32) a v icq mam nastaveny SOCKS5 server na localhost:1080.

lukash
lukash (neregistrovaný)
16. 4. 2005 21:32

Re: Jak vyresit ICQ?

celé vlákno
akoze nie... napr. icq5 ka for win to uz ma.. try download.com ;)
Peto
Peto (neregistrovaný)
12. 5. 2006 17:48

Re: Jak vyresit ICQ?

celé vlákno
Pokial ide o sifrovanie iba v ramci lan, tak treba skusit
ssh -D 4000 meno.servera
a potom nasmerovat icq klienta aby pouzival socks proxy na localhost:4000
hanz
hanz (neregistrovaný)
2. 7. 2003 14:04

ssh

celé vlákno

Ahoj,
ad1)clanek je supr
ad2)zrovna tedka resim nasledujici problem:
nase firma me nekolik pobocek,kde pouzivame
jako firewall linux (iptables + proxy arp),za fw
je cisco jenz privadi internet. Jelikoz pobocky se intenzivne pripojuji na centralu ,kde jsou servery(hlavne imap,pop3,ms sql) ,tak se snazim usetrit linky komprimaci.Zkousel jsem
http://www.vtun.sourceforge.net ,ale vzdycky nejak narazim na proxy arp a nedari se mi to rozchodit. Myslite ,ze tunel pres ssh s komprimaci na patricnych portech je to prave orechove? Neznate nekdo lepsi reseni? U toho vtun se mi libilo to ,ze to ma umet komprimovat celkovy provoz. Kdo mi poradi ,ma u me min pivo :-). Dik hanz




Jerry (bez trojky)
Jerry (bez trojky) (neregistrovaný)
2. 7. 2003 15:05

Re: ssh

celé vlákno

Co takhle IPSec?
http://www.freeswan.org/

Ferret
Ferret (neregistrovaný)
3. 7. 2003 10:38

Re: ssh

celé vlákno

Anebo PPTP s MPPE. viz třeba http://www.opentech.at/howtos/pptp.html .

Pedro
Pedro (neregistrovaný)
3. 7. 2003 17:34

Re: ssh

celé vlákno

Zapomente na PPTP.
http://www.counterpane.com/pptpv2-paper.html
http://www.counterpane.com/pptp-faq.html
IPSec je spravna cesta.

stemar
stemar (neregistrovaný)
2. 7. 2003 15:13

Jee, vono to fakt funguje!

celé vlákno

Konecne jsem propichnul tu f*****g proxy/firewall u nas v praci. Diky moc!

gbl
gbl (neregistrovaný)
2. 7. 2003 15:29

Tunel pristupny zvenku?

celé vlákno

Je nejak mozne ssh ci sshd presvedcit, aby 'tunelovaci' port nebyl otevren jen pro local? 'ssh -2 -g -R 8000:localhost:80 remote' otevre port 8000 jen pro 127.0.0.1 (na stroji remote). Unika mi neco nebo to nejde?

Michal Kara
Michal Kara (neregistrovaný)
2. 7. 2003 15:34

Re: Tunel pristupny zvenku?

celé vlákno

Ted z hlavy nevim, ale myslim, ze to je bezpecnostni opatreni :-)

Pouzijte stunnel, ten je na tohle vhodnejsi.

seth
seth (neregistrovaný)
2. 7. 2003 16:37

Re: Tunel pristupny zvenku?

celé vlákno

Rozhodne to jde :), u SSH2, protoze PuTTy to nabizi jako checkboxik ...

gbl
gbl (neregistrovaný)
2. 7. 2003 17:11

Re: Tunel pristupny zvenku?

celé vlákno

To jsem si tez myslel, ale i kdyz v putty nastavim SSH2, remote tunnel a oba checkboxy, tak to stale dopada takto:
tcp4 0 0 localhost.8000 *.* LISTEN

seth
seth (neregistrovaný)
2. 7. 2003 17:41

Re: Tunel pristupny zvenku?

celé vlákno

Aha, tak mozna to tak jisty neni :).
Kazdoapdne je potreba zarucit, aby
PuTTy navazoval jen SSH2 spojeni ... takze si overte jestli vas nahodou neprepne do SSH1 tim, ze povolite pouze SSH2 spojeni ... a pokud to i tak nepujde, tak sup buq report na PuTTy a nebo SSH ... :) Mam takovy dojem, ze v jiste verzi OpenSSH nejaka chybka tykajici se remote port forwardingu byla ...
Jak overujete, ze na tom portu poslocha nebo ne ? Jen z logu? A nebo zkousite neco poslat? Napriklad pomoci netcatu ... ?

seth
seth (neregistrovaný)
2. 7. 2003 18:16

Re: Tunel pristupny zvenku?

celé vlákno

Z dokumentace PuTTy k remote portforwardingu:

The ‘Remote ports do the same’ option does the same thing for remote-to-local port forwardings (so that machines other than the SSH server machine can connect to the forwarded port.) Note that this feature is only available in the SSH 2 protocol, and not all SSH 2 servers support it (OpenSSH 3.0 does not, for example)

TAKZE TO DOST ZAVISI NA IMPLEMENTACI SSH SERVERU!

seth
seth (neregistrovaný)
2. 7. 2003 18:43

Re: Tunel pristupny zvenku?

celé vlákno

Ted mne napadlo, jak tento nedostatek obejit:
pouzijte remote port forwarding na portu1 a na remote stroji pustte netcat at vam posila data z portu2 na localhost:port1.

Ve vasem pripade - port2 - 8000, port1 - libovolny volny port.
Nevim jak pomale to bude, ale pak uz by to melo jit.

Tom Tobula
Tom Tobula (neregistrovaný)
2. 7. 2003 17:08

Skripting v ssh klientu na PC?

celé vlákno

Je to trochu stranou tématu tunelování, ale s SSH to souvisí.

Potřeboval bych, aby skript na SSH klientu (na Win - PuTTY?) provedl na vyvolání automatické přilogování a výkon určitých příkazů na počítači s běžícím sshd.

Zcela polopatě - potřebuji, aby uživatel pécéčka byl schopen provést shutdown serveru, aniž by k němu fyzicky chodil psát na klávesnici a aniž by se musel unavovat s pamatováním nějakého vstupního hesla atp.

Věděl byste někdo něco jak to naskriptovat?

gbl
gbl (neregistrovaný)
2. 7. 2003 17:14

Re: Skripting v ssh klientu na PC?

celé vlákno

Pouzit Plink (k dostani tamtez, co putty).

Jerry (bez trojky)
Jerry (bez trojky) (neregistrovaný)
2. 7. 2003 17:46

Re: Skripting v ssh klientu na PC?

celé vlákno

Musíte si přes ssh-keygen vygenerovat veřejný a privátní klíč. Veřejný nacpěte na serveru do domovského adresáře daného uživatele do souboru ~/.ssh/authorized_keys, soukromý uložte na klienta, a pak zavolejte

ssh -i soubor_s_private_klicem user@server "prikazy"

Pokud používáte PuTTY, stáhněte si ze stejného webu plink.exe a puttygen.exe, přes puttygen si zkonvertujte soukromý klíč do formátu, který bude PuTTY schopno zpracovat (stačí natáhnout ze souboru a znovu uložit) a spouštějte

plink.exe -i soubor_s_private_klicem user@server "prikazy"

POZOR! Obvykle (minimálně u základního nastavení Debianu ;-) musí být vlastníkem authorized_keys daný uživatel a musí byt jediný, kdo má k souboru přístup (tedy ani group, ani other), jinak bude tento způsob autorizace odmítnut (kdyžtak se podívejte do logu, SSH tam obvykle vypíše, proč se mu to nelíbilo - to se týká i portu na Windows). Tahle vlastnost se nechá vypnout v sshd_config nastavenim "StrictModes" na "no", ovšem samozřejmě je to na úkor bezpečnosti.

Tom Tobula
Tom Tobula (neregistrovaný)
2. 7. 2003 22:50

Re: Skripting v ssh klientu na PC?

celé vlákno

Díky za tipy.

PuTTY si ty soubory již nějak samo udělalo. Pak pro spuštění plink stačilo:

plink.exe -ssh -pw heslo -l username username@hostaddress halt

Jerry (bez trojky)
Jerry (bez trojky) (neregistrovaný)
3. 7. 2003 1:21

Re: Skripting v ssh klientu na PC?

celé vlákno

Jo, na tuhle možnost jsem zapomněl, plink umí zadávat z příkazového řádku i heslo (OpenSSH to neumí, alespoň pokud vím). No, nevím, jestli bych heslo nechával povalovat na disku, ale to se asi týká i privátních klíčů...

PeS
PeS (neregistrovaný)
3. 7. 2003 10:53

Re: Skripting v ssh klientu na PC?

celé vlákno

Jojo,nechavat heslo na ucet ktery muze shodit server (vetsinou root),to je neco ;-) Stejne jako klic...ale pro klic je dobre,ze mu lze nastavit jaky prikaz se ma spustit (viz man authorized_keys), zadne vnuceni jinych prikazu se nekona. Jde i omezit z jake IP se dany klic muze hlasit (ale pozor, v OpenSSH v tomhle byl byg). Je toho hodne co lze s klici vykouzlit,ale nesmi se to prehnat ;)

Tom Tobula
Tom Tobula (neregistrovaný)
3. 7. 2003 12:25

Re: skripting + účet pro shutdown + omezení iface

celé vlákno

Jsem si vědom, rád bych to dopiloval. Za prvé nějaký účet (ne root), co by mohl pouze shutdown a jinak nic (ani přes konsoli)? Jde to vůbec?

Za druhé, aby se osoba takového účtu mohla přihlásit pouze přes určitý síťový interface (zevnitř LAN), méně ideální je určit pool povolených IP adres. Zároveň bych ale chtěl nechat plné SSH pro jiné účty i z jiných iface, takže filtrací sshd to udělat nejde.

Pichi
Pichi (neregistrovaný)
3. 7. 2003 13:09

Re: skripting + účet pro shutdown + omezení iface

celé vlákno

A co takhle mu nastavit shutdown jako shell?

Michal Kara
Michal Kara (neregistrovaný)
3. 7. 2003 16:49

Re: skripting + účet pro shutdown + omezení iface

celé vlákno

Ja bych vygeneroval specialni klic a do authorized_keys dal ze pri prihlaseni na roota s timto klicem se provede prikaz shutdown.

Pichi
Pichi (neregistrovaný)
4. 7. 2003 12:54

Re: skripting + účet pro shutdown + omezení iface

celé vlákno

Uzivatel shutdown s UID=0 a misto shellu shutdown mi prijde jako slusne jednoduche reseni. Prijde mi to takove pekne unixove ;-)

petr
petr (neregistrovaný)
2. 7. 2003 23:33

Re: Skripting v ssh klientu na PC?

celé vlákno

Mno, pokud je k serveru fyzicky pristup, tak to resim tak ze se vypne na CTRL+ALT+DEL (/etc/inittab ... ca::ctrlaltdel:/sbin/shutdown -t3 -h now). To BFU urcite zvladnou (znaji to z M$) a je to jednodussi nez je ucit zachazet s novym SW.

Jerry (bez trojky)
Jerry (bez trojky) (neregistrovaný)
3. 7. 2003 1:19

Re: Skripting v ssh klientu na PC?

celé vlákno

Pokud to potřebuje přes SSH, předpokládám, že daní uživatelé fyzický přístup mít nebudou ;-)

Tom Tobula
Tom Tobula (neregistrovaný)
3. 7. 2003 20:50

Re: Skripting v ssh klientu na PC?

celé vlákno

Je to tak napůl. Doma mám fyzický přístup přes štafle na polici pod stropem v předsíni (všude jinde ten hučák vadí) a než jimi pořád verglovat tak je jednodušší to schazovat přes ssh a pak vypínačem, co mi visí dolů. Pro jiné doma by to chtělo něco co nejjednoduššího a aby se mi v tom náhodou nerýpali. S těmi klíči s povolenými příkazy to myslím je docela přiměřené.

Uvažuji ale i pro použití do práce a tam by přístup byl, takže i tahle rada C-A-Del je dost použitelná a díky za ní.

Mimochodem, párkrát server doma pochopitelně někdo vypnul i za běhu a stejně se nic nestalo. Mám pocit, že ext3 je už docela odolný. Přijde mi to podobně odolné jako JFS na AIXu. Jsou nějaké zkušenosti s divokým vypínáním?

petr
petr (neregistrovaný)
3. 7. 2003 21:54

Re: Skripting v ssh klientu na PC?

celé vlákno

Jo tak zkusenosti s divokym vypinanim jsou. Parkrat to nerozchodil ani ext3 a nasledovaly orgie s e2fsck. To byl ale extrem.

petr
petr (neregistrovaný)
3. 7. 2003 9:31

NAT <--> inet <--> NAT

celé vlákno

zdravim..

zajimalo by me, jestli existuje nejake reseni, jak spojit takto pocitace: [1]NAT <--> [3]inet <--> NAT[2] tak, aby se pocitac [1] tvaril, jakoby byl v siti, ve ktere je pocitac [2]? Za dodrzeni omezeni, ze neni mozne zasahovat do nastaveni site.

sam jsem spachal takove asi ne moc ciste reseni, kde je mezi [1] a [3] ssh tunel a mezi [3] a [2] takova divna javova aplikace vlastni tvorby, ktera spojuje oba konce na [3] a zaroven provozuje socks proxy na [2].

nezna nekdo nejakou lepsi cestu?

Jan Nejman
Jan Nejman (neregistrovaný)
3. 7. 2003 10:06

VPN koncentrator

celé vlákno

Ahoj,
nevite nekdo, jak vytvorit z linuxoveho serveru jednoduchy VPN koncentrator? Potreboval bych zakoncit na jednom stroji nekolik tunelu od ruznych klientu. Moc diky.

Petrik
Petrik (neregistrovaný)
3. 7. 2003 11:04

Komprimovane tunely

celé vlákno

Predevsim pro wifi site (treba CZfree.Net) by se velice hodily komprimovane tunely, ktere by dokazali zvysit propustnost a snad i spolehlivost zaruseneho wifi spoje. Jak takovy tunel realizovat a jaky komprimacni program pouzit? Slysel jsem, ze nejrychlejsi a nejlepsi je Bzip2 (ale winrar 3.20 komprimuje na woknech lepe :-), dale by me zajimalo, zdali by slo udelat jakousi virtualni komprimovanou (pod)sit, kde by se nekomprimovaly cele packety, ale pouze datova cast, takze pokud by bylo za sebou vice linuxovych routeru, ktere by byly nakonfigurovane na komprimovane tunely (a byly soucasti one virtualni kompr. site), nemusely by prichazejici data rozbalit a znovu zabalit na odchodu, ale rozbalili by se az na poslednim stroji, ktery by byl posledni v one virtualni "komprimacni siti".Proste vytvorit mnozinu primo spojenych (nebo i neprimo) routeru,ve ktere by datova cast packetu putovala zabalena a rozbalila by se az na hranici teto mnoziny, nebo u adresata nachazejiciho se uvnitr.Neni jiz takova vec hotova?

Michal Kara
Michal Kara (neregistrovaný)
3. 7. 2003 14:17

Re: Komprimovane tunely

celé vlákno

IPSec vicemene neco takoveho umi (komprimovane veci). Ale spolehlivost asi nezvysite...

A bzip je na tyto ucely vylozene nevhodny zpusob pakovani :-) Potrebujete nejaky algoritmus ktery pracuje s tokem dat.

xx
xx (neregistrovaný)
3. 7. 2003 14:52

Re: Komprimovane tunely

celé vlákno

Ale ne RLE ;)

Jerry (bez trojky)
Jerry (bez trojky) (neregistrovaný)
3. 7. 2003 17:08

Re: Komprimovane tunely

celé vlákno

Pro informaci - na nezarušeném wifi mi IPSec (FreeS/WAN pod Linuxem) jel v pohodě, zvládal dokonce i přístup z WinXP, i když v nich nešlo pověsit na pakety došlé přes IPSec firewall, což považuji za velkou chybu (windows, samozřejmě). Mezi dvěma linuxovými mašinami mi spojení během cca půldruhého měsíce, co jsem to měl nastaveno, nespadlo ani jednou, ovšem signál byl většinou velmi dobrý. Měl jsem takhle řešený tunel skrz wifi do malé síťky v protějším domě a dál do Internetu. Navíc jsem měl v netfilteru povolený provoz pouze přes IPSec, takže případný dobrák, který by se tam chtěl přes wifi nabourat, neměl moc šanci (pokud by tam nebyl nějaký bug, samozřejmě), i kdyby prolomil WEP (ten jsem nakonec úplně vypnul).

Komprimace jde zapnout, ale jak moc je účinná, to, přiznám se, nevím. Maximální rychlosti, kterou jsem s tím dosáhl, byly cca 2.5Mbit/s, dál to nebrzdilo ani tak wifi, jako spíše pomalý procesor v počítači naproti, který nestíhal rychleji šifrovat (nějaká K6 na frekvenci kolem 200MHz, nevím to přesně, pak mi jí ukradli).

Jan
Jan (neregistrovaný)
3. 7. 2003 18:48

FTP

celé vlákno

Chci se z domova pripojit k FTP serveru, ktery ma omezene prichozi IP. Jinde mam ucet na PC, ktere ma IP v dovolene toleranci. Muzete mi prosim nekdo dat na toto priklad.
Diky.

Tom Tobula
Tom Tobula (neregistrovaný)
3. 7. 2003 21:23

Re: FTP

celé vlákno

Předpokládám, že FTP server je v intranetu a PC v tomtéž. Budete mít asi potíž dostat se do toho intranetu, odděluje-li ho nějaká firewall.

Jinak nejjednodušší by asi bylo na to PC instalovat FTP proxy a chodit přes ní. Chtělo by to více info jak to vypadá, co kde běží (na tom PC a co doma) a co je po cestě. Zda máte nějaký vliv na ten FTP server a případně tam něco dát atp. Třeba to lze udělat celé i nějak jinak.

Jan
Jan (neregistrovaný)
4. 7. 2003 14:28

Re: FTP

celé vlákno

FTP server je na Internetu, ma nejakou IP (napr. 145.31.xx.xx), ale je omezen v pripojeni pouze na PC s IP zacinajici 145.31. Jina odmita. Mam ucet na PC, ktere ma IP 145.31.yy.yy (ale zadna velka prava -> proxy instalovat nemuzu) a doma klasicky dial-up. Chod FTP ovlivnit taky nemuzu. Doma i na PC je Linux. O serveru nic nevim, stejne tak jako o vecech (ceste) mezi.

Tom Tobula
Tom Tobula (neregistrovaný)
4. 7. 2003 18:02

Re: FTP

celé vlákno

To je těžké, pokud na PC nic nemůžete?!

Pokud se na něj lze dostat aspoň terminálem (ať již telnet nebo SSH), tak si nainstalujte na svůj stroj doma ftp server (bývá součástí asi všech distribucí) s povoleným uploadem. Pak se z domu přihlaste nějakým terminálem na PC, downloadujte ftp z veřejného serveru na své diskové místo na PC, přelogujte ftp k sobě domů a pak si to uploadněte domů. Ještě si nějak musíte zjistit, jakou IP adresu po dial-up připojení váš domácí stroj právě má. Je to ruční práce, ale vyžaduje to minimum věcí na tom prostředkujícím PC.

rajo
rajo (neregistrovaný)
4. 7. 2003 20:43

Re: FTP

celé vlákno

ak sa mozte na server kde bezi FTP pripojit aj cez SSH, tak skuste toto:
http://platon.sk/cvs/cvs.php/scripts/shell/ssh-utils/

Jindra
Jindra (neregistrovaný)
7. 7. 2003 17:50

SSL tunel

celé vlákno

Je mozne vytvorit tunel po portu 443, kdyz je SSH na FW zakazane?

Michal Kubeček
Michal Kubeček (neregistrovaný)
12. 7. 2003 18:54

Re: SSL tunel

celé vlákno

Proč se všichni tak usilovně bráníte použití stunnelu?

Jindra
Jindra (neregistrovaný)
14. 7. 2003 17:11

Re: SSL tunel

celé vlákno

Já se nebráním... Beru cokoliv, co pojede... :-)

Martin
Martin (neregistrovaný)
31. 7. 2003 14:26

Posta na FW

celé vlákno

Dobrý den,

prosím všechny odborníky zde - neukamenujte mne, ale mohl by mi prosím někdo vysvětlit polopatě jak provést následující:

doma: Linux-FW s verejnou IP, za ni jsou 2 stanice s neverejnou WinXP
v praci: Linux-FW, lezi na ni (provizorni) postak

Potreboval bych z tech XPcech stahovat postu z prace. Jak to provest a na jakou IP nastavit Outlook - pop3?

Diky za kazdou radu.

Marek
Marek (neregistrovaný)
1. 11. 2004 21:23

firewall

celé vlákno

mame na siti firewall a jediny povoleny port je 3128 chtel bych hrat online hru a zjistil jsem ze se pripojuje na server 82.208.28.204 pres port 6900 ale me srver na nasi siti 192.168.10.1 nepusti co mam delat za odpoved dekuji

lusvobus
lusvobus (neregistrovaný)
8. 2. 2006 11:13

ssh port forwarding vs stunnel

celé vlákno
Zdravim,
je mozne a jak pomoci stunnel vytvorit ekvivalent tohoto?

ssh -R 8022:localhost:8022 server_ip


diky
Pete
Pete (neregistrovaný)
28. 7. 2006 12:15

nevíte někdo jak na to?

celé vlákno
Ahoj, chtěl bych se připojit z práce pomocí Putty na můj testovací stroj. Je nějaké řešení jak obejít proxinu a firewall??
Spajk
Spajk (neregistrovaný)
10. 1. 2007 21:13

Jak můžete napsat spojení XWindows

celé vlákno
Jak můžete napsat spojení XWindows. Je to fakt příšerný tohle vidět.

Jo a tunelovat Xka se mi zatim nepodařilo. Používám Linux Mandriva 2006. Na konzoli se dostanu, ale to je vše...
mikmikel
30. 5. 2011 22:13

Prosím pomoc

celé vlákno

Pokouším se vytvořit si server na hru Minecraft už mi chybí jen přesměrovat porty tak aby se na mě mohli lidi přihlásit . Mám windows 7 a nevím co a hlavně kam Zadávat :/ prosím o radu

Zasílat nově přidané příspěvky e-mailem