Commenti recenti

  • Samba Server "Base" no PDC no BDC   2 ore 22 min fa

    So che è grezza ma è stata l'unica cosa che mi è riuscita

    Ti schematizzo lo schema di rete della ditta

    MODEM ADSL
    SWITCH 16 PORTE 10/100
    + PC-WIN (Win Xp Pro)
    + PC-M1 (Win Xp Pro mag1)
    + PC-M2 (Win Xp Pro mag2)
    + PC-M3 (Win Xp Pro mag3)
    + PC-P1 (Win Xp Pro pers1)
    + PC-P2 (Win Xp Pro pers2)
    + PC-P3 (Win Xp Pro persg3)
    + PC-R1 (Win Xp Pro rag1)
    + PC-R2 (Win Xp Pro rag2)
    + PC-R3 (Win Xp Pro rag3)
    + SERVER (Debian 5.0.5 - attualmente "solo" prova)
    + STAMPANTE-RAG (di RETE)
    + STAMPANTE-MAG (di RETE)
    + STAMPANTE-PERS (di RETE)

    Come firewall uso quello di xp, e sul PC-WIN uso come proxy "free proxy" e EasyPHP per far girare alcuni software web.

    Più di questo, per ora mi sembra utopia

    Ciao

  • Samba Server "Base" no PDC no BDC   1 giorno 21 ore fa

    La soluzione del file host è troppo grezza xD Non mi piace per niente.

    Per quanto riguarda il filesystem io sto lavorando con XFS su RAID 1 con due dischi da 1 TB a casa. Con XFS mi trovo da signore, e una volta ha avuto un accenno ad un crash e mi ha recuperato tutti i files integri come nuovi ;) Un portento insomma.

    Al massimo per velocizzare la LAN perchè non configuri anche BIND con aggiornamento protetto; dato che ci sei fai fare il lavoro completo e fai lavorare con DHCP3 + BIND e vedrai la differenza di lavoro in LAN. Non rimpiango più Win server 2008 R2 da quando ho fatto così ;)

    Ciauz

  • Samba Server "Base" no PDC no BDC   1 giorno 22 ore fa

    Ho usato una soluzione diciamo di "fantasia"

    Su un pc windows xp pro ho messo nel file hosts i vari pc


    C:\WINDOWS\system32\drivers\etc\hosts


    # Copyright (c) 1993-1999 Microsoft Corp.
    #
    # Questo è un esempio di file HOSTS usato da Microsoft TCP/IP per Windows.
    #
    # Questo file contiene la mappatura degli indirizzi IP ai nomi host.
    # Ogni voce dovrebbe occupare una singola riga. L'indirizzo IP dovrebbe
    # trovarsi nella prima colonna seguito dal nome host corrispondente.
    # L'indirizzo e il nome host dovrebbero essere separati da almeno uno spazio
    # o punto di tabulazione.
    #
    # È inoltre possibile inserire commenti (come questi) nelle singole righe
    # o dopo il nome del computer caratterizzato da un simbolo '#'.
    #
    # Per esempio:
    #
    # 102.54.94.97 rhino.acme.com # server origine
    # 38.25.63.10 x.acme.com # client host x

    127.0.0.1 localhost
    192.168.1.11 pc-1
    192.168.1.12 pc-2
    192.168.1.13 pc-3

  • Samba Server "Base" no PDC no BDC   2 giorni 1 ora fa

    Mi pongo una domanda la pertizione /home è di tipo ext3. Ho notato che durante la prima connessione su una cartella condivisa "sembra" lento poi l'accesso alle successive cartelle sembra più veloce.

    Ho letto http://www.stenoweb.it/node/195 che un file system xfs risulterebbe più veloce
    per gestire le acl (se chmod 700 utente riguarda le acl...)

    formattando /home con xfs

    mkfs -t xfs -f /dev/sdb1 -i size=512 -l size=128m

    Cosa mi consigliate?

    Grazie

  • Samba Server "Base" no PDC no BDC   2 giorni 1 ora fa

    INCREDIBILE Sembra funzionare :)
    Riassumendo:

    N.B.
    L'utente "samba" è riferito a Debian Server (non è l'utente root)

    Devo creare delle cartelle una per ogni ufficio esempio:
    - documenti // per tutti solo lettura e per utente amministratore tutto
    - personale // tutto per utenti pers1,pers2 e per utente amministratore
    - ragioneria // tutto per utenti rag1,rag2 e per utente amministratore
    - magazzino // tutto per utenti mag1,mag2,mag3,mag4 e per utente amministratore
    - riunioni // tutto per utenti pers1,rag1,mag1 e per utente amministratore
    - pubblica // tutto per tutti

    Debian Lenny 5.0.5 (no gdm)
    Samba = 3.2.5-4
    WORKGROUP = DITTA

    -----------------------------------------------
    Debian GNU/Linux 5.0 server tty1
    server login: samba
    Password: _


    samba@server:~$ su

    Installo samba per debian 5.0.5

    # apt-get install samba smbfs

    Quando richiesto inserisco il WORKGROUP = DITTA

    Usare le impostazioni WINS da DHCP?

    Creo le directory che servono alla ditta

    # mkdir /home/documenti
    # mkdir /home/magazzino
    # mkdir /home/personale
    # mkdir /home/pubblica
    # mkdir /home/ragioneria
    # mkdir /home/riunioni

    Creo i gruppi su debian uno per ogni cartella "immagino"

    # groupadd documenti
    # groupadd magazzino
    # groupadd personale
    # groupadd pubblica
    # groupadd ragioneria
    # groupadd riunioni

    Creo le utenze su debian con le home ed i commenti

    # useradd -d /home/mag1 -c "Ufficio Magazzino" -m mag1
    # useradd -d /home/mag2 -c "Ufficio Magazzino" -m mag2
    # useradd -d /home/mag3 -c "Ufficio Magazzino" -m mag3
    # useradd -d /home/pers1 -c "Ufficio Personale" -m pers1
    # useradd -d /home/pers2 -c "Ufficio Personale" -m pers2
    # useradd -d /home/pers3 -c "Ufficio Personale" -m pers3
    # useradd -d /home/rag1 -c "Ufficio Ragioneria" -m rag1
    # useradd -d /home/rag2 -c "Ufficio Ragioneria" -m rag2
    # useradd -d /home/rag3 -c "Ufficio Ragioneria" -m rag3

    Creo le password degli utenti su debian equivalenti ai client windows xp pro.

    # passwd mag1
    # passwd mag2
    # passwd mag3
    # passwd pers1
    # passwd pers2
    # passwd pers3
    # passwd rag1
    # passwd rag2
    # passwd rag3

    Associo gli utenti ad i vari gruppi, in particolare gli utenti *1
    sono associato ad un doppio gruppo

    # usermod -G magazzino,riunioni mag1
    # usermod -G personale,riunioni pers1
    # usermod -G ragioneria,riunioni rag1
    # usermod -G magazzino mag2
    # usermod -G magazzino mag3
    # usermod -G personale pers2
    # usermod -G personale pers3
    # usermod -G ragioneria rag2
    # usermod -G ragioneria rag3

    Cambio il gruppo di appartenenza "chgrp gruppo cartella"

    # chgrp documenti documenti
    # chgrp magazzino magazzino
    # chgrp personale personale
    # chgrp pubblica pubblica
    # chgrp ragioneria ragioneria
    # chgrp riunioni riunioni

    Imposto i permessi sulle cartelle in modo tale che gli utenti non possono entrare dove non sono autorizzati.

    # chmod 755 documenti // rwxr-xr-x
    # chmod 770 magazzino // rwxrwx---
    # chmod 770 personale // rwxrwx---
    # chmod 777 pubblica // rwxrwxrwx
    # chmod 770 ragioneria // rwxrwx---
    # chmod 770 riunioni // rwxrwx---

    Imposto i permessi sugli utenti in modo tale che gli altri utenti non possono entrare dove non sono autorizzati.

    # chmod 700 mag1 // rwx------
    # chmod 700 mag2 // rwx------
    # chmod 700 mag3 // rwx------
    # chmod 700 pers1 // rwx------
    # chmod 700 pers2 // rwx------
    # chmod 700 pers3 // rwx------
    # chmod 700 rag1 // rwx------
    # chmod 700 rag2 // rwx------
    # chmod 700 rag3 // rwx------

    Imposto i tutti gruppi per l'utente samba (penso che si debba procedere così...)

    # usermod -G documenti,magazzino,personale,pubblica,ragioneria,riunioni samba

    Imposto le password degli utenti su samba equivalenti a debian e naturalmente ai client windows xp pro.

    # smbpasswd –a mag1
    # smbpasswd –a mag2
    # smbpasswd –a mag3
    # smbpasswd –a pers1
    # smbpasswd –a pers2
    # smbpasswd –a pers3
    # smbpasswd –a rag1
    # smbpasswd –a rag2
    # smbpasswd –a rag3
    # smbpasswd –a samba

    Creo una copia del file di configurazione smb.conf

    # cp /etc/samba/smb.conf /etc/samba/smb.conf.old

    Modifico il file smb.conf (riporto le parti non commentate)

    # nano /etc/samba/smb.conf


    [global]
    workgroup = DITTA
    server string = Debian Server
    dns proxy = no
    log file = /var/log/samba/log.%m
    max log size = 1000
    syslog = 0
    panic action = /usr/share/samba/panic-action %d
    ###############################################
    # security = share
    ###############################################
    security = user
    encrypt passwords = true
    obey pam restrictions = yes
    invalid users = guest,root
    unix password sync = yes
    passwd program = /usr/bin/passwd %u
    passwd chat = *Enter\snew......etc.....
    pam password change = yes


    [homes]
    comment = Home Direcotries
    browsable = no
    read only = yes
    create mask = 0700
    directory mask = 0700
    valid users = %S


    [printers]
    comment = All Printers
    browsable = no
    path = /var/spool/samba
    printable = yes
    guest ok = no
    read only = yes
    create mask = 0700


    [print$]
    comment = Printer Drivers
    path = /var/lib/samba/printers
    browsable = yes
    read only = yes
    guest ok = no


    [documenti]
    comment = Documenti Ditta
    path = /home/documenti
    available = yes
    browsable = yes
    read only = yes
    guest ok = yes


    [magazzino]
    comment = Ufficio Magazzino
    path = /home/magazzino
    available = yes
    browsable = yes
    read only = no
    guest ok = no
    force user = mag1, mga2, mag3
    force group = magazzino


    [personale]
    comment = Ufficio Personale
    path = /home/personale
    available = yes
    browsable = yes
    read only = no
    guest ok = no
    force user = pers1, pers2, pers3
    force group = personale


    [pubblica]
    comment = Cartella Pubblica
    path = /home/pubblica
    available = yes
    browsable = yes
    read only = no
    guest ok = yes


    [ragioneria]
    comment = Ufficio Ragioneria
    path = /home/ragioneria
    available = yes
    browsable = yes
    read only = no
    guest ok = no
    force user = rag1, rag2, rag3
    force group = ragioneria


    [riunioni]
    comment = Ufficio Riunioni
    path = /home/riunioni
    available = yes
    browsable = yes
    read only = no
    guest ok = no
    force user = mag1, pers1, rag1
    force group = riunioni

    Salvo il file smb.conf e controllo la configurazione

    # testparm

    Restarto il servizio di samba

    # /etc/init.d/samba restart

    Il server riparte correttamente quando entro sulla rete nel gruppo di lavoro "DITTA"
    da windows e clicco sul PC (Debian Server) mi visualizza le seguenti cartelle:

    Nome Commenti
    ---------------------- -------------------------------------------------
    Debian Server (server) Debian Server


    Nome Commenti
    ---------------------- -------------------------------------------------
    documenti Documenti Ditta
    magazzino Ufficio Magazzino
    personale Ufficio Personale
    pubblica Cartella Pubblica
    ragioneria Ufficio Ragioneria
    riunioni Ufficio Riunioni
    Stampanti e fax Mostra le stampanti e le stampanti fax installate

    Entro da windows con utente samba

    - documenti - leggo i files ma non li modifico. [ O K ]
    - magazzino - Messaggio Impossibile accedere \\Server\Magazzino [ O K ]
    - personale - Messaggio Impossibile accedere \\Server\Personale [ O K ]
    - pubblica - leggo modifico e cancello i files. [ O K ]
    - ragioneria - Messaggio Impossibile accedere \\Server\Ragioneria [ O K ]
    - riunioni - Messaggio Impossibile accedere \\Server\Riunioni [ O K ]
    - samba - leggo modifico e cancello i files. [ O K ]

    Entro da windows con utente rag1

    - documenti - leggo i files ma non li modifico. [ O K ]
    - magazzino - Messaggio Impossibile accedere \\Server\Magazzino [ O K ]
    - personale - Messaggio Impossibile accedere \\Server\Personale [ O K ]
    - pubblica - leggo modifico e cancello i files. [ O K ]
    - ragioneria - leggo modifico e cancello i files. [ O K ]
    - rag1 - leggo modifico e cancello i files. [ O K ]
    - riunioni - leggo modifico e cancello i files. [ O K ]

    INCREDIBILE
    Sembra funzionare, cosa mi consigliate di migliorare nel file smb.conf

    Grazie per la pazienza

  • Samba Server "Base" no PDC no BDC   2 giorni 3 ore fa

    Command not found? Mi sa che non hai installato dnsutils come package da repository ufficiale.

    Comunque sostanzialmente quando crei un dominio samba o samba/ldap sarebbe cosa buona e giusta creare anche un'infrastruttura DNS; sennò la vedo dura che riesci ad agganciare le macchine e gestire quindi le utenze e gli accessi senza problemi.

    P.S> Il fatto che gli utenti windows chiedano la password è normale; sei fuori dominio e quindi ti viene richiesta l'autenticazione. Quindi deduco che quanto scritto sopra da me sia il reale ed effettivo problema che causa tutto ciò

    ciauz

  • Samba Server "Base" no PDC no BDC   2 giorni 4 ore fa

    Ho lanciato il comando che mi hai consigliato

    # nslookup server
    bash: nslookup: command not found

    Lo devo obbligatoriamente installare?

    P.S.
    Ho fatto dei miglioramenti a breve posterò le migliorie. Anche se ora quando si collega un utente (Windows) non mappato con samba, su cartelle condivise (valid users = utente1 etc..) mi visualizza la schermata per effettuare il login come guest.

    Ti terrò aggiornato

  • Samba Server "Base" no PDC no BDC   2 giorni 19 ore fa

    A me sfugge una cosa però..... il comando nslookup server cosa ti da????

  • Samba Server "Base" no PDC no BDC   3 giorni 2 ore fa

    Ciao ecnx82 e grazie per la risposta.

    Lo so per voi sicuramente sarà facile ma per me è ostico ingranare, attualmente sono arrivato a questo punto:

    Debian = 5.0.5 (no gdm)
    Samba = 3.2.5-4
    WORKGROUP = DITTA


    $ su
    # mkdir /home/documenti
    # mkdir /home/magazzino
    # mkdir /home/personale
    # mkdir /home/pubblica
    # mkdir /home/ragioneria
    # mkdir /home/riunioni
    # groupadd documenti
    # groupadd magazzino
    # groupadd personale
    # groupadd pubblica
    # groupadd ragioneria
    # groupadd riunioni
    # useradd -g magazzino -G riunioni -s /bin/bash -p pwdmag1 –d /home/mag1 -c "Ufficio Magazzino" –m mag1
    # useradd -g personale -G riunioni -s /bin/bash -p pwdpers1 –d /home/pers1 -c "Ufficio Personale" –m pers1
    # useradd -g ragioneria -G riunioni -s /bin/bash -p pwdrag1 –d /home/rag1 -c "Ufficio Ragioneria" –m rag1
    # useradd -g magazzino -s /bin/bash -p pwdmag2 –d /home/mag2 -c "Ufficio Magazzino" –m mag2
    # useradd -g magazzino -s /bin/bash -p pwdmag3 –d /home/mag3 -c "Ufficio Magazzino" –m mag3
    # useradd -g personale -s /bin/bash -p pwdpers2 –d /home/pers2 -c "Ufficio Personale" –m pers2
    # useradd -g personale -s /bin/bash -p pwdpers3 –d /home/pers3 -c "Ufficio Personale" –m pers3
    # useradd -g ragioneria -s /bin/bash -p pwdrag2 –d /home/rag2 -c "Ufficio Ragioneria" –m rag2
    # useradd -g ragioneria -s /bin/bash -p pwdrag3 –d /home/rag3 -c "Ufficio Ragioneria" –m rag3

    Imposto i permessi sulle cartelle in modo tale che gli utenti non possono entrare dove non sono autorizzati.

    # chmod 744 documenti // rwxr--r--
    # chmod 770 magazzino // rwxrwx---
    # chmod 770 personale // rwxrwx---
    # chmod 777 pubblica // rwxrwxrwx
    # chmod 770 ragioneria // rwxrwx---
    # chmod 770 riunioni // rwxrwx---

    Imposto i permessi sugli utenti in modo tale che gli altri utenti non possono entrare dove non sono autorizzati.

    # chmod 700 mag1 // rwx------
    # chmod 700 mag2 // rwx------
    # chmod 700 mag3 // rwx------
    # chmod 700 pers1 // rwx------
    # chmod 700 pers2 // rwx------
    # chmod 700 pers3 // rwx------
    # chmod 700 rag1 // rwx------
    # chmod 700 rag2 // rwx------
    # chmod 700 rag3 // rwx------

    Imposto le password degli utenti su samba equivalenti a debian e naturalmente ai client windows xp pro.

    # smbpasswd –a mag1
    # smbpasswd –a mag2
    # smbpasswd –a mag3
    # smbpasswd –a pers1
    # smbpasswd –a pers2
    # smbpasswd –a pers3
    # smbpasswd –a rag1
    # smbpasswd –a rag2
    # smbpasswd –a rag3

    Modifico il file smb.conf

    # nano /etc/samba/smb.conf
    workgroup = DITTA
    server string = Debian Server
    security = share
    obey pam restrictions = yes
    invalid users = root
    [documenti]
    comment = Documenti Ditta
    path = /home/documenti
    available = yes
    read only = yes
    browsable = yes
    guest ok = yes
    [magazzino]
    comment = Ufficio Magazzino
    path = /home/magazzino
    available = yes
    read only = no
    browsable = yes
    valid users = mag1, mga2, mag3
    [personale]
    comment = Ufficio Personale
    path = /home/personale
    available = yes
    read only = no
    browsable = yes
    valid users = pers1, pers2, pers3
    [pubblica]
    comment = Cartella Pubblica
    path = /home/pubblica
    available = yes
    read only = no
    browsable = yes
    guest ok = yes
    [ragioneria]
    comment = Ufficio Ragioneria
    path = /home/ragioneria
    available = yes
    read only = no
    browsable = yes
    valid users = rag1, rag2, rag3
    [riunioni]
    comment = Ufficio Riunioni
    path = /home/riunioni
    available = yes
    read only = no
    browsable = yes
    valid users = mag1, pers1, rag1

    Salvo il file smb.conf e controllo la configurazione

    # testparm

    Restarto il servizio di samba

    # /etc/init.d/samba restart

    Il server riparte correttamente ma quando entro sulla rete nel gruppo di lavoro di windows
    e clicclo sul PC (Debian Server) mi da un messaggio:

    Impossibile accedere a \\server. L'utente potrebbe non disporre dell'autorizzazione necessaria per l'utilizzo
    della risorsa di rete. Per le autorizzazioni di accesso, contattare l'amministratore del server.
    Impossibile trovare il percorso di rete.

    Cosa devo controllare ???

    Grazie per l'aiuto.

  • Samba Server "Base" no PDC no BDC   4 giorni 19 ore fa

    Ciao bruno72, e grazie per aver scelto SI come riferimento ;) Paolo ne sarà contento e ne terrà conto lulz

    Tornando al tuo problema direi che i primi due punti sono di facile implementazione, eventualmente se cè qualcosa di poco chiaro esplica meglio quali sono i tuoi dubbi in merito così vediamo di chiarirli con calma e metodo "scientifico" oppure passandoti qualche link utile per capire meglio il procedimento ;)

    Per quanto riguarda la partizione dedicata, io per esempio ho optato per 2 dischi su Scheda Raid Sata da 1TB all'uno, formattati con un filesystem dedicato che secondo me è il migliore presente per ora su Unix. Ho optato per questa decisione appunto solo per i dati e i profili utente per dividere fisicamente sistema da Dati in caso di disastri ;)

    A te la scelta in quanto queste sono così più o meno soggettive in base alla tua esperienza/e precedenti soprattutto.

    Per il terzo punto, almeno IMHO riterrei inutile disabilitare shell e password; andrebbe contro il senso del creare un server LDAP con tanto di dominio, la shell ancora ancora ma la password no. Insomma diventerebbe inutile creare un PDC quando gli utenti sono settati come un normale utente guest su quale non hai vincoli di accesso.
    Il compito di un DC è proprio quello del controllo degli accessi e della definizioni di policies per ogni utente / gruppo presente nell'UO; renderli attivi senza password non avrebbre senso visto che poi non potrebbero nemmeno aggiornarla in caso di "ipotetico furto di password" o in caso di scadenza della medesima (se definito da policy su samba); e visto che chiunque potrebbe avere accesso senza autenticarsi alle singole share.

    Per quanto riguarda i gruppi direi che un'occhiata al samba RID & GID Mapping(googlando trovi diversa roba e poi semmai chiedi quello che ti torna meno chiaro che vediamo di approfondirlo) ti può venire utile.(avevo chiesto esplicazioni anch'io sul forum ma in merito al rendere root illimitato come domain admin nel dominio utilizzandolo dai client Windows).

    Il punto ultimo, direi che anche li la roba è soggettiva. Salvare il smb.conf è sicuramente utile in caso ti servisse una traccia per riprodurre l'ambiente che stai creando ora su quella macchina, e quindi sicuramente non fa mai male salvare i files di configurazione in caso di problemi a seguito di modifiche o esperimenti; tuttavia non ha nessuna utilità per quanto riguarda la definizione di utenti/gruppi e permessi alle cartelle in quanto gli utenti poi sono dentro al contenitore samba e i permessi devono essere settati a manina sulle varie condivisioni specificate da smb.conf e che puntano alle cartelle fisiche create sul disco.

    Se dovessi ricreare l'ambiente cartelle e permessi andrebbero comunque ridati ;)

    Spero di esserti stato di aiuto

    Ciauz

  • debian aiuto su infrastruttura rete   1 settimana 1 giorno fa

    Esatto. Unix ha subito un vasto riscontro da quando ha cominciato ad offrire soluzioni enterprise e di sicurezza open e gratuite (o a modico prezzo).

    Certo che un fw + proxy sullo stesso dominio di broadcast non ha molto senso; tutte le macchine potrebbero bypassarlo perchè comunque il gateway rimarrebbe il router a meno che non fai un transparent firewall che faccia da bridge tra un segmento trusted ed untrusted. Però sta soluzione non è che sia molto bella (poi ripeto come sopra che ogni realtà ha le specifiche esigenze e doveri) ma credo che ne risulterebbe una cosa più articolata di quello che sarebbe con una macchina dedicata che effettua routing su reti distinte fisicamente ;) Poi se fa anche da proxy....bè io finora il proxy fatto "a mano" l'ho sempre virtualizzato o staccato dal fw per evitare colli di bottiglia; altrimenti con una macchina unica usa una distro precotta.

    A disposizione comunque per eventuali dubbi o aiuti ;)

    Ciauz

  • debian aiuto su infrastruttura rete   1 settimana 1 giorno fa

    suggerimento perfetto....i tuoi problemi nascono sicuramente da questa errata implementazione, il firewall/proxy deve sempre separare la LAN da ROUTER, per questo un bel cavo cross fa sempre il suo..in ogni caso le reti vanno separate fisicamente, se no incorri in casini.....vedrai che se la strutturi in questo modo ti funziona tutto a pennello.....del resto i sistemi Linux trovano proprio in questo tipo di compito la loro ideale e collocazione....

    Saluti

    Paolo

  • debian aiuto su infrastruttura rete   1 settimana 3 giorni fa

    Ciao, sempre riprendendo il post di prima, magari per semplificarti la vita ti consiglio di riprendere in mano il disegno fisico della tua rete. Opta, sempre se possibile (metto il se perchè ogni realtà ha i suoi diritti / doveri da adempiere), per diversificare le due reti. Collega il router alla eth pubblica del server (con cavo cross o con uno switch o un hub o come meglio credi), e assegna una configurazione di rete.

    Sull'eth interna fai la stessa cosa(quindi anche sul segmento trusted), sempre usando un indirizzo IP diverso, possibilmente anche di classe diversa. Poi a questo punto fai la stessa cosa anche per un'eventuale segmento DMZ (oppure opta per un bel subnetting su dmz). A questo punto configura iptables, oppure un frontend dedicato per una gestione semplificata di iptables, e configura eventuali rules inbound/outbound/nat e vedi come ti trovi.

    Per una macchina da frontiera userei debian minimale via netinstall, quindi senza GUI e niente in modo da limitare il numero di updates da eseguire oppure il rischio di qualche pacchetto di terze party buggato che nel tempo può saltar fuori.

    Ciauz

  • debian aiuto su infrastruttura rete   1 settimana 4 giorni fa

    Ciao, innanzitutto a livello IT di progettazione come è implementata la tua rete è praticamente inutile un serivzio di gateway, in quanto sia il gateway che il router sono sullo stesso dominio di broadcast (almeno cosi sembra dalla foto).

    Innanzitutto le due reti andrebbero distinte fisicamente se vuoi fare un bel lavoro (dal punto di vista teorico poi in pratica ogni soluzione va bene quando funzia senza problemi), quindi una rete di una classe e una di un'altra classe ancora, e a mio avviso (dopo anni in cui ho provato tutte quante le distro precotte per fare proxy + fw) direi che dovresti optare per separare le due cose se intendi usare un sistema operativo base (come debian o ubuntu) su cui basare o fw o proxy.
    Il firewall dovrebbe fare solo da firewall, e il proxy solo da proxy... altrimenti una soluzione all-in-one come endian firewall o barracuda firewall che sono ottimizzate e disponibili anche su hardware dedicato per tali scopi per raccogliere in un dispositivo unico più soluzioni.

    Comunque sia i mac adress probabilmente erano male associati per il motivo che tutte le schede di rete, compresa quella pubblica che dovrebbe solo ricevere traffico dal segmento untrusted, erano sullo stesso switch. Separa fisicamente la cosa, anche con un cavo incrociato che va dal router direttamente dentro alla eth pubblica del server e controlla le regole outbound di iptables e eventuali regole di nat se le hai.

    Ciauz

  • GATEWAY PFSENSE   5 settimane 5 giorni fa

    Ciao Ir0n, intanto il comando lo devi lanciare così:

    telnet mail.libero.it 25; il server di posta è mail.libero.it e non libero.it che è il nome di dominio generale.

    Per quanto riguarda PF, dovresti postare le rules di natting, e le rules in outbound. Se non le customizzi anche per il server di posta difficilmente andrà ;)

    ciauz

  • GATEWAY PFSENSE   5 settimane 5 giorni fa

    Ciao ecnx82,
    ho problemi di consegna con la posta:

    qmail->pfsense->internet

    alcune email su determinati domini (es. @gmail.com) altre (es. verso @libero.it) non funzionano.

    Il traceroute di gmail.com va a buon fine, mentre quello di libero.it non passa 1 hop!

    Come può essere?

    traceroute to libero.it (195.210.91.83), 30 hops max, 40 byte packets
    1 192.168.2.1 (192.168.2.1) 0.472 ms 0.352 ms 0.410 ms -- Questa é la macchina pfsense
    2 * * *
    3 * * *
    4 * * *
    5 * * *
    6 * * *
    7 * * *
    8 * * *
    9 * * *
    10 * * *
    11 * * *
    12 * * *
    13 * * *
    14 * * *
    15 * * *
    16 * * *
    17 * * *
    18 * * *
    19 * * *
    20 * * *
    21 * * *
    22 * * *
    23 * * *
    24 * * *
    25 * * *
    26 * * *
    27 * * *
    28 * * *
    29 * * *
    30 * * *
    ---------------------------------------------------------------------
    traceroute to gmail.com (72.14.234.83), 30 hops max, 40 byte packets
    1 192.168.2.1 (192.168.2.1) 0.331 ms 0.454 ms 0.370 ms -- Questa é la macchina pfsense
    2 188-65-80-253-ptp.freemax.it (188.65.80.253) 1.020 ms 1.105 ms 0.992 ms
    3 10.255.1.5 (10.255.1.5) 39.923 ms 39.826 ms 39.733 ms
    4 10.255.0.1 (10.255.0.1) 39.651 ms 39.556 ms 39.455 ms
    5 62.196.35.5 (62.196.35.5) 179.728 ms 50.070 ms 80.210 ms
    6 217.26.80.33 (217.26.80.33) 84.053 ms 83.984 ms 83.632 ms
    7 62.196.10.237 (62.196.10.237) 89.537 ms 89.576 ms 89.559 ms
    8 62.196.10.169 (62.196.10.169) 93.187 ms 93.116 ms 93.258 ms
    9 62.196.10.165 (62.196.10.165) 93.179 ms 93.071 ms 92.970 ms
    10 Google-Peer.tip.net (194.20.4.42) 88.814 ms 88.721 ms 88.625 ms
    11 209.85.249.54 (209.85.249.54) 39.653 ms 50.060 ms 89.792 ms
    12 72.14.232.63 (72.14.232.63) 84.429 ms 84.323 ms 84.221 ms
    13 mil01s07-in-f83.1e100.net (72.14.234.83) 84.105 ms 83.982 ms 83.605 ms

    se provo a andare in telnet non si connette:

    telnet libero.it 25
    Trying 195.210.91.83...

    cosa può essere?

  • Autenticazione NTLM per Squid   7 settimane 4 ore fa

    Mi sa che non c'è ancora una soluzione.
    Ho dovuto anch'io modificare le policy sui client 7...

  • GATEWAY PFSENSE   7 settimane 1 giorno fa

    Prego ir0n

    Solitamente tutti i firewall / router (di default) effettuano NAT, però su pfsense creare una regola nat vuol dire creare un'eccezione.

    Qui invece mancava la regola outbound in quanto pfsense, al contrario di ipcop, blocco di default tutto ciò che esce anche alla partenza ;)

    Ciauz

  • GATEWAY PFSENSE   7 settimane 2 giorni fa

    perfetto, con le regole per la lan di DNS/HTTP/HTTPS ACCETTA funziona.
    Pensavo che queste venissero gestite automaticamente dalla regola di nat creata in automatico da pfsense...
    Grazie mille

  • Come diventare un sistemista?   8 settimane 8 ore fa

    L'arte del complicarsi la vita vero RootLogan??? xD

    Comunque non hai capito quello che intendevo; io dicevo di installare il desktop environment proprio dalla netinstall solo semplicemente selezionando l'opzione "Desktop" durante l'installazione (dopo la formattazione del disco e l'impostazione dei parametri di base più o meno)

    Nessuno ha parlato dei 32 cd o dei 4 dvd :D

    Al massimo butta l'installer del dvd su chiavetta; google è pieno di guide in merito per il pinguino

    ciao

  • Come diventare un sistemista?   8 settimane 1 giorno fa

    Concordo con te, ma 32 cd sono tanti da masterizzare..

    :P

    Con la net install mi rompole balle ad instalare xorg ma dopo con al comando startx la debian va che è una meraviglia..

    P.s.

    Mi tocca lavorare con i cd perchè uso vecchio Hardware e il mio masterizzatore dvd USB non viene letto dalla macchina...

    :(

  • Come diventare un sistemista?   8 settimane 1 giorno fa

    Se stati usando una netinstall di Debian, perchè invece di complicarti la vita non scegli di installare anche l'ambiente Desktop??? E' tra le opzioni spuntate di default durante l'installazione xD

    Ciauz

  • Come diventare un sistemista?   8 settimane 1 giorno fa

    Mi sono letto i manuali, scaricato la netinstal ma di funzionare non ne vuole sapere...

    Dopo aver installato grub e boot loader di funzionare con interfacia grafica non vuole saperne neanche con le cannonate...

    Startx non funziona come comando e sapere come installare xorg è oltre il mio limite.

    Il vero problema è che spesso googlando non riesco ancora a distinguere la differenza tra una nota giusta e una scritta con i piedi da uno smanettone..

    Uff

    apt-get install xorg comq non funziona come comando..

    perchè poi non riesco a configurarlo.

    Grazie anticipatamente a chiunque abbia voglia di aiutarmi in questa crociata infinita..

  • Pfsense e schema di autenticazione proxy   9 settimane 2 giorni fa

    Ciao cybercop, sembrerebbe che si possa effettuare anche tale cosa senza problemi (sottolineo sembra).

    Da un link che avevo di qualche tempo fa, ma che però non ho mai testato a pieno (quindi non mi sento di consigliartelo a pieno). Però se vuoi fare un test per SI e poi darci un feedback sarebbe ben lieto e accetto da tutti ;)

    Io avevo cominciato così, fermandomi poi per motivi lavorativi e di priorità

    LINK

  • Pfsense e schema di autenticazione proxy   9 settimane 3 giorni fa

    Non intendevo il transparent proxy, ma autenticazione integrata (per l'appunto NTLM).
    Grassie ;)

    Ciaociao