• Вывод результата работы сервиса Linux?

    @krosh
    journalctl -f -u myscript

    Если предположить, что Вы использовали возможности systemd.

    Либо перенаправление > логов в файл и команда tail -f
    Ответ написан
    2 комментария
  • Не работает интернет по сети?

    @krosh
    Обновите драйвер сетевой карты либо с прилагаемого диска, либо с сайта производителя. Перезагрузите комп, проверьте.
    Ответ написан
    Комментировать
  • Открыть доступ к 80 порту для определенного IP адреса через Iptables?

    @krosh
    iptables -I INPUT -m tcp -p tcp --dport 80 -s 192.168.0.0/24  --comment "ALLOW LAN 80/tcp"  -j ACCEPT


    Вот только маска /24 это не один, а 254 адреса. Если нужен один, то его и укажите, маска у него будет /32 (можно без нее в таком случае).
    Ответ написан
    Комментировать
  • Как обеспечить соблюдение закона о персональных данных для сайта с обратной связью?

    @krosh
    В какой ситуации нужна регистрация как оператора ПДн?

    Если мало - там же сразу и спросите, ребята подскажут.
    Ответ написан
    Комментировать
  • "Белый список" для IPtables?

    @krosh
    iptables -I INPUT -s IP_ADDRES -j ACCEPT
    - вставит правило в самое начало цепочки INPUT.

    iptables --line-numbers -nL
    iptables -I INPUT 3 -s IP_ADDRES -j ACCEPT

    - посмотреть список правил с указанием номеров и вставить правило на 3 строчку в цепочке INPUT. Узнайте где у Вас правило с критерием connlimit и добавьте нужное перед ним.
    Ответ написан
    Комментировать
  • IPtables с выделенного на виртуальные серверы?

    @krosh
    Используйте цепочку FORWARD. Это сработает, если выделенный сервер является шлюзом для виртуальных.

    Хотя лучше все же уточнить вопрос.
    Ответ написан
    3 комментария
  • Просьба помочь с IPtables Forward?

    @krosh
    Не ясны условия, что и куда надо пробрасывать? Что не работает?
    Но попробуйте решение из аналогичного вопроса: Настройки iptables для транзита на другой сервер?

    В цепочке FORWARD надо и обратный (-s) трафик разрешать, сейчас у Вас только туда (-d), до 192.168.1.2, разрешено, а обратно - нет. По ссылке как раз есть два нужных, возможно в них все дело.
    Ответ написан
  • Почему не видит внешний ip адрес пользователя?

    @krosh
    Это нормально, так NAT (Network Address Translation, сетевая трансляция адресов) и работает - подменяет в заголовках пакета один адрес на другой, поэтому у Вас и получается проброс портов и сокрытие внутренней сети от внешнего наблюдателя.

    Вы будете видеть правильные удаленные адреса в случае с маршрутизируемой сетью, т.е. когда не будет NAT, а будет просто проброс трафика с одного интерфейса на другой. Ну или прокси-сервер ставить. Еще есть варинат с VPN-сервером, но тогда каждому клиенту нужно будет ставить vpn-клиента и все будут в одной виртуальной подсети, но все же на конечном сервере Вы будете видеть серые адреса, хотя на VPN-сервере сможете соотнести белый-серый. Наверное других способов тут нет.

    Правила в INPUT не работают, можете их убрать. И рекомендуется MASQUERADE менять на SNAT, если внешний адрес постоянный.
    Ответ написан
    Комментировать
  • Настройки iptables для транзита на другой сервер?

    @krosh
    Что-то у Вас каша с правилами. Чтобы порт пробросить в локальную сеть нужно три правила в цепочках: PREROUTING, POSTROUTING и FORWARD.

    Попробуйте почистить все и использовать такие:
    #Пакеты с нужного адреса заворачиваем на компьютер
    iptables -t nat -A PREROUTING -d 22.22.22.22 --dport 9090 -i eth0 -j DNAT --to-destination 196.168.1.200:9090
    
    #Получаем интернет в локалке - это не обязательно, если инет через другой шлюз
    #iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j SNAT --to-source 22.22.22.22
    
    #Меняем адрес источника на локальный
    iptables -t nat -A POSTROUTING -d 196.168.1.200 -p tcp -m tcp --dport 9090 -j SNAT --to-source 196.168.1.100
    
    iptables -A FORWARD -m state --state RELATED,ESTABLISHED -m comment --comment "ALLOW Установленные соединения" -j ACCEPT
    iptables -A FORWARD -p tcp -m tcp --dport 9090 -m comment --comment "ALLOW LAN all 9090" -j ACCEPT


    Цепочка INPUT не влияет на проходящий трафик, можете правило для 9090 от туда удалять.

    Если у Debian есть .100, то не вижу смысла ему еще выдавать какой-то.
    Ответ написан
    3 комментария
  • Как завернуть dns трафик в vpn?

    @krosh
    У iptables есть действие REDIRECT, но оно работает только локально. Других способов изменить трафик у него нет, это маршрутизация и Вам нужно изучить работу iproute2.

    Можно попробовать SNAT применять к трафику 53/udp, чтобы далее пакеты шли уже по новому маршруту. Но тут надо тестировать, может и не сработает.

    Простой вариант: заблокировать проходящий трафик в цепочке FORWARD 53/udp, 53/tcp и поставить локально что-то вроде dnsmasq, и все запросы локальной сети им обрабатывать, а его настроить на работу через vpn.

    Чтобы трафик до DNS-сервера с роутера шел через нужный интерфейс, нужно либо прописать статический маршрут, либо пользоваться source policy routing.

    Но статический маршрут должен хорошо в вашем случае работать. Например так:
    ip route add 8.8.8.8 dev tun+

    Логично предположить, что если клиенты локальной сети пользуются одним известным DNS-сервером и не будут его сами менять, то статический маршрут на роутере решит Вашу проблему.
    Ответ написан
    Комментировать
  • Как перезагрузить UBUNTU SERVER при падении Apache и MySQL??

    @krosh
    monit

    если не понравится, можете на bash простой скрипт написать.
    Ответ написан
    Комментировать
  • При какой зарплате дизайнера имеет смысл открывать ИП?

    @krosh
    Так-то не ясно как Вы сейчас зарабатываете и для чего Вам ИП? Если ИП - для легализации доходов, расширения рынка и оптимизация расходов, то при таком уровне дохода это будет выгодное решение.

    Посчитайте сами постоянные затраты:
    бухгалтерия - 833 Р/мес
    банк - 600 Р/мес
    соц. взносы - 2332.5 Р/мес - https://www.moedelo.org/Manual/Page/fiksirovannie-...
    Итого: 3500 Р/месяц или ок. 45к в год, не считая налога от дохода.

    Если Вы готовы платить такую сумму в месяц (точнее это затраты на год), то вперед, все получится.

    Дизайнеру думаю лучше УСН 6% выбирать. Плюс есть возможность уменьшить налог на сумму взносов, т.е. будет большой доход, взносы и не заметите в затратах.

    Административной нагрузки на ИП без сотрудников очень мало. 1 раз в год сдать декларацию, 1 раз в квартал платить взносы и налоги.

    Выбирайте бухгалтерскую программу с максимальной автоматизацией и возможностью интеграции с банком, это очень удобно и упрощает работу с р/счетом. Есть https://www.moedelo.org/ и https://e-kontur.ru/. Можно брать самый эконом и ходить ногами в налоговую.

    Банк можно выбрать какой нравится. Главное наличие интеграции с бух. сервисом/пргой. Вот у Сбера интересное предложение для ИП есть. Много есть вариантов. Есть такие тарифы, где 0 Р за обслуживание, если нет операций по счету за месяц.
    Ответ написан
    Комментировать
  • Как разблокировать определенный ip при использовании iptables geoip?

    @krosh
    Начните с этого правила:
    iptables -I INPUT -s [SERVER_IP] -j ACCEPT

    Ключ -I добавляет правило в начало цепочки и оно должно отрабатывать вперед остальных, которые блокирующие.

    Если нужны только пинги:
    iptables -A INPUT -s [SERVER_IP] -p icmp -m icmp --icmp-type 8 -j ACCEPT
    Ответ написан
  • Выбор программы для учёта финансов?

    @krosh
    https://zenmoney.ru/
    Лучше всех.
    Ответ написан
    Комментировать
  • Как организовать направление трафика с 3proxy в OpenVPN в машине за роутером?

    @krosh
    Добавьте/поправьте в 3proxy,cfg:
    proxy -n -a -p3128 -i192.168.1.2 -e10.0.0.1

    Ну и проверьте, чтобы был доступ на порт 3128 из сети 192.168.1.0 и процессы сервера имели доступ в впн-сеть 10.0.0.0.

    ip_forward вернуть на место, прокси его не использует. Трафик между интерфейсами заблокировать (если надо).
    Ответ написан
    1 комментарий
  • Не включается компьютер. Как найти причину?

    @krosh
    Раз гудит, то не запускается - велика вероятность - сломался блок питания. Проверьте напряжение, а лучше найдите рабочий БП и замените.

    Если нет сигналов POST-теста, то либо до него не доходит дело, либо нет бипера. Он есть? Раньше пикал при загрузке? Может отключили при разборке?

    Может и в материнской карте дело. До этого можно дойти методом исключения: БП, память, проц, визуальный осмотр кондиционеров и чипов (могут сгореть). Есть PCI-тестеры с экраном, по коду на котором можно получить больше диагностической информации, можно поискать такой у знакомых или купить.

    Если комп зависает при нагрузке, то это вероятно перегрев. Проверьте температуру в БИОСе.
    Ответ написан
    Комментировать
  • Реально ли получить навыки по настройке windows server 2008 r2 на виртуальной машине?

    @krosh
    Реально.

    Только по сути вопроса Вы уходите с сетевое администрирование - настройка и маршрутизация сети, а на работа с самим Windows Server.

    Базовые вещи Вы сможете изучить сами, если будете ставить конкретные задачи и задавать правильные вопросы. Начальная настройка сервера - тривиальная задача, ее можно изучить по любой книге про WinServer. Только книги по 2012 сразу ищите - благо интернет помогает и можно разные издания изучить и найти те, которые более понятны.

    Если говорить про сеть, то лучше научиться разворачивать простейший linux-маршрутизатор в локальной сети. Делайте ВМ с двумя сетевыми картами и ставьте туда ОС: один в физическую локалку, другой в виртуальную (windows-сервер, клиенты). Вот и учитесь тут, и эксперементируйте.
    Ответ написан
    Комментировать
  • Почему при SYN-сканировании портов отсутствует RST?

    @krosh
    Потому что так работает nmap. RST не отправляется специально:

    Эту технику часто называют сканированием с использованием полуотрытых соединений, т.к. вы не открываете полного TCP соединения. Вы посылаете SYN пакет, как если бы вы хотели установить реальное соединение и ждете. Ответы SYN/ACK указывают на то, что порт прослушивается (открыт), а RST (сброс) на то, что не прослушивается. Если после нескольких запросов не приходит никакого ответа, то порт помечается как фильтруемый. Порт также помечается как фильтруемый, если в ответ приходит ICMP сообщение об ошибке недостижимости (тип 3, код 1,2, 3, 9, 10 или 13).


    https://nmap.org/man/ru/man-port-scanning-techniqu...

    Если запускать nmap с правами обычного пользователя, у него не будет доступа к сети в обход ОС и тогда сканирование пойдет CONNECT-методом. Это дольше по времени, заметнее на целевой системе и вот тогда RST-пакет отправляется.
    Ответ написан
  • Как настроить iptables на vds с виртуализацией openvz?

    @krosh
    Во-первых, о каком дистрибутиве идет речь? Возможно у Вас firewalld вместо iptables, вот и не получается работать. Задавая вопросы такого типа нужно показывать, что у Вас во всех таблицах и цепочках:
    iptables-save

    Во-вторых, это логично, что в OpenVZ-контейнерах что-то не работает, т.к. используются возможности хостового ядра, а нужны Вам модуль туда не подгружен, а Вы на это не имеете прав. Если не нравится, то нужно переходить или к другому хостеру, или на KVM.

    Просто проверяйте в следующих раз так:
    lsmod |grep nf_conntrack

    В-третьих, судя по приведенной ссылке на форум хостера, у Вас ничего не получится - такая политика.

    Поэтому придется фильтровать по принципу "разрешено все, что не запрещено":
    iptables -A INPUT -p tcp -m tcp -s X.X.X.X --dport 3306 -j ACCEPT
    iptables -A INPUT -p tcp -m tcp --dport 3306 -j DROP


    Понять, что блокировать можно так:
    netstat -lntpu
    либо nmap с другого хоста.

    Ставьте в правилах только блокировки на конкретные сервисы и не переживайте за остальное.
    Ответ написан
    Комментировать