cwbe coordinatez:
101
63540
63542
1098481
1799412

ABSOLUT
KYBERIA
permissions
you: r,
system: public
net: yes

neurons

stats|by_visit|by_K
source
tiamat
K|my_K|given_K
last
commanders
polls

total descendants::
total children::8
11 ❤️


show[ 2 | 3] flat


piece_of_IT0
daan0
Michael[Lock...0
14801610
dno0
nahnic0
spiso0
linker0
ferlinghetti0
Martir0
mateno1
runway4
laykaa5
sposobov ako to urobit je viac.
najjednoduchsi je mat v routovacej tabulke len staticky zaznam na server/router, kde mame ukonceny tunnel. defaultroutu potom pridame uz cez vnutornu ipecku druhej strany tunnela.
toto je ale taky skaredsi (ale funkcny) sposob ako routovat cely traffic cez tunnel. keby sme nemali staticky zaznam druheho konca tunelu cez povodnu default gw, tak nam tunel nenabehne a nehrajeme :)

druhy sposob je spravit to cez policy routing (v jednom prispevku na pociatku tohto fora som to uz spominal) konkretny priklad, ktory uvediem robi to, ze traffic z LANky za domacim routrom ide komplet cez tunnel a router (resp. server) ako taky ide do netu na priamo. toto je pripad ako napriklad ked ste na chelle a nechcete aby bol vidiet ze mate viac kompov pripojenych.

takze ideme na to, tu je mapa.

--------------- ------------------
| HOME SERVER |eth1 chello modem internet eth0| HOSTING SERVER |
| linux |-----------OOOOOOO-------+@#$%@#$TQGTDY$W%YQERGQ+------------| linux |
--------------- | | ------------------
|eth0 | |
| chello router hosting router
---------
LAN

takze teraz adresovanie:

HOME SERVER
eth0: 192.168.0.1/24
eth1: 172.16.0.2/24
gw: 172.16.0.1 (chello router)

HOSTING SERVER
eth0: 172.16.2.2/24
gw: 172.16.2.1 (hosting router)


podme na tunel.
mozme si zvolit v podstate hocaky tunnel, ja som chcel mat sifrovany a velku volnost v konfiguracii (tcp/udp na roznych portoch a podobne), takze som si vybral openvpn.
takto nejak vyzera konfiguracia:

na HOME SERVERi:
dev tun
remote 172.16.2.2
ifconfig 10.1.0.3 10.1.0.1
up ./home.up
secret static.key
port 5000
user nobody
group nobody
comp-lzo
ping 15
verb 3

a takto na HOSTING SERVERi:
dev tun
ifconfig 10.1.0.1 10.1.0.3
up ./hosting.up
secret static.key
proto udp
port 5000
user nobody
group nobody
comp-lzo
ping 15
verb 3

na oboch serveroch mam spomenuty .up skript v ktorom nastavujem nejake dalsie veci ked sa tunel rozbehne. k nasemu zameru nie su potrebne. subol static.key ale musi existovat a na oboch servroch rovnaky (s permissionamy 600 pre roota), dostaneme ho pomocou prikazu openvpn --genkey.

ci nam chodi tunel zistime jednoducho, na domacom servri napiseme:

bash-2.05b# ping 10.1.0.1 -c 3
PING 10.1.0.1 (10.1.0.1) 56(84) bytes of data.
64 bytes from 10.1.0.1: icmp_seq=1 ttl=64 time=0.093 ms
64 bytes from 10.1.0.1: icmp_seq=2 ttl=64 time=0.078 ms
64 bytes from 10.1.0.1: icmp_seq=3 ttl=64 time=0.074 ms

--- 10.1.0.1 ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 1999ms
rtt min/avg/max/mdev = 0.074/0.081/0.093/0.013 ms
bash-2.05b#

teraz pride na radu policy routing, kde domacemu servru povieme, ze traffic ktory pride z LANky a chce ist do internetu aby posielal cez tunel:

najprv dopiseme do suboru /etc/iproute2/rt_tables takyto riadok:
10 openvpn

a potom nastavime kernel:

iptables -A PREROUTING -t mangle -s 192.168.0.0/24 -d ! 192.168.0.0/24 -j MARK --set-mark 69
iptables -A FORWARD -s 192.168.0.0/24 -j ACCEPT
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A POSTROUTING -t nat -s 192.168.0.0/24 -d ! 192.168.0.0/24 -j SNAT --to-source 10.1.0.3
ip rule add fwmark 69 table openvpn prio 220
ip route add default via 10.1.0.1 dev tun0 table openvpn proto static

samozrejme musime mat povoleny forwarding:
echo 1 > /proc/sys/net/ipv4/ip_forward

teraz este nastavit na HOSTING SERVERi, aby takyto traffic FORWARDoval dalej a NAToval ho na svoju ip:
iptables -A FORWARD -s 10.1.0.3 -j ACCEPT
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A POSTROUTING -t nat -s 10.1.0.3 -j MASQUERADE

a je to.
ak to niekto budete skusat dajte mi vediet na maniac@hysteria.sk, uz nebezim tento konfig, bral som to z hlavy tak som sa mohol niekde seknut ;)

p.s. nejake specialne prerequisities:
1. openvpn
2. iproute2
3. kernel skompilovany s podporou routingu na zaklade fwmarku (advanced router optiona)

p.s.2 par uzitocnych maskovacich technik pre HOME SERVER:
1. zrusime defaultnu linuxovu ukecanost u arp-ciek
echo 0 > /proc/sys/net/ipv4/conf/all/proxy_arp
echo 0 > /proc/sys/net/ipv4/conf/all/rp_filter
echo 1 > /proc/sys/net/ipv4/conf/all/arp_ignore
2. nastavime si mac adresu na ktoru mame zaregistrovane chello a nechame si pridelit ip a nska:
ifconfig eth1 down
ifconfig eth1 hw ether 00:ab:cd:ef:gh:ij
dhcpcd eth1
3. na vstupe z chella povolime iba established a related traffic:
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -i eth1 -j DROP
iptables -A FORWARD -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -i eth1 -j DROP




000001010006354000063542010984810179941201826258
skera
 skera      03.08.2005 - 19:58:32 , level: 1, UP   NEW
no voubec tomu nerozumiem ale stacilo mi vytiahnut do okna wifi antenu a som pripojena na nejakeho chellovaka ...

00000101000635400006354201098481017994120182625801826464
maniac
 maniac      03.08.2005 - 21:43:46 , level: 2, UP   NEW
sikovna si skera wed~ ;)

0000010100063540000635420109848101799412018262580182646401827151
skera
 skera      04.08.2005 - 09:13:24 , level: 3, UP   NEW
moze na mna nejako prist ten clovek? plz :)

000001010006354000063542010984810179941201826258018264640182715101827893
maniac
 maniac      04.08.2005 - 12:41:31 , level: 4, UP   NEW
tu su moznosti:

a) vsimne si tvoju antenu
b) podla tvojej mac adresy si zisti komu ten notebook/wifi karta patri (malo pravdepodobne)
c) hackne ti stroj, najde tam privatne data podla ktorych ta najde
d) browsuje kyberku a najde tu tvoj prispevok ;)

00000101000635400006354201098481017994120182625801826464018271510182789301831812
skera
 skera      05.08.2005 - 17:42:17 , level: 5, UP   NEW
antenu si nevsimne mam ju v byte
mac adresa ..ano asi velmi malo pravdepodobne
preco by ma hackoval ked sam nema zamknutu siet
eheheh kyberka .. no comment
takze som v suchu :)

0000010100063540000635420109848101799412018262580182646401827151018278930183181201831898
next
 next      05.08.2005 - 18:29:15 , level: 6, UP   NEW
a mac adresy sa daju co?
mac adresy sa daju menit :)

000001010006354000063542010984810179941201826258018264640182715101827893018318120183189801832427
w
 w      06.08.2005 - 00:10:54 , level: 7, UP   NEW
myslis take to
modprobe ***
macchanger -a wlan0
? :))

00000101000635400006354201098481017994120182625801826464018271510182789301831812018318980183242701869518
bon
 bon      21.08.2005 - 02:42:38 , level: 8, UP   NEW
ifconfig wlan0 hw ether mac :)

0000010100063540000635420109848101799412018262580182646401827151018278930183181201831898018324270186951801869661
w
 w      21.08.2005 - 09:10:14 , level: 9, UP   NEW
nom ... ifconfig w pohode ... ale macchanger je zaujimavy prave tym -a :))

000001010006354000063542010984810179941201826258018264640182715101827893018318120183189801832427018695180186966101871218
hexo
 hexo      21.08.2005 - 22:47:05 , level: 10, UP   NEW
na wifinach byva mac adresa fixna=>neda sa menit :(

00000101000635400006354201098481017994120182625801826464018271510182789301831812018318980183242701869518018696610187121801871328
piece_of_IT
 piece_of_IT      21.08.2005 - 23:35:54 , level: 11, UP   NEW
BULLSHIT. WiFi karta je rovnake zariadenie ako akakolvek ina sietovka a MAC je mozne spoofovat

0000010100063540000635420109848101799412018262580182646401827151018278930183181201831898018324270186951801869661018712180187132801880903
w
 w      24.08.2005 - 19:12:07 , level: 12, UP   NEW
tak tak, spoof mac nema problema ... preto je ti macfilter zvacsa takpovediac ... (no, ved vsetci vieme, na co :) )

000001010006354000063542010984810179941201800354
v92
 v92      24.07.2005 - 16:33:23 , level: 1, UP   NEW
neda mi nerypnut si ;) ukazem vam sposob ako spravit nieco podobne pod infernom/plan9
server:
listen -v 'tcp!*!styx' { export /net & }
klient:
mount -C ideacbc -c tcp!server!styx /net
a mate vzdialeny tcp/ip stack ku ktoremu sa pripajate cez sifrovane spojenie. pod plan9 to bude trochu inak ale v zasade myslienka je rovnaka ;)

00000101000635400006354201098481017994120180035401801100
jakub
 jakub      24.07.2005 - 23:56:35 , level: 2, UP   NEW
tcp/ip stack je tvoje oblubene slovo ,ze ;)) ?

0000010100063540000635420109848101799412018003540180110001801104
v92
 v92      24.07.2005 - 23:57:22 , level: 3, UP   NEW
nie slovo nie :) ale slovne spojenie, to ano! :)

000001010006354000063542010984810179941201800354018011000180110401801159
jakub
 jakub      25.07.2005 - 00:28:57 , level: 4, UP   NEW
pardon ,myslel som slovne spojenie ;)

00000101000635400006354201098481017994120180035401800765
maniac
 maniac      24.07.2005 - 20:48:42 , level: 2, UP   NEW
no, ale toto je asi nieco ine ako co som riesil ja, n~e? ;)
v podstate by som to skor porovnaval s xdmcp (protokol na exportovanie kompletnej Xovej pracovnej plochy zo servra na terminal/workstation) ten vysledok mi skor pripomina totok

0000010100063540000635420109848101799412018003540180076501801576
v92
 v92      25.07.2005 - 10:01:29 , level: 3, UP   NEW
je to to iste, sa prakticky skryjes za ip daneho stroja, mas to sifrovane a ak by si chcel dalo by
sa aj komprimovane.

00000101000635400006354201098481017994120180035401800404
juraj
 juraj      24.07.2005 - 16:53:07 , level: 2, UP   NEW
tak to je fakt pekne... :)

000001010006354000063542010984810179941201800238
jakub
 jakub      24.07.2005 - 14:55:04 , level: 1, UP   NEW
iproute2 je velmi silna utilita ,v kombinacii s netfiltrom (konkretne -j MARK) sa s tym daju robit fakt zaujimave veci

inac zaujimavy clanok ,ristekpa ;)

000001010006354000063542010984810179941201800228
rooter
 rooter      24.07.2005 - 14:48:40 , level: 1, UP   NEW
fajn napisane, dik za nakopnutie

000001010006354000063542010984810179941201800063
wonder
 wonder      24.07.2005 - 12:32:15 , level: 1, UP   NEW
super clanok
s chellom nemam ziadne skusenosti - zaujimalo by ma aky je dovod ze chces tunelovat trafic (okrem bezpecnosti)... je tam nejaky firewall na ceste alebo co?

00000101000635400006354201098481017994120180006301800092
maniac
 maniac      24.07.2005 - 12:56:25 , level: 2, UP   NEW
dik, toto je len zaciatok, nasledovat bude clanok o tom ako spojit viac liniek dohromady.
vyhoda je v tom ze ked mas doma 2 pocitace tak porusujes zluvu s chellom. takze takymto sposobom zabezpecis aby na to nikto neprisiel (to sifrovaneho tunalu nevidia)

0000010100063540000635420109848101799412018000630180009201805929
Killswitch
 Killswitch      26.07.2005 - 16:57:23 , level: 3, UP   NEW
sak ked dam cez router tak nebudu problemy, n~e? :)
mozu na to dojst ?

000001010006354000063542010984810179941201800063018000920180592901806031
w
 w      26.07.2005 - 17:38:44 , level: 4, UP   NEW
samozrejme ze mozu :))
analyza je jednoducha ... najprv upozorni vacsi traffic / vacsi pocet requestov na viac miestach, potom pozries zname packety a oni svine obcas obsahuju aj maskovane IPcky ... ked uz nie rovno v hlavickach, tak aspon v datovej casti :)

00000101000635400006354201098481017994120180006301800092018059290180603101807696
Killswitch
 Killswitch      27.07.2005 - 12:51:39 , level: 5, UP   NEW
tak potom to zrejme maju v pecku :)

mno a vacsi traffic je aj z jedneho compu :)

0000010100063540000635420109848101799412018000630180009201805929018060310180769601808403
w
 w      27.07.2005 - 16:11:53 , level: 6, UP   NEW
no ... len ide o to, kolko requestov kam posielas, ako casto sa na dnska pytas a podobne :)

000001010006354000063542010984810179941201800063018000920180592901806031018076960180840301812560
Killswitch
 Killswitch      29.07.2005 - 09:34:23 , level: 7, UP   NEW
2 compy to zas tak vela neurobia ?

0000010100063540000635420109848101799412018000630180009201800232
juraj
 juraj      24.07.2005 - 14:52:59 , level: 3, UP   NEW
v mojej zmluve je, ze na chello napojim len jeden pocitac. to je moj nat server.

a okrem toho to v chelle nikto neriesi. ficim tak uz dlho a aj kopec dalsich ludi a nikto s tym problem nemal. manik, co mi to chello instaloval mi este daval tipy ako si ponastavovat velkost send buffra, aby mi to islo lepsie a zahlasil, ze freebsd je najlepsi system :).

takze no stress.

inak, preco pouzivas openvpn a nie ipsec?

000001010006354000063542010984810179941201800063018000920180023202110459
dani
 dani      22.01.2006 - 06:03:04 , level: 4, UP   NEW
"v mojej zmluve je, ze na chello napojim len jeden pocitac. to je moj nat server."

tato veta sa mi paci uplne najviac :D ale chlapec mas pravdu a nikto ti nic nemoze, pretoze to co je za nat masinou je tvoja lokalka do ktorej ti nemozu ani len kuknut :D no ale na tu krasnu vetu budem dlho spominat =)

"v mojej zmluve je, ze na chello napojim len jeden pocitac. to je moj nat server."

00000101000635400006354201098481017994120180006301800092018002320211045902160155
gnd
 gnd      10.02.2006 - 14:20:49 , level: 5, UP   NEW
v zmluve sa nepise o pocitaci ale o "koncovom zariadeni" a to je myslene kusok inaksie a presnejsie. takze tak.

000001010006354000063542010984810179941201800063018000920180023201805931
Killswitch
 Killswitch      26.07.2005 - 16:59:03 , level: 4, UP   NEW
"co mi to chello instaloval mi este daval tipy ako si ponastavovat velkost send buffra"
no aky velky ?
d.