ГлавнаяФорумКонтактыEnglish version Сотрудничество, дилерамКонсультация: +7 (863) 261-21-14, +7 (863) 241-63-29 308-657-367

TraffPRO

Демо версия

Документация

Как купить

Поддержка

Услуги

Loading
Новое
Форум
Популярное
Новости

Коммерческая техническая поддержка.

Коммерческая техническая поддержка в течении первого месяца включена для всех клиентов купивших TraffPro не зависимо от количества пользователей сети. Бесплатная техническая поддержка по прежнему осуществляется в форуме для всех клиентов.



1.02.12

Сборка 1.4.3-33:
Исправлена проблема запуска агрегации данных о потреблённом трафике клиентов в базе данных.
Исправлена проблема снятия абон платы, обновление на релиз 34 обязательно для всех provider и enterprise версий.

Скачать можно здесь



31.01.12

Новая сборка 1.4.3-32
Изменён алгоритм сбора данных о посещениях пользователей по http (www), улучшено представление и определение доменных имён (www) в отчётах посещений ресурсов пользователями.

Скачать можно здесь





22.12.11

В связи с большим количеством функционала добавленным за период 2010-2011 годы будет произведено изменение цены на всю линейку продукта TraffPro. Новые цены вступят в действие с 1го января 2012 года.



13.12.11

Выпущена новая версии корпоративного шлюза и биллинговой системы TraffPro
1.4.3.
В новой версии было уделено отдельное внимание простоте установки, теперь для администратора предоставлен только графический интерфейс который упрощён, и болшее количество настроек производится в автоматическом режиме, добавлены новые возможности для почтового сервера, такие как сбор почты с удалённых почтовых серверов (gmail.ru, rambler.ru и прочих бесплатных почтовых серверов), введены альясы, и прочее, так же для системы TraffPro было предоставлено открытое API для создания своего функционала сторонними разработчиками, введена поддержка последних версии Fedora, более подробный список изменений:



Все версии:


  • Добавлен сборщик почты с других почтовых серверов на локальный почтовый сервер под управлением traffpro.
  • Управление сборщиком почты из административной консоли.
  • Добавлены альясы для почтовых адресов клиентов.
  • Добавлена проверка таблиц на корректность во время обновления.
  • Изменён инсталятор traffpro теперь установка стала намного проще!
  • Доработана система запуска для Fedora 15-16.
  • Закончена переработка демона контроля по улучшению производительности.
  • Добавлено открытое API для сторонних разработчиков, теперь любой желающий сможет написать свой функционал для системы TraffPro.
  • Предоставлен шаблон для изготовления собственного плагина (функционала) fishplugin (рыба).
  • Исправлена работа встроенного планировщика задач. (позволяющий в отличии от cron запускать задачи с секундными интервалами, делать прямые запросы к базам данных, и управляется с административной консоли)
  • Подключение прозрачного прокси сервера из административной консоли.
  • Уменьшена нагрузка на базу данных и жёсткий диск сервера.
  • Изменена документация по установке TraffPro! Обязательно ознакомьтесь перед установкой (обновлением)

Провайдер версия:

  • Введён список доп услуг, за данные услуги будет производится списание с лицевого счёта абонента. (например белый ip адрес, аренда модема, предоставление прочих услуг).

Офис версия:

  • Пересобран Win-Информер для работы под Windows 7.
  • Планировщик, добавлено задание по умолчанию, для отключения не активных
  • пользователей(не требуется установка доп. скриптов в cron, для запуска автоматического отключения достаточно перевести в настройках (меню система->настройки) параметр statick_auth_all_clients в false).

Скачать новую версию можно здесь



Статистика сайта
ПосетителиСейчас на сайте: 18
- Гостей: 15
- Пользователей: 3


Пользователи: antxkjamon, lorreyn, Vielvipse
Логин:  
Пароль:  
Регистрация
Забыли пароль?
Статьи
Популярное
Функции
Голосование




Ответить
 Трафик в обход traffpro
Re-Master
25 октября 2010 18:49
Сообщение #1


Активный участник
  • 51

Репутация: - 1 +
Группа: Посетители
Сообщений: 135
Регистрация: 4.02.2009
ICQ:233690326
Возникла необходимость пробросить трафик минуя traffpro (то есть этот трафик считать не надо). В частности это преславутые pptp и ipsec. На форуме множество людей описывали, что они такие финты проворачивали, но вот реальных действенных конфигов еще никто не выкладывал.

Поэтому вопрос в массы: как настроить iptables так, чтобы часть трафика заворачивалась полностью минуя traffpro?

В свое время далел вот такое для проброса OpenVPN

iptables -I FORWARD 1 -i eth1 -o tun0 -j ACCEPT
iptables -I FORWARD 1 -o eth1 -i tun0 -j ACCEPT


Вот только тут был отдельный интерфейс, а как быть с протоколами и портами?

Сообщение отредактировал Re-Master - 25 октября 2010 19:36
Перейти в начало страницы
Sly
25 октября 2010 20:13
Сообщение #2


Руководитель Проекта
  • 102

Репутация: - 51 +
Группа: Администраторы
Сообщений: 3545
Регистрация: 15.02.2008
ICQ:--
iptables -I FORWARD 1 -i eth1 -o tun0 -p tcp --dport 1000  -j ACCEPT
iptables -I FORWARD 1 -o eth1 -i tun0  -p tcp --sport 1000 -j ACCEPT


Ну примерно так :)

Я уже не раз отписывался в форуме по этому поводу, задайтевопрос в ФАК я там отвечу уже всем один раз :)

--------------------
Учёт трафика бывает очень интересен, некоторые со мной не согласны, а зря :)
http://www.Traffpro.ru
Перейти в начало страницы
voler
25 октября 2010 20:38
Сообщение #3


Ветеран
  • 102

Репутация: - 15 +
Группа: Администраторы
Сообщений: 1242
Регистрация: 17.02.2008
ICQ:238860819
Sly, это уже не раз писалось. И FAQ есть.

--------------------
Внимание!
Штатный телепат проекта ушел в отпуск, поэтому на вопросы вида "у меня ничего не работает. как исправить?" мы не отвечаем.

Где я часто бываю
Свободное время

Вопрос, найди ответ
Перейти в начало страницы
Re-Master
25 октября 2010 21:49
Сообщение #4


Активный участник
  • 51

Репутация: - 1 +
Группа: Посетители
Сообщений: 135
Регистрация: 4.02.2009
ICQ:233690326
Voler, я знаю про FAQ. Там есть несколько различных способов сделать проброс, однако я заострил внимание именно на ipsec и pptp потому, что они требуют не простого проброса портов tcp, но и нормальной трансляции, вроде travers nat. На форуме неоднократно поднимался вопрос по ipsec, но ни разу не было ответа.

Кстати, Sly, твой вариант тоже не подходит, ipsec и pptp не используют tun интерфейсы
Перейти в начало страницы
Sly
25 октября 2010 21:53
Сообщение #5


Руководитель Проекта
  • 102

Репутация: - 51 +
Группа: Администраторы
Сообщений: 3545
Регистрация: 15.02.2008
ICQ:--
Я tun интерфейсы для примера привёл, можно интерфейсы вообще не указывать а делать по ip типа
-s ip_src
-d ip_dst

--------------------
Учёт трафика бывает очень интересен, некоторые со мной не согласны, а зря :)
http://www.Traffpro.ru
Перейти в начало страницы
Re-Master
25 октября 2010 22:35
Сообщение #6


Активный участник
  • 51

Репутация: - 1 +
Группа: Посетители
Сообщений: 135
Регистрация: 4.02.2009
ICQ:233690326
Ну тогда давайте в этой теме и ответим на поставленный вопрос конкретно? Исходные данные: сервер три-в-одном (traffpro +ipsec + pptp)

В оригинале для ipsec нужно всего лишь 4 правила
iptables -I INPUT -p udp --sport 500 --dport 500 -j ACCEPT
iptables -I OUTPUT -p udp --sport 500 --dport 500 -j ACCEPT
iptables -I INPUT -p 50 -j ACCEPT
iptables -I OUTPUT -p 50 -j ACCEPT


При этом пакеты категорически нельзя изменять (маскарад, простой nat и mangle - не вариант)

Для pptp нужны 2 правила
iptables -A INPUT -p gre -j ACCEPT
iptables -A INPUT -m tcp -p tcp --dport 1723 -j ACCEPT


А теперь нужно понять, как, минуя traffpro, направить этот трафик на демоны, обслуживающие pptp и ipsec
Перейти в начало страницы
Sly
25 октября 2010 23:47
Сообщение #7


Руководитель Проекта
  • 102

Репутация: - 51 +
Группа: Администраторы
Сообщений: 3545
Регистрация: 15.02.2008
ICQ:--
Вопрос эти демоны в белой сети или в серой?
если в белой то не получится, если в серой то проблем нету собственно, тем более что пакеты traffpro не меняет и iptables тоже если явно не указать это.

iptables -I INPUT -p udp --sport 500 --dport 500 -j ACCEPT
iptables -I OUTPUT -p udp --sport 500 --dport 500 -j ACCEPT


Ещё одно уточнение, похоже здесь ошибочка, если демон находится на этом же сервере то требуется:
iptables -I INPUT -p udp --dport 500 -j ACCEPT
iptables -I OUTPUT -p udp --sport 500 -j ACCEPT
иначе просто будет проблема, не факт что демоны не перебросят работу на другой порт, и ещё момент, если включён редирект на авторизацию то такое правило не прокатит, там в таблицу mangle вставлять это нужно в цепочки PREROUTING и POSTROUTING

Сообщение отредактировал Sly - 25 октября 2010 13:48
--------------------
Учёт трафика бывает очень интересен, некоторые со мной не согласны, а зря :)
http://www.Traffpro.ru
Перейти в начало страницы
Re-Master
28 октября 2010 17:56
Сообщение #8


Активный участник
  • 51

Репутация: - 1 +
Группа: Посетители
Сообщений: 135
Регистрация: 4.02.2009
ICQ:233690326
Продолжаем творить безобразие ;-)

1)pptp с traffpro работает без нарекания. Достаточно в самом traffpro разрешить для сервера на вход порты 1723 и 47 порты (через web-админку). В этом случае traffpro не будет обсчитывать vpn трафик пользователей pptp, однако сможет контроллировать доступ пользователей в сеть через шлюз (знаю, что система пользователь->интернет->сервер->интернет выглядит странно, но именно это и было необходимо).
Если нужно обсчитывать всё - покупайте traffpro с встроенным демоном pptp
2)ipsec без танцев с бубном с traffpro не работает. Вернее работает только на половину. При открытии на сервере на вход портов 50 и 500 IKE подключение устанавливается, но потом все пакеты дропаются натом. В ближайшие дни буду пытаться настроить всё по совету товарища assket. Как настрою - отпишусь
Перейти в начало страницы
Re-Master
30 октября 2010 19:21
Сообщение #9


Активный участник
  • 51

Репутация: - 1 +
Группа: Посетители
Сообщений: 135
Регистрация: 4.02.2009
ICQ:233690326
Так. С ipsec всё непонятно. Нужна помощь в маршрутизации. При попытке выключить NAT в traffpro и попытаться натить всё самому, не вышло ровным счетом ничего. Еще раз попробовал поработать с traffpro. Соединение по ipsec устанавливается, шлюз на обратной стороне туннеля пингуется, однако всё, что находится по ту сторону туннеля не пингуется. Да и сам шлюз доступен только по icmp. Судя по всему, какой-то затык в маршрутах :(
Перейти в начало страницы
Re-Master
1 ноября 2010 13:19
Сообщение #10


Активный участник
  • 51

Репутация: - 1 +
Группа: Посетители
Сообщений: 135
Регистрация: 4.02.2009
ICQ:233690326
Беру свои слова из предыдущего поста обратно wink
Итак, для того, чтобы работал ipsec совместно с traffpro без подсчета трафика пользователей ipsec (трафик будет начисляться на сервер) необходимо:

1) открыть в админке traffpro порты 500 и 50 для доступа к серверу снаружи
2) добавить в traffpro.cfg строку:
nat_data_in_db=true

3) добавить в traffpro_rule.cfg строку для поднятия NAT:
iptables -t nat -A POSTROUTING -o eth1 -s 192.168.1.0/24 -d ! 192.168.2.0/24 -j SNAT --to-source XXX.XXX.XXX.XXX

где eth1 - сетевая карта сервера, смотрящая в интернет
192.168.1.0/24 - ваша внутренняя подсеть
192.168.2.0/24 - подключаемая внешняя подсеть
XXX.XXX.XXX.XXX - внешний ip адрес вашей сетевой карты.

При подготовке данного поста использовались инструкции пользователя assket.

Sly, думаю, всё вышеописаное можно добавить в FAQ
Всем спасибо )
Перейти в начало страницы
ras2004a
13 июня 2011 22:25
Сообщение #11


Новичок
  • 17

Репутация: - 0 +
Группа: Посетители
Сообщений: 3
Регистрация: 16.03.2009
ICQ:--
подскажите, все сделал как написано в последнем посте. пакеты все равно уходят к провайдеру, как их все таки направить в подсеть 192.168.201.0/24

Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
192.168.10.2 * 255.255.255.255 UH 0 0 0 tun1
10.3.0.10 * 255.255.255.255 UH 0 0 0 tun0
192.168.1.0 10.3.0.10 255.255.255.0 UG 0 0 0 tun0
192.168.0.0 * 255.255.255.0 U 0 0 0 eth1
192.168.201.0 192.168.0.100 255.255.255.0 UG 0 0 0 eth1
194.190.59.0 * 255.255.255.0 U 0 0 0 eth0
192.168.10.0 192.168.10.2 255.255.255.0 UG 0 0 0 tun1
169.254.0.0 * 255.255.0.0 U 0 0 0 eth1
default YYY.YYY.YYY.YYY 0.0.0.0 UG 0 0 0 eth0

YYY.YYY.YYY.YYY - провайдер

Перейти в начало страницы
Sly
13 июня 2011 23:51
Сообщение #12


Руководитель Проекта
  • 102

Репутация: - 51 +
Группа: Администраторы
Сообщений: 3545
Регистрация: 15.02.2008
ICQ:--
192.168.201.0 192.168.0.100 255.255.255.0 UG 0 0 0 eth1

Я вот здесь не совсем понял этого правила.

--------------------
Учёт трафика бывает очень интересен, некоторые со мной не согласны, а зря :)
http://www.Traffpro.ru
Перейти в начало страницы
ras2004a
14 июня 2011 00:23
Сообщение #13


Новичок
  • 17

Репутация: - 0 +
Группа: Посетители
Сообщений: 3
Регистрация: 16.03.2009
ICQ:--
помогло вот это (метод тыка) ;-)
iptables -t nat -A POSTROUTING -o eth0 -s 192.168.0.0/24 -d 192.168.201.0/24 -j SNAT --to-source ZZZ.ZZZ.ZZZ.ZZZ

где ZZZ.ZZZ.ZZZ.ZZZ - внутрений IP сервера
eth0 - внешний интерфейс
192.168.201.0/24 -внешняя подсеть за IPSEC

// 192.168.201.0 192.168.0.100 255.255.255.0 UG 0 0 0 eth1
создается автоматически при поднятии Ipsec тунеля

Перейти в начало страницы
Sly
14 июня 2011 09:32
Сообщение #14


Руководитель Проекта
  • 102

Репутация: - 51 +
Группа: Администраторы
Сообщений: 3545
Регистрация: 15.02.2008
ICQ:--
В таком варианте у Вас будет видна подсеть 192.168.201.0/24 из подсети 192.168.0.0/24, но наоборот Вы не сможете видеть подсети, у Вас проблема скорее всего в том что на другом конце маршруты не прописаны к подсети 192.168.0.0/24

--------------------
Учёт трафика бывает очень интересен, некоторые со мной не согласны, а зря :)
http://www.Traffpro.ru
Перейти в начало страницы
Быстрый ответ Ответить
1чел. читают эту тему (гостей: 1)
Пользователей: 0

  Сейчас: 20 мая 2012 10:20