1 (03.12.2014 00:03:16 отредактировано dvanov)

Всем привет!

Досталась от уволившегося админа небольшая сеточка.
Весь "сервер" на 8 юзеров у него оказался все собран в одной коробочке mini-ITX -- роутер, FTP, samba, asterisk и web-сервер в разных LXC-контейнерах.
Все вроде работает, но есть проблема с подключением удаленных пользователей по PPPTP.
Вот фрагмент iptables-save цепочки FORWARD:

-A FORWARD -p icmp -j ACCEPT
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i em0 -p tcp -m multiport --dports 80,50555 -j ACCEPT
-A FORWARD -i br0 -o em0 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -i br0 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -i ppp0 -j ACCEPT

В бридже wi-fi с ethernet, а ppp0 - vpn.
VPN при старом админе не было, и была одна строчка:

-A FORWARD -i br0 -s 192.168.1.0/24 -d 192.168.1.0/24 -j ACCEPT


вместо моих:

-A FORWARD -s 192.168.1.0/24 -i br0 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -i ppp0 -j ACCEPT

При его конфигурации я подключаюсь по vpn с удаленного хоста, но ресурсы локалки мне не доступны,
По этому я изменил старое правило на два новых, при этом vpn работает.
PPP0 не в бридже.
Но что-то мне подсказывает, что это не лучшее решение. Подскажите, как правильнее оформить данное правило,
чтобы юзеры могли обмениваться по сети, и работал vpn с теми же фунциями.