<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="et">
	<id>https://kuutorvaja.eenet.ee/w/index.php?action=history&amp;feed=atom&amp;title=IP_maskeraad</id>
	<title>IP maskeraad - Redigeerimiste ajalugu</title>
	<link rel="self" type="application/atom+xml" href="https://kuutorvaja.eenet.ee/w/index.php?action=history&amp;feed=atom&amp;title=IP_maskeraad"/>
	<link rel="alternate" type="text/html" href="https://kuutorvaja.eenet.ee/w/index.php?title=IP_maskeraad&amp;action=history"/>
	<updated>2026-06-04T01:01:45Z</updated>
	<subtitle>Selle lehekülje redigeerimiste ajalugu</subtitle>
	<generator>MediaWiki 1.43.6</generator>
	<entry>
		<id>https://kuutorvaja.eenet.ee/w/index.php?title=IP_maskeraad&amp;diff=10019&amp;oldid=prev</id>
		<title>Jj – 26. veebruar 2009, kell 15:49</title>
		<link rel="alternate" type="text/html" href="https://kuutorvaja.eenet.ee/w/index.php?title=IP_maskeraad&amp;diff=10019&amp;oldid=prev"/>
		<updated>2009-02-26T15:49:04Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;et&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;←Vanem redaktsioon&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Redaktsioon: 26. veebruar 2009, kell 15:49&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l5&quot;&gt;5. rida:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;5. rida:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;IP maskeraadi eelisteks on:&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;IP maskeraadi eelisteks on:&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* saab teha Interneti teenused kättesaadavaks suuremale hulgale töökohtadele, kui teil on kasutada avalikke IP aadresse&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt; &lt;/ins&gt;* saab teha Interneti teenused kättesaadavaks suuremale hulgale töökohtadele, kui teil on kasutada avalikke IP aadresse&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* saab osa IP maskeraadiga kaasnevast turvalisusest - kuna sisevõrgu arvutile on omistatud privaat-aadressid, siis ei saa neid otseselt rünnata - paketid ei jõua lihtsalt kohale.&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt; &lt;/ins&gt;* saab osa IP maskeraadiga kaasnevast turvalisusest - kuna sisevõrgu arvutile on omistatud privaat-aadressid, siis ei saa neid otseselt rünnata - paketid ei jõua lihtsalt kohale.&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* maskeraadi kasutamiseks ei ole tarvis tööjaamadesse installeerida täiendavat tarkvara  &lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt; &lt;/ins&gt;* maskeraadi kasutamiseks ei ole tarvis tööjaamadesse installeerida täiendavat tarkvara  &lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;IP maskeraadiga kaasneb turvalisus vaid seni, kuni maskeeriv masin ise on turvaline. Tavaliselt on maskeeriv masin ainus sisevõrgu ja Interneti kokkupuute-punkt ning seetõttu on oluline maskeeriv masin kindlustada st konfigureerida tulemüürina.&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;IP maskeraadiga kaasneb turvalisus vaid seni, kuni maskeeriv masin ise on turvaline. Tavaliselt on maskeeriv masin ainus sisevõrgu ja Interneti kokkupuute-punkt ning seetõttu on oluline maskeeriv masin kindlustada st konfigureerida tulemüürina.&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Jj</name></author>
	</entry>
	<entry>
		<id>https://kuutorvaja.eenet.ee/w/index.php?title=IP_maskeraad&amp;diff=10018&amp;oldid=prev</id>
		<title>Jj – 26. veebruar 2009, kell 15:48</title>
		<link rel="alternate" type="text/html" href="https://kuutorvaja.eenet.ee/w/index.php?title=IP_maskeraad&amp;diff=10018&amp;oldid=prev"/>
		<updated>2009-02-26T15:48:42Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;et&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;←Vanem redaktsioon&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Redaktsioon: 26. veebruar 2009, kell 15:48&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l5&quot;&gt;5. rida:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;5. rida:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;IP maskeraadi eelisteks on:&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;IP maskeraadi eelisteks on:&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;    &lt;/del&gt;* saab teha Interneti teenused kättesaadavaks suuremale hulgale töökohtadele, kui teil on kasutada avalikke IP aadresse&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* saab teha Interneti teenused kättesaadavaks suuremale hulgale töökohtadele, kui teil on kasutada avalikke IP aadresse&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;    &lt;/del&gt;* saab osa IP maskeraadiga kaasnevast turvalisusest - kuna sisevõrgu arvutile on omistatud privaat-aadressid, siis ei saa neid otseselt rünnata - paketid ei jõua lihtsalt kohale.&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* saab osa IP maskeraadiga kaasnevast turvalisusest - kuna sisevõrgu arvutile on omistatud privaat-aadressid, siis ei saa neid otseselt rünnata - paketid ei jõua lihtsalt kohale.&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;    &lt;/del&gt;* maskeraadi kasutamiseks ei ole tarvis tööjaamadesse installeerida täiendavat tarkvara  &lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* maskeraadi kasutamiseks ei ole tarvis tööjaamadesse installeerida täiendavat tarkvara  &lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;IP maskeraadiga kaasneb turvalisus vaid seni, kuni maskeeriv masin ise on turvaline. Tavaliselt on maskeeriv masin ainus sisevõrgu ja Interneti kokkupuute-punkt ning seetõttu on oluline maskeeriv masin kindlustada st konfigureerida tulemüürina.&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;IP maskeraadiga kaasneb turvalisus vaid seni, kuni maskeeriv masin ise on turvaline. Tavaliselt on maskeeriv masin ainus sisevõrgu ja Interneti kokkupuute-punkt ning seetõttu on oluline maskeeriv masin kindlustada st konfigureerida tulemüürina.&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Jj</name></author>
	</entry>
	<entry>
		<id>https://kuutorvaja.eenet.ee/w/index.php?title=IP_maskeraad&amp;diff=5652&amp;oldid=prev</id>
		<title>Jj: New page: ===IP maskeraadi kuidas-teha===  IP maskeraad on eriline tehnika sisevõrgu arvutite ühendamiseks Internetiga Tüüpiliselt on see ühendus ühepoolne: sisevõrgu arvutitest saab kasutada...</title>
		<link rel="alternate" type="text/html" href="https://kuutorvaja.eenet.ee/w/index.php?title=IP_maskeraad&amp;diff=5652&amp;oldid=prev"/>
		<updated>2007-12-23T11:13:52Z</updated>

		<summary type="html">&lt;p&gt;New page: ===IP maskeraadi kuidas-teha===  IP maskeraad on eriline tehnika sisevõrgu arvutite ühendamiseks Internetiga Tüüpiliselt on see ühendus ühepoolne: sisevõrgu arvutitest saab kasutada...&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Uus lehekülg&lt;/b&gt;&lt;/p&gt;&lt;div&gt;===IP maskeraadi kuidas-teha===&lt;br /&gt;
&lt;br /&gt;
IP maskeraad on eriline tehnika sisevõrgu arvutite ühendamiseks Internetiga Tüüpiliselt on see ühendus ühepoolne: sisevõrgu arvutitest saab kasutada Interneti teenuseid, kuid reeglina ei saa Internetist kasutada sisevõrgu teenuseid. Oluline on arvestada, et maskeraadiga ühendatud sisevõrgu arvutitele on tavaliselt omistatud IP aadressid privaataadresside ruumist (nt võrgust 192.168.1.0/24, 10.0.0.0/8 jne).&lt;br /&gt;
&lt;br /&gt;
IP maskeraadi eelisteks on:&lt;br /&gt;
&lt;br /&gt;
    * saab teha Interneti teenused kättesaadavaks suuremale hulgale töökohtadele, kui teil on kasutada avalikke IP aadresse&lt;br /&gt;
    * saab osa IP maskeraadiga kaasnevast turvalisusest - kuna sisevõrgu arvutile on omistatud privaat-aadressid, siis ei saa neid otseselt rünnata - paketid ei jõua lihtsalt kohale.&lt;br /&gt;
    * maskeraadi kasutamiseks ei ole tarvis tööjaamadesse installeerida täiendavat tarkvara &lt;br /&gt;
&lt;br /&gt;
IP maskeraadiga kaasneb turvalisus vaid seni, kuni maskeeriv masin ise on turvaline. Tavaliselt on maskeeriv masin ainus sisevõrgu ja Interneti kokkupuute-punkt ning seetõttu on oluline maskeeriv masin kindlustada st konfigureerida tulemüürina.&lt;br /&gt;
&lt;br /&gt;
IP maskeraadi puudusteks on:&lt;br /&gt;
&lt;br /&gt;
    * mitte päris kõik teenused pole rahuldavalt maskeraaditavad, näiteks videokonverentsid. Siiski enamus töörahvale olulisi teenuseid on maskeeritud arvutitest täiesti kasutatavad&lt;br /&gt;
    * maskeeritud võrgu arvutisse on keeruline tööle seada serverit, mis pakub avalikku so Internetist kasutatavat teenust &lt;br /&gt;
&lt;br /&gt;
Kuigi järgnevas näites kõneleme ühest kohtvõrgust, saab sarnaselt Internetiga ühendada ka mitut kohtvõrku.&lt;br /&gt;
Võrgu skeem&lt;br /&gt;
&lt;br /&gt;
Et maskeraad edukalt tööle saada, peaks teil olema suhteliselt selge ettekujutus, kuidas teie arvutid võrgus paiknevad ning millised IP aadresse te kasutate. Näiteks kirjeldab seda selline skeem&lt;br /&gt;
&lt;br /&gt;
              ((   ..-     ) &lt;br /&gt;
          (                      )&lt;br /&gt;
     (                              )&lt;br /&gt;
  (                                )))&lt;br /&gt;
          INTERNET&lt;br /&gt;
  (                       .    -)&lt;br /&gt;
   ((.                 )&lt;br /&gt;
          (----   )&lt;br /&gt;
               |&lt;br /&gt;
               |&lt;br /&gt;
             __|__&lt;br /&gt;
            |     |  ISPi võrguseade&lt;br /&gt;
            |__ __|   193.40.222.63&lt;br /&gt;
               | &lt;br /&gt;
               |&lt;br /&gt;
               |&lt;br /&gt;
               |&lt;br /&gt;
             __|__    193.40.222.62&lt;br /&gt;
            |     |  teenusepakkuja ruuter, näiteks NOKIA&lt;br /&gt;
            |     |&lt;br /&gt;
         _ _|_ _ _|_ _ _ _ teie asutuse piir _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ &lt;br /&gt;
            |     |&lt;br /&gt;
            |__ __|                                            ___  avalik&lt;br /&gt;
               |   193.40.223.97                              |   | server&lt;br /&gt;
               |                                              |___| 193.40.223.99&lt;br /&gt;
               |         vahevõrk                               |&lt;br /&gt;
           |---|--------|------ 193.40.223.96/28 ---------------|------------|&lt;br /&gt;
                        |&lt;br /&gt;
                        |&lt;br /&gt;
                        | eth0 193.40.223.98&lt;br /&gt;
                     ---|---&lt;br /&gt;
                    |       |&lt;br /&gt;
                    |       | Linuxi masin&lt;br /&gt;
                    |       |&lt;br /&gt;
                     ---|---&lt;br /&gt;
                        | eth1 192.168.1.1&lt;br /&gt;
                        |                   &lt;br /&gt;
                  |-----|--- 192.168.1.0/24 ---|----  ...  --|------|&lt;br /&gt;
                              sisevork       __|__        __|__&lt;br /&gt;
                                            |     |      |     |&lt;br /&gt;
                                            |_____|      |_____| &lt;br /&gt;
 &lt;br /&gt;
                                          192.168.1.2   192.168.1.254&lt;br /&gt;
&lt;br /&gt;
Skeemil on kujutatud Internetiühenduse ja kohtvõrgu maskeraadimise seisukohtast kõik olulised sõlmed ja parameertid.&lt;br /&gt;
&lt;br /&gt;
Teie asutuse piiri kujutavast joonest allapoole jääb asutusesisene võrk, miskoosneb kahest alamvõrgust:&lt;br /&gt;
&lt;br /&gt;
    * vahevõrk - selles võrgus kasutatakse avalikke IP aadresse ning sinna ühendatud masinad on otse nähtavad Internetist&lt;br /&gt;
    * sisevõrk - selles võrgus kasutatakse privaat IP aadresse ning seal asuvad masinad on maskeraaditud Linuxi serveri poolt &lt;br /&gt;
&lt;br /&gt;
Praktiliselt saab kõike avalikke teenuseid pakkuda ka Linuxi masinast, kuid põhimõtteliselt on korrektsem kasutada selleks eraldi masinat, avalikku serverit (193.40.223.99). Järgnevas ei kirjeldada kuidas kasutada või konfigureerida avalikku serverit, sisevõrgu jaoks on ta lihtsalt üks väljas Internetis asuv masin.&lt;br /&gt;
&lt;br /&gt;
Välisvõrgu võrguseadmete aadressid teatab teile teenusepakkuja, näites kasutame järgmisi:&lt;br /&gt;
&lt;br /&gt;
    * 193.40.223.96 - vahevõrgu aadress&lt;br /&gt;
    * 193.40.223.111 - vahevõrgu leviaadress&lt;br /&gt;
    * 193.40.223.97 - teenusepakkuja ruuteri vahevõrgupoolne IP aadress&lt;br /&gt;
    * 193.40.223.98 - Linuxi masina vahevõrgupoolse seadme IP aadress&lt;br /&gt;
    * eth0 - Linuxi masina välisvõrgu poolse seadme nimi &lt;br /&gt;
&lt;br /&gt;
Maskeeritud sisevõrgu arvutid paigutatakse tavaliselt privaat aardessruumi, näiteks võrku 192.168.1.0 kus on 255 IP aadressi:&lt;br /&gt;
&lt;br /&gt;
    * 192.168.1.0 - sisevõrgu aadress&lt;br /&gt;
    * 192.168.1.255 - sisevõrgu leviaadress&lt;br /&gt;
    * 192.168.1.1 - Linuxi masina sisevõrgu poolse seadme IP aadress&lt;br /&gt;
    * 192.168.1.2 ... 192.168.1.254 - sisevõrgu tööjaamade IP aadressid&lt;br /&gt;
    * eth1 - Linuxi masina sisevõrgu poolse seadme nimi &lt;br /&gt;
&lt;br /&gt;
Skeemil on suhteliselt meelevaldselt valitud väliseks võrguseadmeks eth0 ja sisemiseks eth1, võib olla ka vastupidi, see pole oluline; alltoodud näidete kasutamisel tuleb nad selles suhtes kohandada oma olukorrale.&lt;br /&gt;
Maskeraad&lt;br /&gt;
&lt;br /&gt;
Ilma maskeraadi kasutamata saab interneti teenuseid tarvitada vaid Linuxi arvutist; tööjaamadest saab tarvitada ainult Linuxi masina enda poolt pakutvaid teenuseid. Selleks tuleb Linuxi masina võrguseadmed konfigureerida ning seada ruutingud kumbagi võrku ning ka Internetti. Näiteks selliselt&lt;br /&gt;
&lt;br /&gt;
 bash# ifconfig eth0 193.40.223.98&lt;br /&gt;
 bash# ifconfig eth1 192.168.1.1&lt;br /&gt;
 bash# route add -net 192.40.223.96 netmask 255.255.255.240 eth0&lt;br /&gt;
 bash# route add -net 192.168.1.0 netmask 255.255.255.0 eth1&lt;br /&gt;
&lt;br /&gt;
Viimasel ajal pole kahte viimast käsku vaja andagi, esimesed kaks seadistavad automaatselt enda võrkudesse ruutingu ära. Veenduge selles andes käsu route&lt;br /&gt;
&lt;br /&gt;
 bash# route -n&lt;br /&gt;
 Kernel IP routing table&lt;br /&gt;
 Destination       Gateway         Genmask           Flags Metric Ref   Use Iface&lt;br /&gt;
 193.40.223.96     0.0.0.0         255.255.255.240   U     0      0        0 eth0&lt;br /&gt;
 192.168.1.0       0.0.0.0         255.255.255.0     U     0      0        0 eth1&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Paraku ei saa Linuxi masinat kasutada tavalises mõttes ruuterina kuna teil pole sisevõrgu klientide jaoks IP aadresse. Põhimõtteliselt saavad nad pakette Internetti saada, kuid see, kellele nad läksid ei saa neile vastuseid saata, kuna lähteaadress pole avalikult kasutatav IP aadress.&lt;br /&gt;
&lt;br /&gt;
Eeldusel, et kumbagi võrku on ruuting tehtud, saab teha sisevõrgu masinatele siiski Interneti teenused kättesaadavaks. Selleks tuleb sisevõrgust Internetti suunduva IP paketi lähteaadressiks kirjutada Linuxi masina Interneti poolse võrguseadme aadress ning jätta meelde milliselt sisevõrgu masinast pakett tuli ja kuhu see läks. Paketid vastuvõtnud Interneti server saadab vastuse tagasi Linuxi masinale ning see peab toimeta selle edasi andmevahetuse algatanud sisevõrgu masinale.&lt;br /&gt;
&lt;br /&gt;
Sellise skeemi kohaselt tegutsedes jääb sisevõrgus oleval kliendil mulje, et ta suhtleb otse Interneti serveriga. Interneti server aga suhtleb enda meelest Linuxi masinaga.&lt;br /&gt;
Mida on vaja teha maskeraadi töölesaamiseks&lt;br /&gt;
&lt;br /&gt;
Sõltuvalt teie olemasolevast asjade seisust peate tegema rohkem või vähem samme maskeraadi tööleseadmiseks. Näiteks, kui teie Linuxi kernel ei toeta maskeraadi, ei pääse te muidu, kui peate hankima sobiva kerneli.&lt;br /&gt;
&lt;br /&gt;
Teil on tarvis:&lt;br /&gt;
&lt;br /&gt;
   1. teada eelmise punkti skeemil toodud vahevõrgu parameetreid, selle informatsiooni saate te oma teenusepakkujalt&lt;br /&gt;
   2. konfigureerida sisevõrgu tööjaamad eelmises punktis toodud skeemile vastavalt (vt. Linuxi võrguotoe seadistamise KT, Windowsi masina võrgutoe kongfigureerimine)&lt;br /&gt;
   3. konfigureerida Linuxi masina võrguseadmed vastavalt eelmises punktis toodud skeemile (vt. Linuxi võrguotoe seadistamise KT)&lt;br /&gt;
   4. veenduda, et Linuxi masinast paistab vahe- ja sisevõrk (vt. Võrgudiagnostika) ning Internet vajadusel muuta Linuxi masina või tööjaamade konfiguratsiooni&lt;br /&gt;
   5. teha kindlaks kas Linuxi masinas leidub maskeraadimiseks vajalik tarkvara ning vajadusel see lisada (vt. punkt Tarkvara)&lt;br /&gt;
   6. konfigureerida maskeraad (vt. punkt Maskeraadi käivitamine)&lt;br /&gt;
   7. kindlustada Linuxi masin (vt. punkt Linuxi masina kindlustamine) &lt;br /&gt;
&lt;br /&gt;
Kolm viimast sammu on kirejeldatud järgnevates punktides, näidetes jätkame skeemil toodud võrguseadmete parameetrite väärtustega, teie peate ilmselt asendama need oma vastavate väärtustega.&lt;br /&gt;
Tarkvara&lt;br /&gt;
&lt;br /&gt;
Maskeraadi tegemine toimub 2.2.x tuumaga programmi Ipchains abil, mis on tavaliselt Linuxi distributsiooniga kaasas ja vaikimisi installeeritud. Uurige, kas teie süsteemis on programm ipchains olemas&lt;br /&gt;
&lt;br /&gt;
 bash# which ipchains&lt;br /&gt;
 /sbin/ipchains&lt;br /&gt;
&lt;br /&gt;
Kui te kasutate ühte alltoodud Linuxi distributsioonidest või selle uuemat versiooni, siis tõenäoliselt tuleb ta vaikimisi koos 2.2.x tuumaga ning sisaldab ipchainsi utiliite:&lt;br /&gt;
&lt;br /&gt;
    * Caldera v2.2&lt;br /&gt;
    * Debian v2.1&lt;br /&gt;
    * Linux Mandrake v6.0&lt;br /&gt;
    * Mandrake v7.0&lt;br /&gt;
    * Redhat v6.0&lt;br /&gt;
    * Slackware v7.0&lt;br /&gt;
    * SuSE v6.1&lt;br /&gt;
    * TurboLinux v6.0 &lt;br /&gt;
&lt;br /&gt;
Vajadusel tarkvara ise kompileerida saab Ipchainsi kopeerida aadressilt http://netfilter.kernelnotes.org/ipchains/.&lt;br /&gt;
&lt;br /&gt;
Kuna Ipchains töötab tuuma tasemel, siis on tihti tarvis sobiv tuum kompileerida. Olulised valikud on (tuum 2.2.17)&lt;br /&gt;
&lt;br /&gt;
 [ * ] Network firewalls&lt;br /&gt;
 [ * ] IP: firewalling&lt;br /&gt;
 [ * ] IP: masquerading&lt;br /&gt;
 [ * ] IP: ICMP masquerading&lt;br /&gt;
&lt;br /&gt;
Esmalt tasub katsetada olemasoleva tuumaga.&lt;br /&gt;
&lt;br /&gt;
Lisaks tuumale kompileeritakse tehtud valikute korral käsuga &amp;#039;make modules&amp;#039; teatud teenuste (FTP, IRC jt) maskeraadiks vajalikud moodulid&lt;br /&gt;
&lt;br /&gt;
 bash:~# ls -l /lib/modules/2.2.17/ipv4/&lt;br /&gt;
 total 28&lt;br /&gt;
 -rw-r--r--   1 root     root         2512 Nov 25 17:28 ip_masq_cuseeme.o&lt;br /&gt;
 -rw-r--r--   1 root     root         4652 Nov 25 17:28 ip_masq_ftp.o&lt;br /&gt;
 -rw-r--r--   1 root     root         3308 Nov 25 17:28 ip_masq_irc.o&lt;br /&gt;
 -rw-r--r--   1 root     root         3040 Nov 25 17:28 ip_masq_quake.o&lt;br /&gt;
 -rw-r--r--   1 root     root         5024 Nov 25 17:28 ip_masq_raudio.o&lt;br /&gt;
 -rw-r--r--   1 root     root         4992 Nov 25 17:28 ip_masq_user.o&lt;br /&gt;
 -rw-r--r--   1 root     root         2904 Nov 25 17:28 ip_masq_vdolive.o&lt;br /&gt;
&lt;br /&gt;
Olemasoleva tuuma versiooni saab näha käsuga&lt;br /&gt;
&lt;br /&gt;
 bash$ uname -a&lt;br /&gt;
 Linux zoo 2.2.17 #2 Sat Nov 25 17:22:33 CET 2000 i686 unknown&lt;br /&gt;
 &lt;br /&gt;
 ning sellele, et olemasolev tuum toetab Ipchainsi viitab faili /proc/net/ip_fwchains olemasolu.&lt;br /&gt;
 Maskeraadi käivitamine &lt;br /&gt;
 &lt;br /&gt;
 Maskeraadi käivitamiseks sobib alustuseks moodustada sarnane kooriku skript masq.sh&lt;br /&gt;
 &lt;br /&gt;
 #!/bin/sh&lt;br /&gt;
 #############################################&lt;br /&gt;
 ##     TEHKE SIIN VAJALIKUD MUUDATUSED     ##&lt;br /&gt;
 #############################################&lt;br /&gt;
 # välisseade vs&lt;br /&gt;
 vs=&amp;quot;eth1&amp;quot;&lt;br /&gt;
 # sisevõrk sv&lt;br /&gt;
 sv=&amp;quot;192.168.1.0/255.255.255.0&amp;quot;&lt;br /&gt;
 &lt;br /&gt;
 #############################################&lt;br /&gt;
 ##     ALLPOOL POLE VAJA MIDAGI MUUTA      ##&lt;br /&gt;
 #############################################&lt;br /&gt;
 #&lt;br /&gt;
 # seadme masina pakette edasisuunama&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 &lt;br /&gt;
 # tekitame sobiva algseisu&lt;br /&gt;
 ipchains -F input&lt;br /&gt;
 ipchains -F output&lt;br /&gt;
 ipchains -F forward&lt;br /&gt;
 &lt;br /&gt;
 # lubame piiranguteta igasugust liiklust&lt;br /&gt;
 ipchains -P input ACCEPT&lt;br /&gt;
 ipchains -P output ACCEPT&lt;br /&gt;
 ipchains -P forward ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # korraldame sisevõrgu maskeerimise&lt;br /&gt;
 ipchains -A forward -i $vs -s $sv -d 0/0 -j MASQ&lt;br /&gt;
 &lt;br /&gt;
Anname skriptile käivitamiseks vajalikud õigused&lt;br /&gt;
 &lt;br /&gt;
 bash# chmod 744 masq.sh&lt;br /&gt;
 &lt;br /&gt;
ning käivitame&lt;br /&gt;
 &lt;br /&gt;
 bash# ./masq.sh&lt;br /&gt;
&lt;br /&gt;
Siiamaani kehtestatud reegleid saab vaadata käsuga ipchains selliselt&lt;br /&gt;
&lt;br /&gt;
 bash# ipchains -L -n&lt;br /&gt;
 Chain input (policy ACCEPT):&lt;br /&gt;
 Chain forward (policy ACCEPT):&lt;br /&gt;
 target     prot opt     source                destination           ports&lt;br /&gt;
 MASQ       all  ------  192.168.1.0/24               anywhere              n/a&lt;br /&gt;
 Chain output (policy ACCEPT):&lt;br /&gt;
&lt;br /&gt;
Soovides reegleid muuta, redigeerige masq.sh faili ning käivitage ta uuesti.&lt;br /&gt;
&lt;br /&gt;
Toodud näide töötab, kuid ei sobi pikaajaliseks praktiliseks kasutamiseks, kuna ta sõna otseses mõttes jätab liiga palju auke. Alustada aga on mõtet just sellest, sest väikese arvu reeglitega on lihtsam suuri vigu leida. Kui maskeraad töötab, siis tuleb tõhustada Linuxi masina kui tulemüüri omadusi.&lt;br /&gt;
&lt;br /&gt;
Maskeraadi õnnestunud konfigureerimisest annab tunnistust see, et kohtvõrgu tööjaamadest saab kasutada levinud interneti teenuseid, näiteks veebi.&lt;br /&gt;
Linuxi masina kindlustamine&lt;br /&gt;
&lt;br /&gt;
Kui te olete saanud eelmises punktis toodud näite eeskujul tööle maskeraadi, on tarvis kindlustada Linuxi masinat ja sisevõrku mittesoovitavate külalistuste eest.&lt;br /&gt;
&lt;br /&gt;
Kindlustame Linuxi masina IP pakettide filtreerimse abil, mida võimaldab korraldada samuti programm ipchains. IP pakettide filtreerimisel kontrollitakse igast võrguseadmest läbi liikuvaid IP pakette ning otsustatakse millises suunas liikuvaid milliseid pakette lubada (ACCEPT) või keelata (REJECT). Näiteks käsk&lt;br /&gt;
&lt;br /&gt;
 ipchains -A input -i eth0 -d 193.40.223.98 80 -p tcp -j ACCEPT&lt;br /&gt;
&lt;br /&gt;
lisab ahelasse input (-A input) reegeli, mis näitab, et tuleb sisse lubada (-j ACCEPT) läbi võrguseadme eth0 (-i eth0) saabuvad TCP paketid (-p tcp), mis suunduvad aadressile 193.40.223.98 ja pordile 80 (-d 193.40.223.98 80).&lt;br /&gt;
&lt;br /&gt;
Kõige lihtsamal juhul asuvad reeglid vaid kolmes ahelas&lt;br /&gt;
&lt;br /&gt;
    * input - toimub võrguseadmest sisenevate pakettide kontroll&lt;br /&gt;
    * output - toimub võrguseadmest väljuvate pakettide kontroll&lt;br /&gt;
    * forward - toimub võrguseadmesse edasisuunatud pakettide kontroll, selles ahelas toimub muuseas ka maskeraad &lt;br /&gt;
&lt;br /&gt;
Ühes ahelas on tavaliselt mitu reeglit; kui näiteks pakett siseneb, siis asutakse järjest läbi vaatama input ahela reegleid. Rakendatakse esimene reegel, millega pakett klappis ning võetakse vaatluse alla järgmine pakett.&lt;br /&gt;
&lt;br /&gt;
Seame eesmärgiks&lt;br /&gt;
&lt;br /&gt;
    * lubada Linuxi masinast ja sisevõrgust külastada kõiki interneti teenuseid (praktiliselt küll vaid neid, mida maskeraad toetab, kuid enamlevinuid teenused on kasutatavad)&lt;br /&gt;
    * lubada Internetist külastada vaid teatud Linuxi masina teenuseid&lt;br /&gt;
    * lubada sisevõrgust külastada kõiki Linuxi masina teenuseid &lt;br /&gt;
&lt;br /&gt;
Linuxi masinas töötavad järgmised teenused ning nad kasutavad tabelis tootud vaikimisi porte. Tabelis on samuti näidatud milliseid teenused saab kuskilt tarvitada&lt;br /&gt;
&lt;br /&gt;
 teenus 	tcp port 	udp port 	sisevõrgule 	välisvõrgule&lt;br /&gt;
 FTP 	21 	- 	jah 	jah&lt;br /&gt;
 SSH 	22 	- 	jah 	jah&lt;br /&gt;
 Epost 	25 	- 	jah 	jah&lt;br /&gt;
 Veeb 	80 	- 	jah 	jah&lt;br /&gt;
 POP3 	110 	- 	jah 	ei&lt;br /&gt;
 Identd 	113 	- 	jah 	jah&lt;br /&gt;
 Samba 	137, 139 	- 	jah 	ei&lt;br /&gt;
 IMAP 	143 	- 	jah 	ei&lt;br /&gt;
&lt;br /&gt;
Sõnastatud nõudeid täidab selline, muudetud masq.sh&lt;br /&gt;
&lt;br /&gt;
 #!/bin/sh&lt;br /&gt;
 &lt;br /&gt;
 # need moodulid tagavad vähemvalulise FTP, RealAudi ja IRC kasutamise&lt;br /&gt;
 # maskeraaditud sisevõrgust&lt;br /&gt;
 modprobe ip_masq_ftp.o&lt;br /&gt;
 modprobe ip_masq_raudio.o&lt;br /&gt;
 modprobe ip_masq_irc.o&lt;br /&gt;
 &lt;br /&gt;
 # seame masina pakette edasisuunama&lt;br /&gt;
 echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br /&gt;
 &lt;br /&gt;
 #############################################&lt;br /&gt;
 ##     TEHKE SIIN VAJALIKUD MUUDATUSED     ##&lt;br /&gt;
 #############################################&lt;br /&gt;
 # kasutame allpool muutujaid&lt;br /&gt;
 # välisvõrguga suhtleva võrguseademe nimi&lt;br /&gt;
 vs=&amp;quot;eth0&amp;quot;&lt;br /&gt;
 &lt;br /&gt;
 # sisevõrguga suhtleva võrguseadme nimi&lt;br /&gt;
 ss=&amp;quot;eth1&amp;quot;&lt;br /&gt;
 &lt;br /&gt;
 # välisvõrguga suhtleva võrguseadme IP aadress&lt;br /&gt;
 vip=&amp;quot;193.40.223.98&amp;quot;&lt;br /&gt;
 &lt;br /&gt;
 # sisevõrguga suhtleva võrguseadme IP aadress&lt;br /&gt;
 sip=&amp;quot;192.168.1.1&amp;quot;&lt;br /&gt;
 &lt;br /&gt;
 # sisevõrgu võrgunumber ja võrgmask&lt;br /&gt;
 sv=&amp;quot;192.168.1.0/255.255.255.0&amp;quot;&lt;br /&gt;
 &lt;br /&gt;
 #############################################&lt;br /&gt;
 ##     ALLPOOL POLE VAJA MIDAGI MUUTA      ##&lt;br /&gt;
 #############################################&lt;br /&gt;
 # puhastame ahelad&lt;br /&gt;
 ipchains -F input&lt;br /&gt;
 ipchains -F output&lt;br /&gt;
 ipchains -F forward&lt;br /&gt;
 &lt;br /&gt;
 # kehtestame ahelate vaiketegevuse ehk policy&lt;br /&gt;
 ipchains -P input REJECT&lt;br /&gt;
 ipchains -P output REJECT&lt;br /&gt;
 ipchains -P forward REJECT&lt;br /&gt;
 &lt;br /&gt;
 # ALLPOOL KASUTATUD &amp;#039;SISSE&amp;#039; JA &amp;#039;VÄLJA&amp;#039; ON ARVESTATUD&lt;br /&gt;
 # LINUXI MASINA SUHTES&lt;br /&gt;
 # Nii lähevad näiteks Linuxi masinast sisevõrku suunduvad paketid samuti&lt;br /&gt;
 # selles mõttes välja&lt;br /&gt;
 &lt;br /&gt;
 #&lt;br /&gt;
 # VÄLISSEADE&lt;br /&gt;
 #&lt;br /&gt;
 # LÄBI VÄLISSEADME VÄLJA&lt;br /&gt;
 #&lt;br /&gt;
 # Oleme viisakad: Linuxi masinast ei saa välja paketid&lt;br /&gt;
 # mille lähteaadressiks on privaatvõrk&lt;br /&gt;
 # kui selline asi toimub on tegemist kohaliku pahalasega&lt;br /&gt;
 &lt;br /&gt;
 ipchains -A output -i $vs -s 192.168.0.0/255.255.0.0 -d 0/0 -j REJECT -l&lt;br /&gt;
 ipchains -A output -i $vs -s 172.16.0.0/255.240.0.0 -d 0/0 -j REJECT -l&lt;br /&gt;
 ipchains -A output -i $vs -s 10.0.0.0/255.0.0.0 -d 0/0 -j REJECT -l&lt;br /&gt;
 ipchains -A output -i $vs -s 127.0.0.0/255.0.0.0 -d 0/0 -j REJECT -l&lt;br /&gt;
 &lt;br /&gt;
 # välja saab piiranguteta kõikjale&lt;br /&gt;
 ipchains -A output -i $vs -s $vip -d 0/0 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # igaks juhuks logime kõike muud väljuvat&lt;br /&gt;
 ipchains -A output -i $vs -j REJECT -l&lt;br /&gt;
 &lt;br /&gt;
 # LÄBI VÄLISSEADME SISSE&lt;br /&gt;
 #&lt;br /&gt;
 # Millised Linuxi masina teenused peavad olema välisvõrgust kättesaadavad&lt;br /&gt;
 #&lt;br /&gt;
 # privaatvõrkudest lähtuvad paketid&lt;br /&gt;
 # ei saa siseneda läbi välise seadme&lt;br /&gt;
 # Tavaliselt on sellised paketid kahtlased - logime&lt;br /&gt;
 &lt;br /&gt;
 ipchains -A input -i $vs -s 192.168.0.0/255.255.0.0 -d $vip -j REJECT -l&lt;br /&gt;
 ipchains -A input -i $vs -s 172.16.0.0/255.240.0.0 -d $vip -j REJECT -l&lt;br /&gt;
 ipchains -A input -i $vs -s 10.0.0.0/255.0.0.0 -d $vip -j REJECT -l&lt;br /&gt;
 ipchains -A input -i $vs -s 127.0.0.0/255.0.0.0 -d $vip -j REJECT -l &lt;br /&gt;
 &lt;br /&gt;
 # mida teha välisvõrgu leviaadressile saadetud&lt;br /&gt;
 # pakettidega, küsimus laiale ringile ?&lt;br /&gt;
 &lt;br /&gt;
 # sisse saavad seest algatatud ühendustele vastuseks&lt;br /&gt;
 # saabuvad tcp paketid&lt;br /&gt;
 ipchains -A input -i $vs -d $vip -p tcp ! -y -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # sisse saavad välisvõrgust saabuvad udp paketid&lt;br /&gt;
 # paraku tuleb kõik vastu võtta, ka need mis &lt;br /&gt;
 # tulevad omaalgatuslikult; siiski võtame vastu &lt;br /&gt;
 # ainult privilegeerimata portidele&lt;br /&gt;
 # va NFSi port 2049&lt;br /&gt;
 ipchains -A input -i $vs -d $vip 2049 -p udp -j REJECT -l&lt;br /&gt;
 ipchains -A input -i $vs -d $vip 1024: -p udp -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # sisse saavad icmp paketid (ping, traceroute)&lt;br /&gt;
 ipchains -A input -i $vs -d $vip -p icmp -j ACCEPT -l&lt;br /&gt;
 &lt;br /&gt;
 # välisvõrgust tuleb sisse lasta&lt;br /&gt;
 # meie poolt välisvõrgule pakutavatele teenustele vastavad paketid&lt;br /&gt;
 # nende vastused saavad välja kuna me laseme&lt;br /&gt;
 # välja väga ladnalt&lt;br /&gt;
 ipchains -A input -i $vs -d $vip 21 -p tcp -j ACCEPT&lt;br /&gt;
 ipchains -A input -i $vs -d $vip 22 -p tcp -j ACCEPT&lt;br /&gt;
 ipchains -A input -i $vs -d $vip 25 -p tcp -j ACCEPT&lt;br /&gt;
 ipchains -A input -i $vs -d $vip 80 -p tcp -j ACCEPT&lt;br /&gt;
 ipchains -A input -i $vs -d $vip 113 -p tcp -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # aktiivne FTP, kliendi jaoks&lt;br /&gt;
 ipchains -A input -i $vs -s 0/0 20 -d $vip 1024: -p tcp -y -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # passiivne FTP, serveri jaoks&lt;br /&gt;
 ipchains -A input -i $vs -s 0/0 1024: -d $vip 1024: -p tcp -y -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # muu väljast siseneva keelame ja logime&lt;br /&gt;
 ipchains -A input -i $vs -j REJECT -l&lt;br /&gt;
  &lt;br /&gt;
 &lt;br /&gt;
 # LÄBI SISESEADME SUUNATUD SISSE&lt;br /&gt;
 #&lt;br /&gt;
 # Kohtvõrgu kliendid saavad külastada kõiki&lt;br /&gt;
 # Linuxi masina ja interneti teenuseid&lt;br /&gt;
 # &lt;br /&gt;
 ipchains -A input -i $ss -s $sv -d 0/0 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # kõik muud keelame ja logime&lt;br /&gt;
 ipchains -A input -i $ss -d 0/0 -j REJECT -l&lt;br /&gt;
  &lt;br /&gt;
 &lt;br /&gt;
 #&lt;br /&gt;
 # SISESEADE&lt;br /&gt;
 # &lt;br /&gt;
 # LÄBI SISESEADME VÄLJA&lt;br /&gt;
 #&lt;br /&gt;
 # 3. Sisevõrku saavad kõik paketid piiranguteta&lt;br /&gt;
 # Kaitse välismaailma eest toimub välisseadme reeglitega&lt;br /&gt;
 ipchains -A output -i $ss -s 0/0 -d $sv -j ACCEPT&lt;br /&gt;
&lt;br /&gt;
 # muu keelame ja logime&lt;br /&gt;
 ipchains -A output -i $ss -j REJECT -l &lt;br /&gt;
 &lt;br /&gt;
 # KOHTSEADE&lt;br /&gt;
 # serverist saab lo0 seadet kasutada igatpidi&lt;br /&gt;
 ipchains -A input -i lo -j ACCEPT&lt;br /&gt;
 ipchains -A output -i lo -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 # MASKERAAD&lt;br /&gt;
 # korraldame kohtvõrgu maskeraadimise&lt;br /&gt;
 ipchains -A forward -i $vs -s $sv -d 0/0 -j MASQ&lt;br /&gt;
&lt;br /&gt;
Kuna Linuxi 2.2.x kernel ja Ipchains ei võimalda lihtsasti eristada seest saadetud UDP paketile vastusesks tulevat paketti väljast omaalgatuslikult saadetud UDP paketist, siis toodud näites lubatakse liiga vabalt UDP pakette sisse. So kõikidesse UDP portidesse üle 1024 va 2049. Vajadusel blokeerige või laske UDP porte vabaks, näiteks kui teil töötab Linuxi masinas avalik nimeserver.&lt;br /&gt;
&lt;br /&gt;
Näites on reeglid sõnastaud seadmete kaupa, Ipchains hoiab ise reegleid ahelate kaupa, vastavad reeglid on sellised&lt;br /&gt;
&lt;br /&gt;
 bash# ipchains -L -n --line-numbers -v&lt;br /&gt;
 Chain input (policy REJECT: 1906 packets, 841766 bytes):&lt;br /&gt;
 num   pkts bytes target     prot opt    tosa tosx  ifname     mark       outsize  source                 destination           ports&lt;br /&gt;
 1        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           192.168.0.0/16        193.40.223.98         n/a&lt;br /&gt;
 2        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           172.16.0.0/12         193.40.223.98         n/a&lt;br /&gt;
 3        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           10.0.0.0/8           193.40.223.98         n/a&lt;br /&gt;
 4        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           127.0.0.0/8          193.40.223.98         n/a&lt;br /&gt;
 5      180  138K ACCEPT     tcp  !y---- 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   *&lt;br /&gt;
 6        0     0 REJECT     udp  ----l- 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   2049&lt;br /&gt;
 7        5   841 ACCEPT     udp  ------ 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   1024:65535&lt;br /&gt;
 8        0     0 ACCEPT     icmp ----l- 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   *&lt;br /&gt;
 9        0     0 ACCEPT     tcp  ------ 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   21&lt;br /&gt;
 10       0     0 ACCEPT     tcp  ------ 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   22&lt;br /&gt;
 11       0     0 ACCEPT     tcp  ------ 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   23&lt;br /&gt;
 12       0     0 ACCEPT     tcp  ------ 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   25&lt;br /&gt;
 13       0     0 ACCEPT     tcp  ------ 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   80&lt;br /&gt;
 14       0     0 ACCEPT     tcp  ------ 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   113&lt;br /&gt;
 15       0     0 ACCEPT     udp  ------ 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         * -&amp;gt;   53&lt;br /&gt;
 16       0     0 ACCEPT     tcp  -y---- 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         20 -&amp;gt;   1024:65535&lt;br /&gt;
 17       0     0 ACCEPT     tcp  -y---- 0xFF 0x00  eth1                           0.0.0.0/0            193.40.223.98         1024:65535 -&amp;gt;   1024:65535&lt;br /&gt;
 18       0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           0.0.0.0/0            0.0.0.0/0             n/a&lt;br /&gt;
 19     135 24157 ACCEPT     all  ------ 0xFF 0x00  eth2                           192.168.1.0/24       0.0.0.0/0             n/a&lt;br /&gt;
 20       0     0 REJECT     all  ----l- 0xFF 0x00  eth2                           0.0.0.0/0            0.0.0.0/0             n/a&lt;br /&gt;
 21       6   730 ACCEPT     all  ------ 0xFF 0x00  lo                             0.0.0.0/0             0.0.0.0/0             n/a&lt;br /&gt;
 Chain forward (policy REJECT: 10 packets, 840 bytes):&lt;br /&gt;
 num   pkts bytes target     prot opt    tosa tosx  ifname     mark       outsize  source                 destination           ports&lt;br /&gt;
 1      135 24157 MASQ       all  ------ 0xFF 0x00  eth1                           192.168.1.0/24        0.0.0.0/0             n/a&lt;br /&gt;
 Chain output (policy REJECT: 1747 packets, 278277 bytes):&lt;br /&gt;
 num   pkts bytes target     prot opt    tosa tosx  ifname     mark       outsize  source                  destination           ports&lt;br /&gt;
 1        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           192.168.0.0/16        0.0.0.0/0             n/a&lt;br /&gt;
 2        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           172.16.0.0/12        0.0.0.0/0             n/a&lt;br /&gt;
 3        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           10.0.0.0/8           0.0.0.0/0             n/a&lt;br /&gt;
 4        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           127.0.0.0/8          0.0.0.0/0             n/a&lt;br /&gt;
 5      149 25156 ACCEPT     all  ------ 0xFF 0x00  eth1                           193.40.223.98        0.0.0.0/0             n/a&lt;br /&gt;
 6        0     0 REJECT     all  ----l- 0xFF 0x00  eth1                           0.0.0.0/0            0.0.0.0/0             n/a&lt;br /&gt;
 7      172  135K ACCEPT     all  ------ 0xFF 0x00  eth2                           0.0.0.0/0            192.168.1.0/24        n/a&lt;br /&gt;
 8        0     0 REJECT     all  ----l- 0xFF 0x00  eth2                           0.0.0.0/0            0.0.0.0/0             n/a&lt;br /&gt;
 9        6   730 ACCEPT     all  ------ 0xFF 0x00  lo                             0.0.0.0/0            0.0.0.0/0             n/a&lt;br /&gt;
&lt;br /&gt;
Võtmega -n kuvatakse IP aadressid ja pordid numbrilisel kujul. Lisades võtme -v saate näha iga reegliga seotud andmemahte.&lt;br /&gt;
&lt;br /&gt;
toimub ma&lt;br /&gt;
Maskeraadi automaatne käivitamine&lt;br /&gt;
&lt;br /&gt;
Et igal masina taaskäivitamisel ei peaks käsitsi skripti masq.sh käivitama, selleks tuleb kirjutada vastav rida mõnda süsteemi algkäivitusfaili. Näiteks täidetakse failis /etc/rc.d/rc.local olevad käsud süsteemi käivitamise käigus automaatselt.&lt;br /&gt;
Logide analüüs&lt;br /&gt;
&lt;br /&gt;
Nendele skriptis kirjeldatud reeglitele, mis lõppevad &amp;#039;-l&amp;#039; -ga vastavad paketid logitakse Syslogi. Syslogis on ilmselt lisaks maskeraadi logidele ka muud informatsiooni, mida saab vaadata näiteks käsuga tail&lt;br /&gt;
&lt;br /&gt;
 bash# tail -f /var/log/messages&lt;br /&gt;
 Dec 13 14:14:14 cockpit kernel: Packet log: input ACCEPT eth1 PROTO=1 62.254.76.154:0  193.40.223.98:0 L=28 S=0x00 I=61117 F=0x0000 T=112 (#8)&lt;br /&gt;
 Dec 13 14:14:16 cockpit identd[16683]: Connection from lustiverepk.edu.ee&lt;br /&gt;
 Dec 13 14:14:15 cockpit kernel: Packet log: input ACCEPT eth1 PROTO=1 172.143.67.60:0  193.40.223.98:0 L=28 S=0x00 I=12806 F=0x0000 T=108 (#8)&lt;br /&gt;
 Dec 13 14:14:15 cockpit kernel: Packet log: input ACCEPT eth1 PROTO=1 172.154.227.160:0  193.40.223.98:0 L=28 S=0x00 I=19757 F=0x0000 T=108 (#8)&lt;br /&gt;
 Dec 13 14:14:15 cockpit kernel: Packet log: input ACCEPT eth1 PROTO=1 194.230.177.147:0  193.40.223.98:0 L=28 S=0x00 I=50513 F=0x0000 T=109 (#8)&lt;br /&gt;
&lt;br /&gt;
Maskeraadiga seotud read tunneb ära nime &amp;#039;Pacet log&amp;#039; järgi. Näiteks esimene rida tähendab järgmist&lt;br /&gt;
&lt;br /&gt;
    * Dec 13 14:14:14 - sündumuse toimumise aeg&lt;br /&gt;
    * cockpit kernel: Packet log: - tegemist on kerneli Packet logiga&lt;br /&gt;
    * input ACCEPT eth0 - tegemist on läbi välise võrguseadme siseneda lubatud paketiga&lt;br /&gt;
    * PROTO=1 - tegu on ICMP sõnumiga, tõenäoliselt ping (vt. /etc/protocols)&lt;br /&gt;
    * 62.254.76.154:0 193.40.223.98:0 - pakett tuli aadressilt 62.254.76.15 ja oli suunatud aadressile 193.40.223.98&lt;br /&gt;
    * (#8) - paketile rakendus 24. input ahela reegel &lt;br /&gt;
&lt;br /&gt;
Üks võimalus Linuxi masina kaitstuse üle otsustada on uurides süsteemi logisid.&lt;/div&gt;</summary>
		<author><name>Jj</name></author>
	</entry>
</feed>