Проброска порта

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
TuLiss
Сообщения: 1611
Статус: 01100
ОС: Gentoo,Ubuntu,MacOS X

Проброска порта

Сообщение TuLiss »

туплю ночью :ph34r:

как сделать проброску порта с определенного интерфейса на определенный ip?
грубо есть роутер, на нем надо пробросить с eth0 21:20 порт на 21:20 но на другом ip


iptables -t nat -I PREROUTING -i vlan1 -p tcp --dport 21 -j DNAT --to-destination 10.14.254.120
iptables -I FORWARD -i vlan1 -p tcp --syn --dport 21 -j ACCEPT

???

только , что то не работает.
Чтение man'нов в слух ещЁ никому не помогало!...
kernel 4.2
chmod -x `which chmod`
War, war never changes...
Спасибо сказали:
Аватара пользователя
router
Сообщения: 363
ОС: Debian, на работе rhel

Re: Проброска порта

Сообщение router »

TuLiss писал(а):
28.12.2005 02:47
iptables -t nat -I PREROUTING -i vlan1 -p tcp --dport 21 -j DNAT --to-destination 10.14.254.120
iptables -I FORWARD -i vlan1 -p tcp --syn --dport 21 -j ACCEPT

???

только , что то не работает.

Судя по 1-му правилу, машины из сети vlan1 считают, что FTP соединение они устанавливают с машиной, на которой вы настраиваете фаерволл. Но _ОТВЕТ_ приходит с 10.14.254.120. И, разумеется, сбрасывается как посторонний
Т.е. не только DNAT, но и SNAT нужно использовать.

добавлено:
iptables -t nat -I POSTROUTING -s 10.14.254.120 -p tcp --dport 21 --o vlan1 j DNAT --to-SOURCE <адрес машины с файрволом в сети vlan1>

2) Если предполагается использовать активный режим FTP, то необходимо разрешить и соединение от сервера к клиенту, т.е.
iptables -I FORWARD -s 10.14.254.120 -p tcp --syn --dport 21 -j ACCEPT
или (не уверен)
$IPT -A FORWARD -m state --state RELATED -j ACCEPT

3) В любом случае, необходимо разрешить ответ. Возможно, поможет правило для -m state --state ESTABLISHED, но как и в предыдущем пункте - не уверен
Спасибо сказали:
Аватара пользователя
TuLiss
Сообщения: 1611
Статус: 01100
ОС: Gentoo,Ubuntu,MacOS X

Re: Проброска порта

Сообщение TuLiss »

router писал(а):
28.12.2005 08:40
Судя по 1-му правилу, машины из сети vlan1 считают, что FTP соединение они устанавливают с машиной, на которой вы настраиваете фаерволл. Но _ОТВЕТ_ приходит с 10.14.254.120. И, разумеется, сбрасывается как посторонний


совершенно верно. Мне это и надо. Что бы сеть vlan1 соединялась с машиной .120
Сам роутер имеет адрес 10.14.254.13, а vlan1 172.17.100.1 (это то же роутер)
Чтение man'нов в слух ещЁ никому не помогало!...
kernel 4.2
chmod -x `which chmod`
War, war never changes...
Спасибо сказали:
Аватара пользователя
TuLiss
Сообщения: 1611
Статус: 01100
ОС: Gentoo,Ubuntu,MacOS X

Re: Проброска порта

Сообщение TuLiss »

впродолжение. Собствено первыое что я кидал работает. Толькоя из своей внутенний сети не могу зайти. Вопрос а как бы сделать что бы мог?


вводные данные

172.17.100.1
он же 10.14.254.1

фтп висит на 10.14.254.120

есили заходить со стороны сети 172.17.*.* то фтп работает
если заходит из внутренний подсети 10.14.*.* на фтп по адресу 10.14.254.120 то все работает
если заходить из внтренний подсети 10.14.*.* на фтп по адресу 172.17.100.1 то не работает.

роутинг машины получают от 10.14.254.1
Чтение man'нов в слух ещЁ никому не помогало!...
kernel 4.2
chmod -x `which chmod`
War, war never changes...
Спасибо сказали: