TuLiss писал(а): ↑28.12.2005 02:47
iptables -t nat -I PREROUTING -i vlan1 -p tcp --dport 21 -j DNAT --to-destination 10.14.254.120
iptables -I FORWARD -i vlan1 -p tcp --syn --dport 21 -j ACCEPT
???
только , что то не работает.
Судя по 1-му правилу, машины из сети vlan1 считают, что FTP соединение они устанавливают с машиной, на которой вы настраиваете фаерволл. Но _ОТВЕТ_ приходит с 10.14.254.120. И, разумеется, сбрасывается как посторонний
Т.е. не только DNAT, но и SNAT нужно использовать.
добавлено:
iptables -t nat -I POSTROUTING -s 10.14.254.120 -p tcp --dport 21 --o vlan1 j DNAT --to-SOURCE <адрес машины с файрволом в сети vlan1>
2) Если предполагается использовать активный режим FTP, то необходимо разрешить и соединение от сервера к клиенту, т.е.
iptables -I FORWARD -s 10.14.254.120 -p tcp --syn --dport 21 -j ACCEPT
или (не уверен)
$IPT -A FORWARD -m state --state RELATED -j ACCEPT
3) В любом случае, необходимо разрешить ответ. Возможно, поможет правило для -m state --state ESTABLISHED, но как и в предыдущем пункте - не уверен