Не могу зайти на внешний ip сервера. (iptables или route.)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Не могу зайти на внешний ip сервера.

Сообщение Voler »

Не могу зайти на внешний ip сервера с компа находящегося в локальной сети, где то что то не дописал.

Роутер имеет две карты одна смотрит в инет вторая в локальную сеть.

eth0 - смотрит в инет.
eth1 смотрит в локальную сеть.

Пробовал, так не помогло.

Код: Выделить всё

iptables -I FORWARD -p tcp -s 192.168.1.0/24 -d внеш.ip -j ACCEPT
iptables -I FORWARD -p tcp -d 192.168.1.0/24 -s внеш.ip -j ACCEPT


Может, кто сталкивался.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Не могу зайти на внешний ip сервера.

Сообщение ford1813 »

Voler писал(а):
18.03.2008 16:17
Не могу зайти на внешний ip сервера с компа находящегося в локальной сети, где то что то не дописал.

Роутер имеет две карты одна смотрит в инет вторая в локальную сеть.

eth0 - смотрит в инет.
eth1 смотрит в локальную сеть.

Пробовал, так не помогло.

Код: Выделить всё

iptables -I FORWARD -p tcp -s 192.168.1.0/24 -d внеш.ip -j ACCEPT
iptables -I FORWARD -p tcp -d 192.168.1.0/24 -s внеш.ip -j ACCEPT


Может, кто сталкивался.

Я сталкивался, говорили что можно побороть правилами snat но я так и несмог решить проблему,
решил проблему только так:
iptables -t nat -A POSTROUTING -s 192.168.11.0/255.255.255.0 -o eth1 -j MASQUERADE
eth1 у меня смотрит в локальную сетку.
Может быть мой способ и неправильный но лучше я несмог найти или небыло времени непомню.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Не могу зайти на внешний ip сервера.

Сообщение ford1813 »

Voler писал(а):
18.03.2008 16:17
Не могу зайти на внешний ip сервера с компа находящегося в локальной сети, где то что то не дописал.

Роутер имеет две карты одна смотрит в инет вторая в локальную сеть.

eth0 - смотрит в инет.
eth1 смотрит в локальную сеть.

Пробовал, так не помогло.

Код: Выделить всё

iptables -I FORWARD -p tcp -s 192.168.1.0/24 -d внеш.ip -j ACCEPT
iptables -I FORWARD -p tcp -d 192.168.1.0/24 -s внеш.ip -j ACCEPT


Может, кто сталкивался.

Либо можно попробовать такой вариант.
Как раз с использованием snat
iptables -t nat -A POSTROUTING -s 192.168.11.0/24 -o eth1 -j SNAT --to-source 89.179.x.x
eth1 - локальная сеть
--to-source 89.179.x.x прямой ip на eth0
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Не могу зайти на внешний ip сервера.

Сообщение Voler »

Помогло, но странно как то правило у меня до этого было чуть другое.
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j SNAT --to-source внеш.

Т.е. все клиенты по данному правилу ходят в инет, через внешний интерфес eth0 и через внешний ip.

а по твоему правилу, они будут ходить только на внешний интерфес внешний карты.

Блин что то я запутался.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Не могу зайти на внешний ip сервера.

Сообщение ford1813 »

Voler писал(а):
18.03.2008 18:22
Помогло, но странно как то правило у меня до этого было чуть другое.
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j SNAT --to-source внеш.

Т.е. все клиенты по данному правилу ходят в инет, через внешний интерфес eth0 и через внешний ip.

а по твоему правилу, они будут ходить только на внешний интерфес внешний карты.

Блин что то я запутался.

нет, для интернета у меня совершенно другое правило если нужно могу показать,
правило которое привел я перенаправляет запросы с eth1 если они идут на твой внешний ip вроде так.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Не могу зайти на внешний ip сервера.

Сообщение Voler »

Выложи всегда готов узнать, что то новое. Могу выложить свои для обмена опытом.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Не могу зайти на внешний ip сервера.

Сообщение ford1813 »

Voler писал(а):
18.03.2008 20:06
Выложи всегда готов узнать, что то новое. Могу выложить свои для обмена опытом.

# Generated by iptables-save v1.3.8 on Tue Mar 18 20:21:28 2008
*filter
:INPUT ACCEPT [3083440:2119261830]
:FORWARD ACCEPT [10155124:4861658472]
:OUTPUT ACCEPT [2999335:1533242038]
-A INPUT -p tcp -m tcp --dport 22 -j DROP
-A INPUT -p udp -j ACCEPT
COMMIT
# Completed on Tue Mar 18 20:21:28 2008
# Generated by iptables-save v1.3.8 on Tue Mar 18 20:21:28 2008
*nat
:PREROUTING ACCEPT [93043:9197323]
:POSTROUTING ACCEPT [45432:3018140]
:OUTPUT ACCEPT [77462:4903740]
#если клиенты с локальной сети хотят зайти на сай который висит на внешнем интерфейсе они перенаправляются на локальный ip на нужный порт
-A PREROUTING -s 192.168.11.0/255.255.255.0 -d 89.179.x.x -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.11.201:80
#прозрачный прокси для сети 192.168.11.0
-A PREROUTING -s 192.168.11.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
# проброс порта для внешних клиентов на локальную машину на которой висит web сервер (сайт на внешке)
-A PREROUTING -d 89.179.x.x -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.11.201:80
#для раздачи интернета
-A POSTROUTING -o eth0 -j MASQUERADE
#без данного правила самое вершнее не работает полностью функционально если убрать его или самое верхнее то сайт который висит на внешнем интерфейсе небудет виден из локальной сети
-A POSTROUTING -s 192.168.11.0/255.255.255.0 -o eth1 -j SNAT --to-source 89.179.x.x(внешний ip адресс)
COMMIT
# Completed on Tue Mar 18 20:21:28 2008
root@inet:~#

SNAT используется для преобразования сетевых адресов (Source Network Address Translation), т.е. изменение исходящего IP адреса в IP заголовке пакета. Например, это действие можно использовать для предоставления выхода в Интернет другим компьютерам из локальной сети, имея лишь один уникальный IP адрес. Для этого. необходимо включить пересылку пакетов (forwarding) в ядре и затем создать правила, которые будут транслировать исходящие IP адреса нашей локальной сети в реальный внешний адрес. В результате, внешний мир ничего не будет знать о нашей локальной сети, он будет считать, что запросы пришли с нашего брандмауэра.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Не могу зайти на внешний ip сервера.

Сообщение Voler »

SNAT используется для преобразования сетевых адресов (Source Network Address Translation), т.е. изменение исходящего IP адреса в IP заголовке пакета. Например, это действие можно использовать для предоставления выхода в Интернет другим компьютерам из локальной сети, имея лишь один уникальный IP адрес. Для этого. необходимо включить пересылку пакетов (forwarding) в ядре и затем создать правила, которые будут транслировать исходящие IP адреса нашей локальной сети в реальный внешний адрес. В результате, внешний мир ничего не будет знать о нашей локальной сети, он будет считать, что запросы пришли с нашего брандмауэра.


У меня почти, тоже самое.

Не хватало, только твоего правила для доступа к внешему ip.
Спасибо!!!
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Не могу зайти на внешний ip сервера.

Сообщение ford1813 »

Voler писал(а):
18.03.2008 20:49
SNAT используется для преобразования сетевых адресов (Source Network Address Translation), т.е. изменение исходящего IP адреса в IP заголовке пакета. Например, это действие можно использовать для предоставления выхода в Интернет другим компьютерам из локальной сети, имея лишь один уникальный IP адрес. Для этого. необходимо включить пересылку пакетов (forwarding) в ядре и затем создать правила, которые будут транслировать исходящие IP адреса нашей локальной сети в реальный внешний адрес. В результате, внешний мир ничего не будет знать о нашей локальной сети, он будет считать, что запросы пришли с нашего брандмауэра.


У меня почти, тоже самое.

Не хватало, только твоего правила для доступа к внешему ip.
Спасибо!!!

кто то же должен грызть гранит )
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Не могу зайти на внешний ip сервера.

Сообщение Voler »

Все еще раз, пробежался по правилам firewall и нашел косяк, но он был в route на клиенте.

Так что мое правило, тоже верное.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Не могу зайти на внешний ip сервера.

Сообщение ford1813 »

Voler писал(а):
19.03.2008 09:58
Все еще раз, пробежался по правилам firewall и нашел косяк, но он был в route на клиенте.

Так что мое правило, тоже верное.

если будет время , попробуй пожалуйста посматреть без моего правила будет ли оно работать?.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Не могу зайти на внешний ip сервера.

Сообщение Voler »

Работает. Проверил. :blush:
Спасибо сказали: