Voler писал(а): ↑18.03.2008 20:06
Выложи всегда готов узнать, что то новое. Могу выложить свои для обмена опытом.
# Generated by iptables-save v1.3.8 on Tue Mar 18 20:21:28 2008
*filter
:INPUT ACCEPT [3083440:2119261830]
:FORWARD ACCEPT [10155124:4861658472]
:OUTPUT ACCEPT [2999335:1533242038]
-A INPUT -p tcp -m tcp --dport 22 -j DROP
-A INPUT -p udp -j ACCEPT
COMMIT
# Completed on Tue Mar 18 20:21:28 2008
# Generated by iptables-save v1.3.8 on Tue Mar 18 20:21:28 2008
*nat
:PREROUTING ACCEPT [93043:9197323]
:POSTROUTING ACCEPT [45432:3018140]
:OUTPUT ACCEPT [77462:4903740]
#если клиенты с локальной сети хотят зайти на сай который висит на внешнем интерфейсе они перенаправляются на локальный ip на нужный порт
-A PREROUTING -s 192.168.11.0/255.255.255.0 -d 89.179.x.x -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.11.201:80
#прозрачный прокси для сети 192.168.11.0
-A PREROUTING -s 192.168.11.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
# проброс порта для внешних клиентов на локальную машину на которой висит web сервер (сайт на внешке)
-A PREROUTING -d 89.179.x.x -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.11.201:80
#для раздачи интернета
-A POSTROUTING -o eth0 -j MASQUERADE
#без данного правила самое вершнее не работает полностью функционально если убрать его или самое верхнее то сайт который висит на внешнем интерфейсе небудет виден из локальной сети
-A POSTROUTING -s 192.168.11.0/255.255.255.0 -o eth1 -j SNAT --to-source 89.179.x.x(внешний ip адресс)
COMMIT
# Completed on Tue Mar 18 20:21:28 2008
root@inet:~#
SNAT используется для преобразования сетевых адресов (Source Network Address Translation), т.е. изменение исходящего IP адреса в IP заголовке пакета. Например, это действие можно использовать для предоставления выхода в Интернет другим компьютерам из локальной сети, имея лишь один уникальный IP адрес. Для этого. необходимо включить пересылку пакетов (forwarding) в ядре и затем создать правила, которые будут транслировать исходящие IP адреса нашей локальной сети в реальный внешний адрес. В результате, внешний мир ничего не будет знать о нашей локальной сети, он будет считать, что запросы пришли с нашего брандмауэра.