slackware router(iptables + ...)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

miron7
Сообщения: 2
ОС: Linux Slackware

slackware router(iptables + ...)

Сообщение miron7 »

slackware router(iptables + ...)
Спасибо сказали:
Аватара пользователя
arkhnchul
Сообщения: 2284
Статус: Толчковый инженер
ОС: Debian, Fedora

Re: slackware router(iptables + ...)

Сообщение arkhnchul »

и?
Losing is fun!
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: slackware router(iptables + ...)

Сообщение Ленивая Бестолочь »

у автора темы проблемы с русским вводом. ждем продолжения.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: slackware router(iptables + ...)

Сообщение newsrc »

Ленивая Бестолочь писал(а):
16.10.2009 15:55
у автора темы проблемы с русским вводом. ждем продолжения.

А кто сказал, что с русским языком проблемы? В старттопике нет русских слов?
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: slackware router(iptables + ...)

Сообщение Ленивая Бестолочь »

автор мне в личку сказал.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
miron7
Сообщения: 2
ОС: Linux Slackware

Re: slackware router(iptables + ...)

Сообщение miron7 »

Что есть?
Одна линия с внешним IP 1.1.1.1

Что Надо?

1. разделит линию на 3 линии (администрация, общий, серверa).
Внешний IP 1.1.1.1
Внутренние:
Администрация IP 2.2.2.0
Общий IP 3.3.3.0
Серверы IP 4.4.4.0

2. Администрация и общий не должны видеть друг друга.

3. Блокировка некоторых IP (или страничек) разным пользователям.

4. Всё записывать в log файлы для дальнейшего пересмотра.

Как инсталировал с нуля.
Маршрутизатор:
1. компьютер с 4 сетевыми картами.
2. Linux Slackware ОС 12.2

Инсталировал только то что нужно (без KDE, Xwindows, games, multimedia....). Вполне xватило MC.
Меньше хлама меньше проблем :)

rc.firewall

###############################################################
###############################################################



echo "#######################################################"
echo "#Стартует фиревол и маршрутизатор#"
echo "#######################################################"

#Внешниe параметры
internet_eth=eth0
internet_ip=1.1.1.1

# внутренние параметры
local_eth1=eth1
local_eth2=eth2
local_eth3=eth3
local_ip1=3.3.3.254
local_ip2=2.2.2.254
local_ip3=4.4.4.254

local_net1=3.3.3.0/24
local_net2=2.2.2.0/24
local_net3=4.4.4.0/24

# Loopback
lo=127.0.0.1

################################################################
################################################################
# всё удаляем
iptables -F
iptables -X
iptables -Z

iptables -t nat -F
iptables -t nat -X
iptables -t nat -Z

iptables -t mangle -F
iptables -t mangle -X
iptables -t mangle -Z

#################################################################
#################################################################
# Новые цепочки

# общая цепочкa, все пакети идут через неё.
iptables -N allowed

#SSH Для подключения через SSH методом тук тук :)
#Стучим в определённые порты, чтобы открыть SSH порт.

iptables -N SSHK1 #SSH
iptables -N SSHK2 #SSH
iptables -N SSHK3 #SSH
iptables -N SSHK4 #SSH


#Берём из файла начальные данные.
# Берём из файла адреса страничек или IP, куда нельзя заходит, из файла /etc/rc.d/bad_ip

BADIPS=$(egrep -v -E "^#|^$" /etc/rc.d/bad_ip)

#Файл bad_IP: в одной строке один адрес.
#Пример файла bad_IP: www.hotmail.ru
# 82.1.1.12
# www.hotmail
# hotmail
# Блокирует так: блокирует странички со словом, которые в файле ba_IP
#минус в том, что если блокируем www.hotmail.ru, то блокирует всё, где есть
#слово "www.hotmail.ru". Плюс - не блокирует www.hotmail или hotmail.ru.


# Кому запрещаем ходить на те странички, из файла /etc/rc.d/for_

KAM_DRAUDZIAME=$(egrep -v -E "^#|^$" /etc/rc.d/for_)

#файл for_ пример: 2.2.2.1
# 2.2.2.5
# .........
#Один IP в одной строке


#################################################################
#################################################################
## Всё фиксируем
# Фиксируется всё в файл /etc/rc.d/messages "info".
^
|
iptables -A INPUT -j LOG --log-level info
iptables -A OUTPUT -j LOG --log-level info
iptables -A FORWARD -j LOG --log-level info


#################################################################
#################################################################
# По умолчании всё блокируем.

iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

#################################################################
#################################################################
# Общая защита и фиксирование в log с оддельным названием "SP".

iptables -A INPUT -p tcp --tcp-flags ALL FIN,URG,PSH -j LOG --log-level info --log-prefix "SP"
iptables -A INPUT -p tcp --tcp-flags SYN,RST SYN,RST -j LOG --log-level info --log-prefix "SP "
iptables -A INPUT -p tcp --tcp-flags SYN,FIN SYN,FIN -j LOG --log-level info --log-prefix "SP "
iptables -A INPUT -p tcp --tcp-flags ALL ALL -j LOG --log-level info --log-prefix "SP "
iptables -A INPUT -p tcp --tcp-flags ALL NONE -j LOG --log-level info --log-prefix "SP "
iptables -A INPUT -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j LOG --log-level info --log-prefix "SP "

iptables -A FORWARD -p tcp --tcp-flags ALL FIN,URG,PSH -j LOG --log-level info --log-prefix "SP "
iptables -A FORWARD -p tcp --tcp-flags SYN,RST SYN,RST -j LOG --log-level info --log-prefix "SP "
iptables -A FORWARD -p tcp --tcp-flags SYN,FIN SYN,FIN -j LOG --log-level info --log-prefix "SP "
iptables -A FORWARD -p tcp --tcp-flags ALL ALL -j LOG --log-level info --log-prefix "SP "
iptables -A FORWARD -p tcp --tcp-flags ALL NONE -j LOG --log-level info --log-prefix "SP "
iptables -A FORWARD -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j LOG --log-level info --log-prefix "SP "

iptables -A OUTPUT -p tcp --tcp-flags ALL FIN,URG,PSH -j LOG --log-level info --log-prefix "SP "
iptables -A OUTPUT -p tcp --tcp-flags SYN,RST SYN,RST -j LOG --log-level info --log-prefix "SP "
iptables -A OUTPUT -p tcp --tcp-flags SYN,FIN SYN,FIN -j LOG --log-level info --log-prefix "SP "
iptables -A OUTPUT -p tcp --tcp-flags ALL ALL -j LOG --log-level info --log-prefix "SP "
iptables -A OUTPUT -p tcp --tcp-flags ALL NONE -j LOG --log-level info --log-prefix "SP "
iptables -A OUTPUT -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j LOG --log-level info --log-prefix "SP "

iptables -A INPUT -p tcp --tcp-flags ALL FIN,URG,PSH -j DROP
iptables -A INPUT -p tcp --tcp-flags SYN,RST SYN,RST -j DROP
iptables -A INPUT -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL NONE -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j DROP

iptables -A FORWARD -p tcp --tcp-flags ALL FIN,URG,PSH -j DROP
iptables -A FORWARD -p tcp --tcp-flags SYN,RST SYN,RST -j DROP
iptables -A FORWARD -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP
iptables -A FORWARD -p tcp --tcp-flags ALL ALL -j DROP
iptables -A FORWARD -p tcp --tcp-flags ALL NONE -j DROP
iptables -A FORWARD -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j DROP

iptables -A OUTPUT -p tcp --tcp-flags ALL FIN,URG,PSH -j DROP
iptables -A OUTPUT -p tcp --tcp-flags SYN,RST SYN,RST -j DROP
iptables -A OUTPUT -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP
iptables -A OUTPUT -p tcp --tcp-flags ALL ALL -j DROP
iptables -A OUTPUT -p tcp --tcp-flags ALL NONE -j DROP
iptables -A OUTPUT -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j DROP

#################################################################
#################################################################
#Подключение через SSH :).
#Стучимся в порты 3111, 40004,20002,30003,3112
#и для вашего компютера открывается порт SSH (3110).
#Чтобы закрыт порт 3110 надо постучаться в порт 3109.
#Стучатся можно например тельнетом
#я применяю для этого putty (www.putty.org).

iptables -A INPUT -d $internet_ip -m state --state NEW,ESTABLISHED,RELATED -m tcp -p tcp --dport 3110 -m recent --rcheck --name SSH5 -j LOG --log-level info --log-prefix "SSH "
iptables -A INPUT -d $internet_ip -m state --state NEW,ESTABLISHED,RELATED -m tcp -p tcp --dport 3110 -m recent --rcheck --name SSH5 -j ACCEPT
iptables -A INPUT -d $internet_ip -m state --state NEW -m tcp -p tcp --dport 3111 -m recent --set --name SSH1 -j DROP
iptables -A INPUT -d $internet_ip -m state --state NEW -m tcp -p tcp --dport 40004 -m recent --rcheck --name SSH1 -j SSHK1
iptables -A INPUT -d $internet_ip -m state --state NEW -m tcp -p tcp --dport 20002 -m recent --rcheck --name SSH2 -j SSHK2
iptables -A INPUT -d $internet_ip -m state --state NEW -m tcp -p tcp --dport 30003 -m recent --rcheck --name SSH3 -j SSHK3
iptables -A INPUT -d $internet_ip -m state --state NEW -m tcp -p tcp --dport 3112 -m recent --rcheck --name SSH4 -j SSHK4
iptables -A INPUT -d $internet_ip -m state --state NEW -m tcp -p tcp --dport 3109 -m recent --name SSH5 --remove -j DROP
iptables -A SSHK1 -m recent --remove --name SSHK1 -j DROP
iptables -A SSHK2 -m recent --remove --name SSHK2 -j DROP
iptables -A SSHK3 -m recent --remove --name SSHK3 -j DROP
iptables -A SSHK4 -m recent --remove --name SSHK4 -j DROP
iptables -A SSHK1 -m recent --set --name SSH2 -j DROP
iptables -A SSHK2 -m recent --set --name SSH3 -j DROP
iptables -A SSHK3 -m recent --set --name SSH4 -j DROP
iptables -A SSHK4 -m recent --set --name SSH5 -j DROP

iptables -A INPUT -d $internet_ip -p tcp --dport 3110 -j DROP

#################################################################
#################################################################
#Блокируем проxод с одной сети в другую (с администрацийи в обшчая и обратно) и фиксируем в лог файле
#всеx кто пробуeт ето делать.

iptables -A FORWARD -i $local_eth1 -o $local_eth2 -j LOG --log-level info --log-prefix "PL"
iptables -A FORWARD -i $local_eth2 -o $local_eth1 -j LOG --log-level info --log-prefix "PL"

iptables -A FORWARD -i $local_eth1 -o $local_eth2 -j DROP
iptables -A FORWARD -i $local_eth2 -o $local_eth1 -j DROP

#################################################################
#################################################################
# блокируем странички оддельным пользователям :).
#Правда во время загрузки rc.firewall здесь дольше думает (пока всё прокрутит).
#SKYPE заблокировать почти невозможно, но так как сейчас инсталляция идёд через нет то
#блокируем страничку "www.skype" но не www.skype.COM так как есть
#не только .COM но и .LT. LV ... и блокируем "skype-" так как инсталляционние файлы
#присылает из ".....skype-......"

for ip in $BADIPS
do
for ip2 in $KAM_DRAUDZIAME
do
iptables -A FORWARD -d $ip2 -m string --string $ip --algo kmp --to 65535 -j DROP
done
done

#################################################################
#################################################################
# ICMP
#Разрешаем внешний ICMP с лимитом.
#из внутри тоже блокируем ICMP.

iptables -A INPUT -p icmp -m limit --limit 1/second --limit-burst 2 -j allowed

iptables -A INPUT -p icmp -j DROP
#
iptables -A FORWARD -p icmp -i $internet_eth -j DROP
#
iptables -A FORWARD -p icmp -i $local_eth1 -j DROP
#
iptables -A FORWARD -p icmp -i $local_eth2 -j DROP
#
iptables -A FORWARD -p icmp -i $local_eth3 -j DROP


# UDP
#Только 53 порт разрешаем (DNS).

iptables -A INPUT -p UDP -i $local_eth1 --dport 53 -j ACCEPT
iptables -A FORWARD -p UDP -i $local_eth1 --dport 53 -j ACCEPT

iptables -A INPUT -p UDP -i $local_eth2 --dport 53 -j ACCEPT
iptables -A FORWARD -p UDP -i $local_eth2 --dport 53 -j ACCEPT

iptables -A INPUT -p UDP -i $internet_eth --dport 1:65535 -j ACCEPT
iptables -A FORWARD -p UDP -i $internet_eth --dport 1:65535 -j ACCEPT

iptables -A INPUT -p UDP -i $local_eth1 --dport 1:65535 -j DROP
iptables -A FORWARD -p UDP -i $local_eth1 --dport 1:65535 -j DROP

iptables -A INPUT -p UDP -i $local_eth2 --dport 1:65535 -j DROP
iptables -A FORWARD -p UDP -i $local_eth2 --dport 1:65535 -j DROP


#############################################################################
#############################################################################
# loopback
#Наверно понятно
iptables -A INPUT -p ALL -i lo -s $lo -j ACCEPT
iptables -A INPUT -p ALL -i lo -s $local_ip1 -j allowed
iptables -A INPUT -p ALL -i lo -s $local_ip2 -j allowed
iptables -A INPUT -p ALL -i lo -s $local_ip3 -j allowed
iptables -A INPUT -p ALL -i lo -s $internet_ip -j allowed

########################################################################
########################################################################
# Цепочка allowed все пакеты идут через неё

iptables -A allowed -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A allowed -m state --state NEW -j ACCEPT
iptables -A allowed -p TCP --syn -j ACCEPT
iptables -A allowed -j DROP


#########################################################################
#########################################################################
# TCP для сети общий.
#
# Общие всем открытые порты 20,21,80,119,8080,60000:65500

iptables -A FORWARD -p TCP -m multiport --dport 20,21,80,119,443,8080,60000:65500 -s $local_net1 -j allowed

#Комуто надо одkpыт оддельные порты.
# открываю по MAC адресу.
########
iptables -A FORWARD -p TCP -m multiport --dport 7878 -m mac --mac-source 00:00:00:00:00:00 -j allowed
########
iptables -A FORWARD -p TCP -m multiport --dport 100:109,111:142,144:462,464:992,996,65350 -m mac --mac-source 00:11:11:1:11:11 -j allowed

###########
#всё остальное блокируем
iptables -A FORWARD -p TCP --dport 1:65535 -s $local_net1 -j DROP

#############################################################################
#TCP для сети Администрация

iptables -A FORWARD -p TCP -m multiport --dport 20,21,22,80,119,443,6565,8080,25000:63750 -s $local_net2 -j allowed
######
iptables -A FORWARD -p TCP -m multiport --dport 465,993,995 -m mac --mac-source 00:00:00:00:00:00 -j allowed
######
iptables -A FORWARD -p TCP -m multiport --dport 465,993,995 -m mac --mac-source 00:00:00:00:00:00 -j allowed
iptables -A FORWARD -p TCP -m multiport --dport 465,993,995 -m mac --mac-source 00:00:00:00:00:00 -j allowed

#всё остальное блокируем
iptables -A FORWARD -p TCP --dport 1:65535 -s $local_net2 -j DROP

#########################################################################
###TCP i UDP серверам (DNS,PASTAS,WWW,FTP)

#MAIL
#разрешаем
iptables -A FORWARD -p TCP -m multiport --dport 25,53,80,110,143,443,465,993,995 -s 4.4.4.11 -j allowed
iptables -A FORWARD -p TCP -m multiport --sport 25,53,80,110,143,443,465,993,995 -s 4.4.4.11 -j allowed

iptables -A FORWARD -p UDP -m multiport --dport 25,53,80,110,143,443,465,993,995 -s 4.4.4.11 -j allowed
iptables -A FORWARD -p UDP -m multiport --sport 25,53,80,110,143,443,465,993,995 -s 4.4.4.11 -j allowed

#запрещаем
iptables -A FORWARD -p TCP -m multiport --dport 1:24,26:52,54:79 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p TCP -m multiport --dport 81:109,111:142,144:442 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p TCP -m multiport --dport 444:464,466:992,994,996:1500 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p TCP -m multiport --sport 1:24,26:52,54:79 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p TCP -m multiport --sport 81:109,111:142,144:442 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p TCP -m multiport --sport 444:464,466:992,994,996:1500 -s 4.4.4.11 -j DROP

iptables -A FORWARD -p UDP -m multiport --dport 1:24,26:52,54:79 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p UDP -m multiport --dport 81:109,111:142,144:442 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p UDP -m multiport --dport 444:464,466:992,994,996:1500 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p UDP -m multiport --sport 1:24,26:52,54:79 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p UDP -m multiport --sport 81:109,111:142,144:442 -s 4.4.4.11 -j DROP
iptables -A FORWARD -p UDP -m multiport --sport 444:464,466:992,994,996:1500 -s 4.4.4.11 -j DROP
############################################################################
################################################################################
##################################

#DNS
#разрешаем
iptables -A FORWARD -p TCP -m multiport --dport 53 -s 4.4.4.111 -j allowed
iptables -A FORWARD -p UDP -m multiport --dport 53 -s 4.4.4.111 -j allowed
iptables -A FORWARD -p TCP -m multiport --sport 53 -s 4.4.4.111 -j allowed
iptables -A FORWARD -p UDP -m multiport --sport 53 -s 4.4.4.111 -j allowed

#запрещаем
iptables -A FORWARD -p TCP -m multiport --dport 1:52,54:1500 -s 4.4.4.111 -j DROP
iptables -A FORWARD -p UDP -m multiport --dport 1:52,54:1500 -s 4.4.4.111 -j DROP
iptables -A FORWARD -p TCP -m multiport --sport 1:52,54:1500 -s 4.4.4.111 -j DROP
iptables -A FORWARD -p UDP -m multiport --sport 1:52,54:1500 -s 4.4.4.111 -j DROP
################################################################################
######
################################################################################
######

#WWW
#разрешаем
iptables -A FORWARD -p TCP -m multiport --dport 53,80,443,8080 -s 4.4.4.56 -j allowed
iptables -A FORWARD -p TCP -m multiport --sport 53,80,443,8080 -s 4.4.4.56 -j allowed
iptables -A FORWARD -p UDP -m multiport --dport 53,80,443,8080 -s 4.4.4.56 -j allowed
iptables -A FORWARD -p UDP -m multiport --sport 53,80,443,8080 -s 4.4.4.56 -j allowed


#запрещаем

iptables -A FORWARD -p TCP -m multiport --dport 1:52,54:79,81:442 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p TCP -m multiport --dport 81:442,444:1500 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p UDP -m multiport --dport 1:52,54:79,81:442 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p UDP -m multiport --dport 81:442,444:1500 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p TCP -m multiport --sport 1:52,54:79,81:442 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p TCP -m multiport --sport 81:442,444:1500 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p UDP -m multiport --sport 1:52,54:79,81:442 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p UDP -m multiport --sport 81:442,444:1500 -s 4.4.4.56 -j DROP
################################################################################
######
################################################################################
######

#FTP serveris
#разрешаем
iptables -A FORWARD -p TCP -m multiport --dport 20,21,53,80,8080 -s 4.4.4.1 -j allowed
iptables -A FORWARD -p TCP -m multiport --sport 20,21,53,80,8080 -s 4.4.4.1 -j allowed
iptables -A FORWARD -p UDP -m multiport --dport 20,21,53,80,8080 -s 4.4.4.1 -j allowed
iptables -A FORWARD -p UDP -m multiport --sport 20,21,53,80,8080 -s 4.4.4.1 -j allowed

#запрещаем
iptables -A FORWARD -p TCP -m multiport --dport 1:19,22:79,81:1500 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p UDP -m multiport --dport 1:19,22:79,81:1500 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p TCP -m multiport --sport 1:19,22:79,81:1500 -s 4.4.4.56 -j DROP
iptables -A FORWARD -p UDP -m multiport --sport 1:19,22:79,81:1500 -s 4.4.4.56 -j DROP
################################################################################
######
################################################################################
######

#Общие серверам
iptables -A FORWARD -p TCP --dport 1501:65535 -s $local_net3 -j allowed
iptables -A FORWARD -p UDP --dport 1501:65535 -s $local_net3 -j allowed

#################################################################
# Basic
iptables -A INPUT -j allowed
iptables -A OUTPUT -j allowed
iptables -A FORWARD -j allowed
iptables -A INPUT -i lo -j ACCEPT

#################################################################
# NAT
#думаю понятно

iptables -A POSTROUTING -t nat -o $internet_eth -j MASQUERADE -s $local_net1
iptables -A POSTROUTING -t nat -o $internet_eth -j MASQUERADE -s $local_net2
iptables -A POSTROUTING -t nat -o $internet_eth -j MASQUERADE -s $local_net3

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 80 -j DNAT --to-destination 4.4.4.56:80
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 80 -j DNAT --to-destination 4.4.4.56:80
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 80 -j DNAT --to-destination 4.4.4.56:80

#iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 443 -j DNAT --to-destination 4.4.4.56:443
#iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 443 -j DNAT --to-destination 4.4.4.56:443
#iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 443 -j DNAT --to-destination 4.4.4.56:443

iptables -A PREROUTING -t nat -p udp -i $internet_eth -d $internet_ip --dport 53 -j DNAT --to-destination 4.4.4.111:53
iptables -A PREROUTING -t nat -p udp -i $local_eth1 -d $internet_ip --dport 53 -j DNAT --to-destination 4.4.4.111:53
iptables -A PREROUTING -t nat -p udp -i $local_eth2 -d $internet_ip --dport 53 -j DNAT --to-destination 4.4.4.111:53

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 20:21 -j DNAT --to-destination 4.4.4.1
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 20:21 -j DNAT --to-destination 4.4.4.1
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 20:21 -j DNAT --to-destination 4.4.4.1

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 3020:3021 -j DNAT --to-destination 4.4.4.56
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 3020:3021 -j DNAT --to-destination 4.4.4.56
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 3020:3021 -j DNAT --to-destination 4.4.4.56

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 63570:63750 -j DNAT --to-destination 4.4.4.1
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 63570:63750 -j DNAT --to-destination 4.4.4.1
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 63570:63750 -j DNAT --to-destination 4.4.4.1

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 63570:63750 -j DNAT --to-destination 4.4.4.56
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 63570:63750 -j DNAT --to-destination 4.4.4.56
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 63570:63750 -j DNAT --to-destination 4.4.4.56

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 25 -j DNAT --to-destination 4.4.4.11:25
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 25 -j DNAT --to-destination 4.4.4.11:25
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 25 -j DNAT --to-destination 4.4.4.11:25

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 110 -j DNAT --to-destination 4.4.4.11:110
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 110 -j DNAT --to-destination 4.4.4.11:110
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 110 -j DNAT --to-destination 4.4.4.11:110

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 143 -j DNAT --to-destination 4.4.4.11:143
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 143 -j DNAT --to-destination 4.4.4.0.11:143
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 143 -j DNAT --to-destination 4.4.4.11:143

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 443 -j DNAT --to-destination 4.4.4.11:443
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 443 -j DNAT --to-destination 4.4.4.11:443
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 443 -j DNAT --to-destination 192.168.0.11:443

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 465 -j DNAT --to-destination 4.4.4.11:465
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 465 -j DNAT --to-destination 4.4.4.11:465
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 465 -j DNAT --to-destination 4.4.4.11:465

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 993 -j DNAT --to-destination 4.4.4.11:993
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 993 -j DNAT --to-destination 4.4.4.11:993
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 993 -j DNAT --to-destination 4.4.4.11:993

iptables -A PREROUTING -t nat -p tcp -i $internet_eth -d $internet_ip --dport 995 -j DNAT --to-destination 4.4.4.11:995
iptables -A PREROUTING -t nat -p tcp -i $local_eth1 -d $internet_ip --dport 995 -j DNAT --to-destination 4.4.4.11:995
iptables -A PREROUTING -t nat -p tcp -i $local_eth2 -d $internet_ip --dport 995 -j DNAT --to-destination 4.4.4.11:995



################################################################
#включаем forward

/etc/rc.d/./rc.ip_forward start



ХОЧУ УСЛЫШАТЬ МНЕНИЯ И СОВЕТЫ. ЧТО НЕПОНЯТНО, ПИШИТЕ.
Спасибо сказали: