Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.
Модераторы: SLEDopit , Модераторы разделов
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12
Сообщение
Drum41k » 06.01.2010 14:40
В общем такое дело. Пробросил порты с сервака на машину во внутренеей локалке такими вот правилами:
iptables -t nat -A PREROUTING -p udp -m udp -d 10.63.62.9 --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
iptables -t nat -A PREROUTING -p tcp -m tcp -d 10.63.62.9 --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
Проблема заключается в том, что когда клиент коннектится его IP определяется как внутренний IP сервака.
Вопрос: возможно ли сделать, что бы отображался реальный IP клиента?
Venegance
Сообщения: 119
ОС: Debian
Сообщение
Venegance » 06.01.2010 14:50
VPN
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12
Сообщение
Drum41k » 06.01.2010 14:57
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 06.01.2010 15:06
vpn тут не при чем. Человек не понял, чего ты хочешь. Ты хочешь, чтоб твой сервер за шлюзом, на который ты перебросил порт, видел ИП адрес клиента, а не 192.168.0.1 (шлюза, на котором проброс настроен). Для этого тебе нужно убрать правило
iptables -t nat -A POSTROUTING -p tcp -m tcp -o eth1 -d 192.168.0.0/24 -j SNAT --to-destination 192.168.0.1
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12
Сообщение
Drum41k » 06.01.2010 15:25
pelmen писал(а): ↑ 06.01.2010 15:06
vpn тут не при чем. Человек не понял, чего ты хочешь. Ты хочешь, чтоб твой сервер за шлюзом, на который ты перебросил порт, видел ИП адрес клиента, а не 192.168.0.1 (шлюза, на котором проброс настроен). Для этого тебе нужно убрать правило
iptables -t nat -A POSTROUTING -p tcp -m tcp -o eth1 -d 192.168.0.0/24 -j SNAT --to-destination 192.168.0.1
На сервере нет такого правила.
[root@localhost ~]# service iptables status
Таблица: nat
Chain PREROUTING (policy ACCEPT)
num target prot opt source destination
Chain POSTROUTING (policy ACCEPT)
num target prot opt source destination
Chain OUTPUT (policy ACCEPT)
num target prot opt source destination
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 06.01.2010 15:29
тут нет и Вашего проброса. Покажите iptables-save
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12
Сообщение
Drum41k » 06.01.2010 15:30
pelmen писал(а): ↑ 06.01.2010 15:29
тут нет и Вашего проброса. Покажите iptables-save
Я так понимаю мы же говорим о сервере который за шлюзом?
[root@localhost ~]# iptables-save
# Generated by iptables-save v1.3.5 on Wed Jan 6 16:28:23 2010
*nat
:PREROUTING ACCEPT [14:1692]
:POSTROUTING ACCEPT [13:1097]
:OUTPUT ACCEPT [18:1749]
COMMIT
# Completed on Wed Jan 6 16:28:23 2010
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 06.01.2010 15:32
нет, о шлюзе
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12
Сообщение
Drum41k » 06.01.2010 15:37
pelmen писал(а): ↑ 06.01.2010 15:32
нет, о шлюзе
eth0 - внутренняя сеть
eth1 - локальная сеть #1
eth2 - локальная сеть #2
ppp999 - VPN
[root@router ~]# iptables-save
# Generated by iptables-save v1.3.5 on Wed Jan 6 14:35:22 2010
*nat
:PREROUTING ACCEPT [12566255:956919642]
:POSTROUTING ACCEPT [161399:10515497]
:OUTPUT ACCEPT [335813:23347936]
-A PREROUTING -i ppp999 -p tcp -m tcp --dport 11113 -j DNAT --to-destination 192.168.0.103:11113
-A PREROUTING -i ppp999 -p tcp -m tcp --dport 37307 -j DNAT --to-destination 172.20.0.33:37307
-A PREROUTING -i ppp999 -p tcp -m tcp --dport 3389 -j DNAT --to-destination 192.168.0.103:3389
-A PREROUTING -p tcp -m tcp --dport 26704 -j DNAT --to-destination 192.168.0.103:26704
-A PREROUTING -p udp -m udp --dport 1187 -j DNAT --to-destination 192.168.0.103:1187
-A PREROUTING -i eth2 -p tcp -m tcp --dport 6667 -j DNAT --to-destination 10.62.30.9:6667
-A PREROUTING -p tcp -m tcp --dport 28 -j DNAT --to-destination 192.168.0.237:22
-A PREROUTING -i eth1 -p tcp -m tcp --dport 3113 -j DNAT --to-destination 192.168.0.100:3113
-A PREROUTING -i eth1 -p tcp -m tcp --dport 3125 -j DNAT --to-destination 192.168.0.100:3125
-A PREROUTING -i eth2 -p tcp -m tcp --dport 3113 -j DNAT --to-destination 192.168.0.100:3113
-A PREROUTING -i eth2 -p tcp -m tcp --dport 3125 -j DNAT --to-destination 192.168.0.100:3125
-A PREROUTING -p tcp -m tcp --dport 4111 -j REDIRECT --to-ports 411
-A PREROUTING -p tcp -m tcp --dport 28 -j DNAT --to-destination 192.168.0.237:22
-A PREROUTING -i eth2 -p tcp -m tcp --dport 6667 -j DNAT --to-destination 10.62.30.9:6667
-A PREROUTING -d 10.0.153.30 -p udp -m udp --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
-A PREROUTING -d 10.0.153.30 -p tcp -m tcp --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
-A PREROUTING -d 10.63.62.9 -p udp -m udp --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
-A PREROUTING -d 10.63.62.9 -p tcp -m tcp --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
-A POSTROUTING -o eth2 -j MASQUERADE
-A POSTROUTING -o eth1 -j MASQUERADE
-A POSTROUTING -o ppp999 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
COMMIT
# Completed on Wed Jan 6 14:35:22 2010
# Generated by iptables-save v1.3.5 on Wed Jan 6 14:35:22 2010
*mangle
:PREROUTING ACCEPT [2890497820:2097448820488]
:INPUT ACCEPT [749235330:374838306071]
:FORWARD ACCEPT [2141027152:1722586555274]
:OUTPUT ACCEPT [732371673:364309052002]
:POSTROUTING ACCEPT [2873413052:2086896719778]
-A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --set-mss 1440
COMMIT
# Completed on Wed Jan 6 14:35:22 2010
# Generated by iptables-save v1.3.5 on Wed Jan 6 14:35:22 2010
*filter
:INPUT ACCEPT [749234848:374838262501]
:FORWARD ACCEPT [2136220547:1718229796578]
:OUTPUT ACCEPT [732371053:364308960706]
-A FORWARD -p tcp -m tcp --dport 6667 -j ACCEPT
COMMIT
# Completed on Wed Jan 6 14:35:23 2010
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 06.01.2010 15:45
Вот они!
-A POSTROUTING -o eth2 -j MASQUERADE
-A POSTROUTING -o eth1 -j MASQUERADE
-A POSTROUTING -o ppp999 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
Среди них убери то, что отвечает за локалку, где твой сервер (внутренняя сеть?)
Код: Выделить всё
iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADEОбычно это не нужно так что ничего плохого удаление этого правила за собой скорее всего не понесет, скорее даже наоборот
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12
Сообщение
Drum41k » 06.01.2010 17:07
pelmen писал(а): ↑ 06.01.2010 15:45
Вот они!
-A POSTROUTING -o eth2 -j MASQUERADE
-A POSTROUTING -o eth1 -j MASQUERADE
-A POSTROUTING -o ppp999 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
Среди них убери то, что отвечает за локалку, где твой сервер (внутренняя сеть?)
Код: Выделить всё
iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADEОбычно это не нужно так что ничего плохого удаление этого правила за собой скорее всего не понесет, скорее даже наоборот
Списибо, помогло
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 06.01.2010 17:32
Drum41k писал(а): ↑ 06.01.2010 17:07
Списибо, помогло