Проброс портов (NAT)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12

Проброс портов

Сообщение Drum41k »

В общем такое дело. Пробросил порты с сервака на машину во внутренеей локалке такими вот правилами:
iptables -t nat -A PREROUTING -p udp -m udp -d 10.63.62.9 --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
iptables -t nat -A PREROUTING -p tcp -m tcp -d 10.63.62.9 --dport 8888 -j DNAT --to-destination 192.168.0.237:8888

Проблема заключается в том, что когда клиент коннектится его IP определяется как внутренний IP сервака.
Вопрос: возможно ли сделать, что бы отображался реальный IP клиента?
Спасибо сказали:
Venegance
Сообщения: 119
ОС: Debian

Re: Проброс портов

Сообщение Venegance »

VPN
Спасибо сказали:
Аватара пользователя
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12

Re: Проброс портов

Сообщение Drum41k »

Venegance писал(а):
06.01.2010 14:50
VPN

А без VPN не обойтись?
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Проброс портов

Сообщение pelmen »

vpn тут не при чем. Человек не понял, чего ты хочешь. Ты хочешь, чтоб твой сервер за шлюзом, на который ты перебросил порт, видел ИП адрес клиента, а не 192.168.0.1 (шлюза, на котором проброс настроен). Для этого тебе нужно убрать правило
iptables -t nat -A POSTROUTING -p tcp -m tcp -o eth1 -d 192.168.0.0/24 -j SNAT --to-destination 192.168.0.1
Спасибо сказали:
Аватара пользователя
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12

Re: Проброс портов

Сообщение Drum41k »

pelmen писал(а):
06.01.2010 15:06
vpn тут не при чем. Человек не понял, чего ты хочешь. Ты хочешь, чтоб твой сервер за шлюзом, на который ты перебросил порт, видел ИП адрес клиента, а не 192.168.0.1 (шлюза, на котором проброс настроен). Для этого тебе нужно убрать правило
iptables -t nat -A POSTROUTING -p tcp -m tcp -o eth1 -d 192.168.0.0/24 -j SNAT --to-destination 192.168.0.1

На сервере нет такого правила.

[root@localhost ~]# service iptables status
Таблица: nat
Chain PREROUTING (policy ACCEPT)
num target prot opt source destination

Chain POSTROUTING (policy ACCEPT)
num target prot opt source destination

Chain OUTPUT (policy ACCEPT)
num target prot opt source destination
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Проброс портов

Сообщение pelmen »

тут нет и Вашего проброса. Покажите iptables-save
Спасибо сказали:
Аватара пользователя
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12

Re: Проброс портов

Сообщение Drum41k »

pelmen писал(а):
06.01.2010 15:29
тут нет и Вашего проброса. Покажите iptables-save


Я так понимаю мы же говорим о сервере который за шлюзом?

[root@localhost ~]# iptables-save
# Generated by iptables-save v1.3.5 on Wed Jan 6 16:28:23 2010
*nat
:PREROUTING ACCEPT [14:1692]
:POSTROUTING ACCEPT [13:1097]
:OUTPUT ACCEPT [18:1749]
COMMIT
# Completed on Wed Jan 6 16:28:23 2010
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Проброс портов

Сообщение pelmen »

нет, о шлюзе
Спасибо сказали:
Аватара пользователя
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12

Re: Проброс портов

Сообщение Drum41k »

pelmen писал(а):
06.01.2010 15:32
нет, о шлюзе


eth0 - внутренняя сеть
eth1 - локальная сеть #1
eth2 - локальная сеть #2
ppp999 - VPN

[root@router ~]# iptables-save
# Generated by iptables-save v1.3.5 on Wed Jan 6 14:35:22 2010
*nat
:PREROUTING ACCEPT [12566255:956919642]
:POSTROUTING ACCEPT [161399:10515497]
:OUTPUT ACCEPT [335813:23347936]
-A PREROUTING -i ppp999 -p tcp -m tcp --dport 11113 -j DNAT --to-destination 192.168.0.103:11113
-A PREROUTING -i ppp999 -p tcp -m tcp --dport 37307 -j DNAT --to-destination 172.20.0.33:37307
-A PREROUTING -i ppp999 -p tcp -m tcp --dport 3389 -j DNAT --to-destination 192.168.0.103:3389
-A PREROUTING -p tcp -m tcp --dport 26704 -j DNAT --to-destination 192.168.0.103:26704
-A PREROUTING -p udp -m udp --dport 1187 -j DNAT --to-destination 192.168.0.103:1187
-A PREROUTING -i eth2 -p tcp -m tcp --dport 6667 -j DNAT --to-destination 10.62.30.9:6667
-A PREROUTING -p tcp -m tcp --dport 28 -j DNAT --to-destination 192.168.0.237:22
-A PREROUTING -i eth1 -p tcp -m tcp --dport 3113 -j DNAT --to-destination 192.168.0.100:3113
-A PREROUTING -i eth1 -p tcp -m tcp --dport 3125 -j DNAT --to-destination 192.168.0.100:3125
-A PREROUTING -i eth2 -p tcp -m tcp --dport 3113 -j DNAT --to-destination 192.168.0.100:3113
-A PREROUTING -i eth2 -p tcp -m tcp --dport 3125 -j DNAT --to-destination 192.168.0.100:3125
-A PREROUTING -p tcp -m tcp --dport 4111 -j REDIRECT --to-ports 411
-A PREROUTING -p tcp -m tcp --dport 28 -j DNAT --to-destination 192.168.0.237:22
-A PREROUTING -i eth2 -p tcp -m tcp --dport 6667 -j DNAT --to-destination 10.62.30.9:6667
-A PREROUTING -d 10.0.153.30 -p udp -m udp --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
-A PREROUTING -d 10.0.153.30 -p tcp -m tcp --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
-A PREROUTING -d 10.63.62.9 -p udp -m udp --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
-A PREROUTING -d 10.63.62.9 -p tcp -m tcp --dport 8888 -j DNAT --to-destination 192.168.0.237:8888
-A POSTROUTING -o eth2 -j MASQUERADE
-A POSTROUTING -o eth1 -j MASQUERADE
-A POSTROUTING -o ppp999 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE

COMMIT
# Completed on Wed Jan 6 14:35:22 2010
# Generated by iptables-save v1.3.5 on Wed Jan 6 14:35:22 2010
*mangle
:PREROUTING ACCEPT [2890497820:2097448820488]
:INPUT ACCEPT [749235330:374838306071]
:FORWARD ACCEPT [2141027152:1722586555274]
:OUTPUT ACCEPT [732371673:364309052002]
:POSTROUTING ACCEPT [2873413052:2086896719778]

-A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --set-mss 1440

COMMIT
# Completed on Wed Jan 6 14:35:22 2010
# Generated by iptables-save v1.3.5 on Wed Jan 6 14:35:22 2010
*filter
:INPUT ACCEPT [749234848:374838262501]
:FORWARD ACCEPT [2136220547:1718229796578]
:OUTPUT ACCEPT [732371053:364308960706]
-A FORWARD -p tcp -m tcp --dport 6667 -j ACCEPT
COMMIT
# Completed on Wed Jan 6 14:35:23 2010
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Проброс портов

Сообщение pelmen »

Вот они!
-A POSTROUTING -o eth2 -j MASQUERADE
-A POSTROUTING -o eth1 -j MASQUERADE
-A POSTROUTING -o ppp999 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
Среди них убери то, что отвечает за локалку, где твой сервер (внутренняя сеть?)

Код: Выделить всё

iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
Обычно это не нужно так что ничего плохого удаление этого правила за собой скорее всего не понесет, скорее даже наоборот
Спасибо сказали:
Аватара пользователя
Drum41k
Сообщения: 19
ОС: CentOS 5.4 / Fedora 12

Re: Проброс портов

Сообщение Drum41k »

pelmen писал(а):
06.01.2010 15:45
Вот они!
-A POSTROUTING -o eth2 -j MASQUERADE
-A POSTROUTING -o eth1 -j MASQUERADE
-A POSTROUTING -o ppp999 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
Среди них убери то, что отвечает за локалку, где твой сервер (внутренняя сеть?)

Код: Выделить всё

iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
Обычно это не нужно так что ничего плохого удаление этого правила за собой скорее всего не понесет, скорее даже наоборот

Списибо, помогло :rolleyes:
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Проброс портов

Сообщение pelmen »

Drum41k писал(а):
06.01.2010 17:07
Списибо, помогло :rolleyes:
:1a:
Спасибо сказали: