Странная работа iptables@masquerade (проброс пакетов с локальными адресами в internet)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Ukrendel
Сообщения: 1
ОС: Debian

Странная работа iptables@masquerade

Сообщение Ukrendel »

Здравствуйте!
Имеем домашний "сервер"под Debian Lenny 2.6.30-2-686 с 2мя сетевыми картами.
Одна смотрит в интернет через VPN туннель провайдера (соответственно интерфейсы eth0 и ppp5).
IP внешние выдаются автоматически провайдером, поэтому и использую masquerade для NATa.
Вторая смотрит в домашнюю сетку 172.21.64.0/24.

После настройки iptables и поднятия Nat через ppp5 в интернет вылетают пакеты с локальными адресами из 172.21.64.0/24.
Слушаю tcpdump-ом ppp5 на предмет адресов из сетки 172.21.64.0/24, бывает что часами все чисто... а иногда валит пачками.

Имею правила Iptables

-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -s 172.21.64.0/24 -i eth1 -j ACCEPT
-A INPUT -i eth0 -j DROP
-A INPUT -i ppp5 -j DROP
-A OUTPUT -o lo -j ACCEPT
-A OUTPUT -s 172.21.64.0/24 -o ppp5 -j DROP
-A OUTPUT -s 172.21.64.0/24 -o eth0 -j DROP

-A FORWARD -s 172.21.64.0/24 -j ACCEPT
-A FORWARD -d 172.21.64.0/24 -j ACCEPT
-A POSTROUTING -s 172.21.64.0/24 -o ppp5 -j MASQUERADE
-A POSTROUTING -s 172.21.64.0/24 -o eth0 -j MASQUERADE

Таблица маршрутизации
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
10.8.x.x 10.176.x.x 255.255.255.255 UGH 0 0 0 eth0
10.176.x.x * 255.255.255.128 U 0 0 0 eth0
172.21.64.0 * 255.255.255.0 U 0 0 0 eth1
default * 0.0.0.0 U 0 0 0 ppp5
,где 10.8.x.x - VPN сервер провайдера

Forward ip в ядре включен
#cat /proc/sys/net/ipv4/ip_forward
1

Ну и напоследок вывод tcpdump -i ppp5 -v -vv -n -nn src net 172.21.64.0/24

Код: Выделить всё

12:42:00.650000 IP (tos 0x0, ttl 127, id 51550, offset 0, flags [DF], proto TCP (6), length 40) 172.21.64.6.4720 > 77.79.161.80.80: F, cksum 0xf2a2 (correct), 3656255059:3656255059(0) ack 2324915424 win 65535
12:42:00.651939 IP (tos 0x0, ttl 127, id 51551, offset 0, flags [DF], proto TCP (6), length 40) 172.21.64.6.4719 > 77.79.161.80.80: F, cksum 0xb91c (correct), 255979305:255979305(0) ack 4036631095 win 65535
12:42:02.994022 IP (tos 0x0, ttl 127, id 53004, offset 0, flags [DF], proto TCP (6), length 40) 172.21.64.6.4720 > 77.79.161.80.80: F, cksum 0xf2a2 (correct), 0:0(0) ack 1 win 65535
12:42:02.994625 IP (tos 0x0, ttl 127, id 53005, offset 0, flags [DF], proto TCP (6), length 40) 172.21.64.6.4719 > 77.79.161.80.80: F, cksum 0xb91c (correct), 0:0(0) ack 1 win 65535
12:42:02.995074 IP (tos 0x0, ttl 127, id 53006, offset 0, flags [DF], proto TCP (6), length 40) 172.21.64.6.4721 > 77.79.161.80.80: F, cksum 0xfe87 (correct), 0:0(0) ack 1 win 64993


Может кто сталкивался? Подскажите где копать?! уже голову свернул!
Спасибо сказали: