Есть некий демон, который висит на 0.0.0.0 и принимает пакеты(TCP,UDP) только те у которых src соответствует какому-то из локальных интерфейсов(все eth данного сервера). Подняты интерфейсы 10.1.0.10, 10.1.0.11. Необходимо как-то подключиться с 10.1.0.1. Пробую SNAT --to-source 10.1.0.11 для пакетов отправляемых с хоста 10.1.0.1 на 10.1.0.10, пакет приходи, попадает в PREROUTING ( IN=eth0 OUT= MAC=00:1e:8c:1c:0b:e4:00:02:b3:39:2e:4c:08:00 SRC=10.1.0.11 DST=10.1.0.10 LEN=60 TOS=0x10 PREC=0x00 TTL=64 ID=50575 DF PROTO=TCP SPT=36735 DPT=12345 WINDOW=5840 RES=0x00 SYN URGP=0 ) и далее исчезает, в INPUT и FORWARD тишина. Либо на маршрутизации обламывается, либо антиспуфинг, либо что-то еще...
Какие могут быть в данном случае решения? (proxy самый последний вариант)
пляски с iptables
Модераторы: SLEDopit, Модераторы разделов
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: пляски с iptables
TCP можно попробовать пробросить через xinetd. Фактически, это будет как раз прокси.
-
SSDD
- Сообщения: 157
- ОС: linux
Re: пляски с iptables
xinetd+nc последний вариант, ибо накладный очень, а с udp вообще не очень ясный
кто-нть может пояснить куда девается пакет после прерутинга? по мануалу он должен согласно таблицам маршрутизации попадать либо в INPUT, либо в FORWARD, альтернативных вариантов не рассматривается =(
-
Sleeping Daemon
- Сообщения: 1450
Re: пляски с iptables
SSDD писал(а): ↑08.04.2010 18:19Есть некий демон, который висит на 0.0.0.0 и принимает пакеты(TCP,UDP) только те у которых src соответствует какому-то из локальных интерфейсов(все eth данного сервера). Подняты интерфейсы 10.1.0.10, 10.1.0.11. Необходимо как-то подключиться с 10.1.0.1. Пробую SNAT --to-source 10.1.0.11 для пакетов отправляемых с хоста 10.1.0.1 на 10.1.0.10, пакет приходи, попадает в PREROUTING ( IN=eth0 OUT= MAC=00:1e:8c:1c:0b:e4:00:02:b3:39:2e:4c:08:00 SRC=10.1.0.11 DST=10.1.0.10 LEN=60 TOS=0x10 PREC=0x00 TTL=64 ID=50575 DF PROTO=TCP SPT=36735 DPT=12345 WINDOW=5840 RES=0x00 SYN URGP=0 ) и далее исчезает, в INPUT и FORWARD тишина. Либо на маршрутизации обламывается, либо антиспуфинг, либо что-то еще...
Какие могут быть в данном случае решения? (proxy самый последний вариант)
Подняты интерфейсы 10.1.0.10, 10.1.0.11
Маски какие?
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: пляски с iptables
на счётчики пакетов можно обратить внимание.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
scoder
- Сообщения: 45
-
scoder
- Сообщения: 45
-
SSDD
- Сообщения: 157
- ОС: linux
Re: пляски с iptables
Есть 2 сервера, на одном(пусть будет сервер A ) поднят интерфейс 10.1.0.1/24 , на другом интерфейсы 10.1.0.11/24 и 10.1.0.10/24(пусть будет сервер B, тут же висит демон). SNAT выполняю при отправке пакета с сервера A. Соответственно в PREROUTING сервера B вижу пришедший пакет. Пока что затык на том куда девается пакет после PREROUTING?
P.S. проблему решил через xinetd, но в ситуации все же разобраться хотелось бы
P.S. проблему решил через xinetd, но в ситуации все же разобраться хотелось бы
-
scoder
- Сообщения: 45
Re: пляски с iptables
SSDD писал(а): ↑12.04.2010 16:36Есть 2 сервера, на одном(пусть будет сервер A ) поднят интерфейс 10.1.0.1/24 , на другом интерфейсы 10.1.0.11/24 и 10.1.0.10/24(пусть будет сервер B, тут же висит демон). SNAT выполняю при отправке пакета с сервера A. Соответственно в PREROUTING сервера B вижу пришедший пакет. Пока что затык на том куда девается пакет после PREROUTING?
Я сейчас как раз разбираюсь досконально с iptables, поэтому могу попытаться помочь. Уже понятнее, но давай еще точнее:
1) два интефейса - это значит на сервере B есть две сетевые карты. Так?
2) Сервер A соединен с концетратором(машрутизатором). Как соединены с сетью сетевые карты на сервере B? Обе в тот ж концентратор или только одна из них?
Здесь подробнее разъясни. Если на сервер B приходит пакет, то он всегда будет иметь адрес SRC отличный от тех, что имеются у данного сервера (10.1.0.10,10.1.0.11). Это получается, что демон читает только loopback-пакеты?
Если ты поменяешь с помощью SNAT SRC с 10.1.0.1 на 10.1.0.11, то связь будет уже с сервером 10.1.0.11, а не с 10.1.0.1, потому и теряются пакеты. Выход один - использовать промежуточное приложение на сервере B, которое принимает соединения от cервера A, делает loopback, получает ответ от демона и пересылает его серверу A. По другому не получится. Хотя интерено зачем вообще такой гем..., что за демон такой?
-
SSDD
- Сообщения: 157
- ОС: linux
Re: пляски с iptables
1) два интефейса - это значит на сервере B есть две сетевые карты. Так?
не обязательно 2 карты, в моем случае это алиасы на одной карте(вообще доп интерфейс был введен для простоты отделения мух от катлет )
Здесь подробнее разъясни. Если на сервер B приходит пакет, то он всегда будет иметь адрес SRC отличный от тех, что имеются у данного сервера (10.1.0.10,10.1.0.11). Это получается, что демон читает только loopback-пакеты?
демон вообще вряд ли может различить через какой интерфейс прошел пакет, ему только src и dst известен
Если ты поменяешь с помощью SNAT SRC с 10.1.0.1 на 10.1.0.11, то связь будет уже с сервером 10.1.0.11, а не с 10.1.0.1, потому и теряются пакеты.
весьма прозрачные домыслы, мне какраз и хотелось выяснить что конкретно происходит с пакетом
З.Ы. вспомнил что у меня форвардинг был отключен, включу и проверю еще разок, пофакту отпишусь