Шлюз
Модераторы: SLEDopit, Модераторы разделов
-
parel77
- Сообщения: 75
Шлюз
Добрый день!
Не пинайте сразу и не посылайте в man;)))
Хочу создать связку..
squid+iptables соответсвено это шлюз
Планирую на Suse 11 server
eth0-смотрит в локалку 192.168.0.33
eth1-смотрит в модем ADSL 192.168.1.35 (посредством pppoe other ethernet)
Задача:
настройка squid
настройка Suse Firewall2 так и не смог разобраться как открыть порты 110 и 25 + парочку портов для клиент банка
Ваши советы ?
Не пинайте сразу и не посылайте в man;)))
Хочу создать связку..
squid+iptables соответсвено это шлюз
Планирую на Suse 11 server
eth0-смотрит в локалку 192.168.0.33
eth1-смотрит в модем ADSL 192.168.1.35 (посредством pppoe other ethernet)
Задача:
настройка squid
настройка Suse Firewall2 так и не смог разобраться как открыть порты 110 и 25 + парочку портов для клиент банка
Ваши советы ?
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
Почитать, то все равно надо
Вот примерно так, остался у меня тут старый конфиг от SUSE firewall
Маскарадинг в приниципе можно и не использовать и лучше взять iptables, там как-то все понятнее и возможностей больше.
Squid там еще проще. Ставим прозрачный, да acl типа всех пускать.
Ну, а дальше читать маны.
Вот примерно так, остался у меня тут старый конфиг от SUSE firewall
Код: Выделить всё
FW_DEV_EXT="eth1"
FW_DEV_INT="eth0"
FW_ROUTE="yes"
FW_MASQUERADE="yes"
FW_MASQ_DEV="$FW_DEV_EXT"
FW_MASQ_NETS="192.168.0.0/24"
FW_PROTECT_FROM_INT="yes"
FW_REDIRECT="192.168.0.0/24,0/0,tcp,80,3128"
FW_SERVICES_INT_TCP="pop3 smtp"
FW_SERVICES_INT_UDP="domain"Маскарадинг в приниципе можно и не использовать и лучше взять iptables, там как-то все понятнее и возможностей больше.
Squid там еще проще. Ставим прозрачный, да acl типа всех пускать.
Ну, а дальше читать маны.
-
parel77
- Сообщения: 75
Re: Шлюз
alex_suse писал(а): ↑06.09.2010 16:19Почитать, то все равно надо![]()
Вот примерно так, остался у меня тут старый конфиг от SUSE firewall
Код: Выделить всё
FW_DEV_EXT="eth1" FW_DEV_INT="eth0" FW_ROUTE="yes" FW_MASQUERADE="yes" FW_MASQ_DEV="$FW_DEV_EXT" FW_MASQ_NETS="192.168.0.0/24" FW_PROTECT_FROM_INT="yes" FW_REDIRECT="192.168.0.0/24,0/0,tcp,80,3128" FW_SERVICES_INT_TCP="pop3 smtp" FW_SERVICES_INT_UDP="domain"
Маскарадинг в приниципе можно и не использовать и лучше взять iptables, там как-то все понятнее и возможностей больше.
Squid там еще проще. Ставим прозрачный, да acl типа всех пускать.
Ну, а дальше читать маны.
Спасибо за отклик, но не планируется ставить прозрачный прокси
если, так будет , то как эти конфиги править?
Вопрос.... как я понял в Susefirewall2 конфиги можно все удалить и ставить свои конфиги или как ?
еще вопрос... может и ламерский=) обьясните чем отличается маскардинг от натирования ?
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
Если прокси не прозрачный, то не надо заворачивать 80 на порт сквида (3128 по дефолту), поэтому убираем там строку
соответсвенно 3128 надо открыть на маршрутизаторе, в клиентах прописать прокси. В скиде там уже читать маны, какая авторизация нужна, если по ip, то из коробки работает, если по логину, то добавить там auth, если ad, то это не в двух словах.
Конфиг валяется где-то в /etc, можно править прямо руками, потом рестарт сервиса, но повторяю, ну его в лес, лучше iptables.
Нат подменяет адрес. DNAT подменяет адрес назанчения, SNAT подменяет адрес источника на конкретный ip (внешний), если он постоянный, то именно так и надо. Маскарадинг нужен, когда внешний ip динамический, тогда каждый раз происходит определение текущего ip на внешнем интерфейсе и он и подставляется, жрет ресурсы, так на память susefirewall только так умеет делать.
Я имел ввиду другое, тут вообще никакой нат не нужен, достаточно обычной маршрутизации.
Код: Выделить всё
FW_REDIRECT="192.168.0.0/24,0/0,tcp,80,3128"соответсвенно 3128 надо открыть на маршрутизаторе, в клиентах прописать прокси. В скиде там уже читать маны, какая авторизация нужна, если по ip, то из коробки работает, если по логину, то добавить там auth, если ad, то это не в двух словах.
Конфиг валяется где-то в /etc, можно править прямо руками, потом рестарт сервиса, но повторяю, ну его в лес, лучше iptables.
Нат подменяет адрес. DNAT подменяет адрес назанчения, SNAT подменяет адрес источника на конкретный ip (внешний), если он постоянный, то именно так и надо. Маскарадинг нужен, когда внешний ip динамический, тогда каждый раз происходит определение текущего ip на внешнем интерфейсе и он и подставляется, жрет ресурсы, так на память susefirewall только так умеет делать.
Я имел ввиду другое, тут вообще никакой нат не нужен, достаточно обычной маршрутизации.
-
parel77
- Сообщения: 75
Re: Шлюз
ip адрес на модеме постоянный , не динамический
уточняю задачу
Шлюзик, на нем же два сетевых интерфейса
Eth1 который смотрит в модем (модем сам поднимает коннект по ppoe) адрес 192.168.1.35
Eth0 смотрит в сеть с адресом 192.168.0.33(ставим squid)
squid могу настроить, но вопрос заключается не могу открыть порты 110 и 25 (для почтовиков)
пробовал прописать правила:
iptables -A FORWARD -i eth0 -d 192.168.0.33 -p tcp --dport 9110 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp -d 192.168.0.1 --dport 9110 -j DNAT --to-destination 94.100.177.6:110
p.s Как посмотреть правила iptables?
как сохранить правила после ввода ?
как прописать в автозагрузку iptables ?
вроде заработало, но не могу настроить 25 порт SMTP
уточняю задачу
Шлюзик, на нем же два сетевых интерфейса
Eth1 который смотрит в модем (модем сам поднимает коннект по ppoe) адрес 192.168.1.35
Eth0 смотрит в сеть с адресом 192.168.0.33(ставим squid)
squid могу настроить, но вопрос заключается не могу открыть порты 110 и 25 (для почтовиков)
пробовал прописать правила:
iptables -A FORWARD -i eth0 -d 192.168.0.33 -p tcp --dport 9110 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp -d 192.168.0.1 --dport 9110 -j DNAT --to-destination 94.100.177.6:110
p.s Как посмотреть правила iptables?
как сохранить правила после ввода ?
как прописать в автозагрузку iptables ?
вроде заработало, но не могу настроить 25 порт SMTP
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
Правила надо писать по уму, а у меня нет информации.
Правила то легко читаются, вот так и надо их писать, а так можно вслепую тыркаться до бесконечности.
Вот эти два:
1. все что пришло из локалки по адресу маршрутизатора и порту тсп 9110 (это чего за порт?), то пропустить на eth1.
Какая у правила смыловая нагрузка?
2. Что это за адрес 192.168.0.1, который мы пробрасываем на внешку по 110 порту?
Что надо то, если клиентский аутглюк пустить на внешние потчовики и только туда, а остальное на сквид, то для маршрутизируемых вот так, цепочки input и output пока в дефолт ACCEPT
Если чего не ходит, то смотреть в лог.
iptables-save > сохраняет в файл (не редактируемый)
Куда и чего сохранять, и как поднимать при загрузке это от дистрибутива зависит, в suse я не помню, вроде там демон был и спец файл конфигурации, надо уточнять.
Правила то легко читаются, вот так и надо их писать, а так можно вслепую тыркаться до бесконечности.
Вот эти два:
1. все что пришло из локалки по адресу маршрутизатора и порту тсп 9110 (это чего за порт?), то пропустить на eth1.
Какая у правила смыловая нагрузка?
2. Что это за адрес 192.168.0.1, который мы пробрасываем на внешку по 110 порту?
Что надо то, если клиентский аутглюк пустить на внешние потчовики и только туда, а остальное на сквид, то для маршрутизируемых вот так, цепочки input и output пока в дефолт ACCEPT
Код: Выделить всё
$IPTABLES -P FORWARD DROP
$IPTABLES -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -p udp --dport 53 -j ACCEPT
$IPTABLES -A FORWARD -p tcp -m multiport --dport 25,110 -j ACCEPT
$IPTABLES -A FORWARD-j LOG --log-prefix "DROP FORWARD"Если чего не ходит, то смотреть в лог.
iptables-save > сохраняет в файл (не редактируемый)
Куда и чего сохранять, и как поднимать при загрузке это от дистрибутива зависит, в suse я не помню, вроде там демон был и спец файл конфигурации, надо уточнять.
-
parel77
- Сообщения: 75
Re: Шлюз
порт 9110 , я забил в the bat
получается схема:
с клиентской машины стучимся на прокси (192.168.0.33) на 110 порт далее пакет перенаправляется на pop.mail.ru 110 порт
и такая же схема для 25 порта smtp
Алекс благодарю за твой отклик, но скажи plz
IPTABLES -A FORWARD -p udp --dport 53 -j ACCEPT вот эта цепь за что отвечает, как я понял, за ДНС запрос?
Завтра, на работе проверю правила.
так и не нашел:
имеет ли смысл отклчать SuseFirewall2 и ползоваться только iptables?
какой демон отвечает за загрузку iptables?
будем искать
получается схема:
с клиентской машины стучимся на прокси (192.168.0.33) на 110 порт далее пакет перенаправляется на pop.mail.ru 110 порт
и такая же схема для 25 порта smtp
Алекс благодарю за твой отклик, но скажи plz
IPTABLES -A FORWARD -p udp --dport 53 -j ACCEPT вот эта цепь за что отвечает, как я понял, за ДНС запрос?
Завтра, на работе проверю правила.
так и не нашел:
имеет ли смысл отклчать SuseFirewall2 и ползоваться только iptables?
какой демон отвечает за загрузку iptables?
будем искать
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
Да, по 53 порту ходят днс запросы.
А по остальному во-первых зачем городить огород и вешать клиента на 9110?
Если уж так хочется их запутать, то конечно можно, только надо четко понимать, что сначала пакет попадет в PREROUTING, а только потом в FORWARD, раз мы уж подменяем порт в PREROUTING 9110 на 110, то в FORWARD надо открывать 110. Во вторых -d 192.168.0.1 это зачем? Если уж так хочется, то -s 192.168.0.1, а уж лучше -s 192.168.0.0/24, если не хочется для каждого клиента правила писать.
А по остальному во-первых зачем городить огород и вешать клиента на 9110?
Если уж так хочется их запутать, то конечно можно, только надо четко понимать, что сначала пакет попадет в PREROUTING, а только потом в FORWARD, раз мы уж подменяем порт в PREROUTING 9110 на 110, то в FORWARD надо открывать 110. Во вторых -d 192.168.0.1 это зачем? Если уж так хочется, то -s 192.168.0.1, а уж лучше -s 192.168.0.0/24, если не хочется для каждого клиента правила писать.
-
parel77
- Сообщения: 75
Re: Шлюз
alex_suse писал(а): ↑06.09.2010 18:56Да, по 53 порту ходят днс запросы.
А по остальному во-первых зачем городить огород и вешать клиента на 9110?
Если уж так хочется их запутать, то конечно можно, только надо четко понимать, что сначала пакет попадет в PREROUTING, а только потом в FORWARD, раз мы уж подменяем порт в PREROUTING 9110 на 110, то в FORWARD надо открывать 110. Во вторых -d 192.168.0.1 это зачем? Если уж так хочется, то -s 192.168.0.1, а уж лучше -s 192.168.0.0/24, если не хочется для каждого клиента правила писать.
Тогда:
1) На всех клиентах прописываем в аутглюке 192.168.0.33 или же надо просто pop.mail.ru порт 110 и 25
2)вписываем выше приведенные правила форвординга в iptabeles
3)Проверяем
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
1) В аутглюке надо писать реальные адреса, т.е. pop.mail.ru на 110 порту. 192.168.0.33 вписать в дефолтный шлюз
2) Да. Можно их жестче сделать, добавить -s 192.168.0.0/24, чтобы прикрыть обратный ход
3) Именно так и на будущее. Не надо сразу придумывать сложности, если нет четкого понимания, особенно с переназначением портов.
2) Да. Можно их жестче сделать, добавить -s 192.168.0.0/24, чтобы прикрыть обратный ход
3) Именно так и на будущее. Не надо сразу придумывать сложности, если нет четкого понимания, особенно с переназначением портов.
-
parel77
- Сообщения: 75
Re: Шлюз
IPTABLES -P FORWARD DROP
bash: IPTABLES: command not found
почему команда не найдена?
bash: IPTABLES: command not found
почему команда не найдена?
-
deadhead
- Сообщения: 1913
- Статус: zzz..z
Re: Шлюз
потому что Linux чувствителен к регистру... IPTABLES и iptables для него разные вещи ;-)
P.S.
ИсточникНе забывайте, что Linux чувствителен к регистру. Например, команда tar вводится в нижнем регистре. Ключи могут быть нижнего, верхнего или смешанных регистров. Так, например, -t и -T выполняют различные функции. Имена файлов и каталогов могут содержать символы из верхнего и нижнего регистров и так же, как команды и ключи, чувствительны к регистру.
[x] close
-
parel77
- Сообщения: 75
Re: Шлюз
ввел команды.... iptables так и не помогло достучаться до 25 и 110 порта
iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
Chain FORWARD (policy DROP)
target prot opt source destination
ACCEPT all -- anywhere anywhere ctstate RELATED,ESTABLISHED
ACCEPT udp -- anywhere anywhere udp dpt:domain
ACCEPT tcp -- anywhere anywhere multiport dports smtp,pop3
iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
Chain FORWARD (policy DROP)
target prot opt source destination
ACCEPT all -- anywhere anywhere ctstate RELATED,ESTABLISHED
ACCEPT udp -- anywhere anywhere udp dpt:domain
ACCEPT tcp -- anywhere anywhere multiport dports smtp,pop3
-
parel77
- Сообщения: 75
Re: Шлюз
В общем я оканчательно запутался....
подскажите как образом можно сделать проброс помогите plz
Имеем:
Шлюз+iptables
eth0-192.168.0.33-внутренная лок сеть
eth1-192.168.1.35-внешка DSL
Задача
C внутренной сетки, скажем порта 9110 вбиваем в почтовике как pop порт, прокинуть до 110 порта pop.mail.ru ?
при такой схеме работает
подскажите как образом можно сделать проброс помогите plz
Имеем:
Шлюз+iptables
eth0-192.168.0.33-внутренная лок сеть
eth1-192.168.1.35-внешка DSL
Задача
C внутренной сетки, скажем порта 9110 вбиваем в почтовике как pop порт, прокинуть до 110 порта pop.mail.ru ?
при такой схеме работает
Код: Выделить всё
Generated by iptables-save v1.4.6 on Tue Sep 7 15:45:46 2010
*mangle
:PREROUTING ACCEPT [1206:105604]
:INPUT ACCEPT [1089:95914]
:FORWARD ACCEPT [74:7025]
:OUTPUT ACCEPT [299:42832]
:POSTROUTING ACCEPT [377:50541]
COMMIT
# Completed on Tue Sep 7 15:45:46 2010
# Generated by iptables-save v1.4.6 on Tue Sep 7 15:45:46 2010
*nat
:PREROUTING ACCEPT [55:5204]
:POSTROUTING ACCEPT [9:993]
:OUTPUT ACCEPT [9:993]
-A PREROUTING -d 192.168.0.0/24 -p tcp -m tcp --dport 9110 -j DNAT --to-destination 94.100.177.6:110
-A POSTROUTING -s 192.168.4.0/24 -j MASQUERADE
-A POSTROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 110 -j MASQUERADE
COMMIT
# Completed on Tue Sep 7 15:45:46 2010
# Generated by iptables-save v1.4.6 on Tue Sep 7 15:45:46 2010
*filter
:INPUT ACCEPT [681:58563]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [98:14314]
-A FORWARD -s 192.168.0.0/24 -d 94.100.177.6/32 -p tcp -m tcp --dport 110 -j ACCEPT
-A FORWARD -s 94.100.177.6/32 -d 192.168.0.0/24 -p tcp -m tcp --sport 110 -j ACCEPT
COMMIT
# Completed on Tue Sep 7 15:45:46 2010-
fergios
- Сообщения: 512
- ОС: debian stable
Re: Шлюз
начинай настраивать с самого начала :
Помогите настроить шлюз на debian.
Помогите настроить шлюз на debian.
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
parel77 писал(а): ↑07.09.2010 15:35В общем я оканчательно запутался....
подскажите как образом можно сделать проброс помогите plz
Имеем:
Шлюз+iptables
eth0-192.168.0.33-внутренная лок сеть
eth1-192.168.1.35-внешка DSL
Задача
C внутренной сетки, скажем порта 9110 вбиваем в почтовике как pop порт, прокинуть до 110 порта pop.mail.ru ?
при такой схеме работает
Так что работает и что не работает? В чем все-таки смыловая нагрузка в подмене внешнего порта, честно не понять?
Конфиг конечно ужасен, но работать pop3 будет.
-
parel77
- Сообщения: 75
Re: Шлюз
$IPTABLES -P FORWARD DROP
$IPTABLES -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -p udp --dport 53 -j ACCEPT
$IPTABLES -A FORWARD -p tcp -m multiport --dport 25,110 -j ACCEPT
$IPTABLES -A FORWARD-j LOG --log-prefix "DROP FORWARD"
хорошо , очищаю все правила и ввожу такие правила и все таки не могу заставить работать pop3 и smtp
где я могу ошибаться ?
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
Клиент опять идет на 9110? Если да, то нужен PREROUTING, у вас там ошибка, замите -d на -s.
iptables хорошо логируется, смотрите в лог, там будет видно чего он заблокировал.
iptables хорошо логируется, смотрите в лог, там будет видно чего он заблокировал.
-
parel77
- Сообщения: 75
Re: Шлюз
Привожу что я сделал....
В почтовике тобиш в the bat вбито:
pop server: pop.mail.ru порт 110
на всякий случай привожу:
на клиенте в сетевых настройках:
Где и что, не правильно ? не могу достучаться до 110 порта
linux-proxy:~ # iptables -nL
Chain INPUT (policy ACCEPT)
target prot opt source destination
Chain FORWARD (policy DROP)
target prot opt source destination
ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ctstate RELATED,ESTABLISHED
ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 25,110
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
В почтовике тобиш в the bat вбито:
pop server: pop.mail.ru порт 110
на всякий случай привожу:
eth0 Link encap:Ethernet HWaddr 6C:F0:49:A0:D1:7E
inet addr:192.168.0.33 Bcast:192.168.0.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:212512 errors:0 dropped:0 overruns:0 frame:0
TX packets:36607 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:19548040 (18.6 Mb) TX bytes:12751246 (12.1 Mb)
Interrupt:26 Base address:0x8000
eth1 Link encap:Ethernet HWaddr 00:02:44:92:70:DA
inet addr:192.168.1.35 Bcast:192.168.1.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:11192 errors:0 dropped:0 overruns:0 frame:0
TX packets:2894 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:1640783 (1.5 Mb) TX bytes:392827 (383.6 Kb)
Interrupt:20 Base address:0xa000
lo Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:2 errors:0 dropped:0 overruns:0 frame:0
TX packets:2 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:100 (100.0 b) TX bytes:100 (100.0 b)
на клиенте в сетевых настройках:
Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : artur
Основной DNS-суффикс . . . . . . :
Тип узла. . . . . . . . . . . . . : неизвестный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет
Подключение по локальной сети - Ethernet адаптер:
DNS-суффикс этого подключения . . :
Описание . . . . . . . . . . . . : Marvell Yukon 88E8055 PCI-E Gigabit
Ethernet Controller
Физический адрес. . . . . . . . . : 00-13-77-F0-97-0A
Dhcp включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.0.55
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.0.33
DNS-серверы . . . . . . . . . . . : 192.168.0.33
Беспроводное сетевое соединение - Ethernet адаптер:
Состояние сети . . . . . . . . . : сеть отключена
Описание . . . . . . . . . . . . : Atheros AR5007EG Wireless Network A
apter
Физический адрес. . . . . . . . . : 00-24-D2-13-F9-8A
Подключение по локальной сети 3 - Ethernet адаптер:
Состояние сети . . . . . . . . . : сеть отключена
Описание . . . . . . . . . . . . : TAP-Win32 Adapter V8
Физический адрес. . . . . . . . . : 00-FF-14-AB-5D-4E
Где и что, не правильно ? не могу достучаться до 110 порта
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
1. NAT то включен? Если нет, то надо понимать будет ли ADSL роутер натить 192.168.0.0, не факт. Чтобы не возится с модемом включите POSTROUTING
2. Сдается мне, что никого DNS сервера у вас на шлюзе нет, либо есть, но не прописан форвадинг. Вбейте на клиенте какой-нибудь публичный DNS. Проверить, что DNS не работает легко.
Код: Выделить всё
$IPTABLES -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.352. Сдается мне, что никого DNS сервера у вас на шлюзе нет, либо есть, но не прописан форвадинг. Вбейте на клиенте какой-нибудь публичный DNS. Проверить, что DNS не работает легко.
Код: Выделить всё
nslookup pop.mail.ru-
parel77
- Сообщения: 75
Re: Шлюз
alex_suse писал(а): ↑08.09.2010 11:491. NAT то включен? Если нет, то надо понимать будет ли ADSL роутер натить 192.168.0.0, не факт. Чтобы не возится с модемом включите POSTROUTING
Код: Выделить всё
$IPTABLES -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.35
2. Сдается мне, что никого DNS сервера у вас на шлюзе нет, либо есть, но не прописан форвадинг. Вбейте на клиенте какой-нибудь публичный DNS. Проверить, что DNS не работает легко.
Код: Выделить всё
nslookup pop.mail.ru
Однако, Алекс спасибо за ответы,
что, я делал....
включил НАТ....
IPTABLES -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.35
на сервере nslookup:
linux-proxy:/etc # nslookup pop.mail.ru
Server: 192.168.1.1
Address: 192.168.1.1#53
Non-authoritative answer:
Name: pop.mail.ru
Address: 94.100.177.6
на клиенте прописал:
публичный DNS сервер:
67.138.54.100
и ЗАРАБОТАЛО!!
Вопросы:
Получается на шлюзе поднят DNS , но почему он не форводится ?
если на клиенте прописать, наш локальный шлюз, почему не могу достучаться до 110 порта?
На DSL роутере надо прокидывать 53 порт? DNS ?
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
чтобы он форвардил ему это надо сказать.
но думается там и DNS нет.
проверяем
Непонятно как вылез 192.168.1.1. Это скорее всего адрес ADSL. Проверяем
На DSL роутере обычно в дефолт включен POSTROUTING, а фильтры на выход все в ACCEPT. Если бы DSL не пускал DNS запросы, то не помогло бы ничего, кроме настройки его самого.
Код: Выделить всё
# /etc/named.d/forwarders.conf
forwarders { 194.8.160.90; 195.131.52.130; };но думается там и DNS нет.
проверяем
Код: Выделить всё
nslookup pop.mail.ru 192.168.0.33Непонятно как вылез 192.168.1.1. Это скорее всего адрес ADSL. Проверяем
Код: Выделить всё
nslookup pop.mail.ru 192.168.1.1На DSL роутере обычно в дефолт включен POSTROUTING, а фильтры на выход все в ACCEPT. Если бы DSL не пускал DNS запросы, то не помогло бы ничего, кроме настройки его самого.
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
Вообще офтопик конечно забавен.
На линуксе и в офтопике прописаны одинаково DNS
10.0.2.53 # это первичный ничего не знает о интернет
10.0.4.53 # это внутренний с включенным форвардингом
На офтопике
делаем так
Теперь debian
Вот такие вещи, правда уже привыкли и не такое видели на офтопике.
На линуксе и в офтопике прописаны одинаково DNS
10.0.2.53 # это первичный ничего не знает о интернет
10.0.4.53 # это внутренний с включенным форвардингом
На офтопике
Код: Выделить всё
>nslookup pop.mail.ru
Server: 10.0.2.53
Address: 10.0.2.53
DNS request timed out.
timeout was 2 seconds.
*** Request to 10.0.2.53 timed-outделаем так
Код: Выделить всё
>nslookup pop.mail.ru 10.0.4.53
Server: 10.0.4.53
Address: 10.0.4.53
Non-authoritative answer:
Name: pop.mail.ru
Address: 94.100.177.6Теперь debian
Код: Выделить всё
# nslookup pop.mail.ru
Server: 10.0.4.53
Address: 10.0.4.53#53
Non-authoritative answer:
Name: pop.mail.ru
Address: 94.100.177.6Вот такие вещи, правда уже привыкли и не такое видели на офтопике.
-
parel77
- Сообщения: 75
Re: Шлюз
alex_suse писал(а): ↑08.09.2010 12:55чтобы он форвардил ему это надо сказать.
Код: Выделить всё
# /etc/named.d/forwarders.conf forwarders { 194.8.160.90; 195.131.52.130; };
но думается там и DNS нет.
проверяемКод: Выделить всё
nslookup pop.mail.ru 192.168.0.33
Непонятно как вылез 192.168.1.1. Это скорее всего адрес ADSL. ПроверяемКод: Выделить всё
nslookup pop.mail.ru 192.168.1.1
На DSL роутере обычно в дефолт включен POSTROUTING, а фильтры на выход все в ACCEPT. Если бы DSL не пускал DNS запросы, то не помогло бы ничего, кроме настройки его самого.
/etc/named.d/forwarders.conf такого файла в Suse Linux нет
есть /etc/named.d/rndc-access.conf там и прописал форвардинг
Остальное:
На сервере
# nslookup pop.mail.ru 192.168.0.33
;; connection timed out; no servers could be reached
nslookup pop.mail.ru 192.168.1.1
Server: 192.168.1.1
Address: 192.168.1.1#53
Non-authoritative answer:
Name: pop.mail.ru
Address: 94.100.177.6
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
Ну, значит на 192.168.0.33 нет никого DNS сервера.
Одно непонятно как он нашел 192.168.1.1.
В продолжение офтопика, посмотрел трасировщиком.
При nslookup отсылается запрос только на первичный DNS. Если же запустить ping, то отсылается два запроса на каждый из DNS серверов.
Чудеса.
Одно непонятно как он нашел 192.168.1.1.
В продолжение офтопика, посмотрел трасировщиком.
При nslookup отсылается запрос только на первичный DNS. Если же запустить ping, то отсылается два запроса на каждый из DNS серверов.
Чудеса.
-
parel77
- Сообщения: 75
Re: Шлюз
так форвардинг на DNS прописал и все, может демон надо перезапустить ?
чтоб заработало ?
чтоб заработало ?
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Шлюз
/etc/named.d/rndc-access.conf не для этого.
Либо в named.conf надо прописать, либо /etc/named.d/forwarders.conf
Рестарт конечно.
Либо в named.conf надо прописать, либо /etc/named.d/forwarders.conf
Рестарт конечно.
-
parel77
- Сообщения: 75
Re: Шлюз
Алекс огромное спасибо за помощь!!
на сервере не был поднят DNS сервер, немного поггуглив,, поставил bind пакет и перезапустил и вуаля все заработало.
110 и 25 порты ходят !
Теперь еще вопросы:
Короткая схема локального DNS сервера ? (в нем есть вообще смысл?)
как открыть порты банк клиента ? скажем с локальной машины пробросить порт 6666 на внешку с интернет адресом?(как я понял делается nat -ом)
и напоследок введенные в iptables цепи как сохранить?
простите за нубство, я новичек
на сервере не был поднят DNS сервер, немного поггуглив,, поставил bind пакет и перезапустил и вуаля все заработало.
110 и 25 порты ходят !
Теперь еще вопросы:
Короткая схема локального DNS сервера ? (в нем есть вообще смысл?)
как открыть порты банк клиента ? скажем с локальной машины пробросить порт 6666 на внешку с интернет адресом?(как я понял делается nat -ом)
и напоследок введенные в iptables цепи как сохранить?
простите за нубство, я новичек
-
deadhead
- Сообщения: 1913
- Статус: zzz..z