Шлюз

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

parel77
Сообщения: 75

Шлюз

Сообщение parel77 »

Добрый день!

Не пинайте сразу и не посылайте в man;)))

Хочу создать связку..

squid+iptables соответсвено это шлюз

Планирую на Suse 11 server

eth0-смотрит в локалку 192.168.0.33
eth1-смотрит в модем ADSL 192.168.1.35 (посредством pppoe other ethernet)

Задача:

настройка squid
настройка Suse Firewall2 так и не смог разобраться как открыть порты 110 и 25 + парочку портов для клиент банка

Ваши советы ?
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

Почитать, то все равно надо :rolleyes:

Вот примерно так, остался у меня тут старый конфиг от SUSE firewall

Код: Выделить всё

FW_DEV_EXT="eth1"
FW_DEV_INT="eth0"
FW_ROUTE="yes"
FW_MASQUERADE="yes"
FW_MASQ_DEV="$FW_DEV_EXT"
FW_MASQ_NETS="192.168.0.0/24"
FW_PROTECT_FROM_INT="yes"
FW_REDIRECT="192.168.0.0/24,0/0,tcp,80,3128"
FW_SERVICES_INT_TCP="pop3 smtp"
FW_SERVICES_INT_UDP="domain"


Маскарадинг в приниципе можно и не использовать и лучше взять iptables, там как-то все понятнее и возможностей больше.
Squid там еще проще. Ставим прозрачный, да acl типа всех пускать.
Ну, а дальше читать маны.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

alex_suse писал(а):
06.09.2010 16:19
Почитать, то все равно надо :rolleyes:

Вот примерно так, остался у меня тут старый конфиг от SUSE firewall

Код: Выделить всё

FW_DEV_EXT="eth1"
FW_DEV_INT="eth0"
FW_ROUTE="yes"
FW_MASQUERADE="yes"
FW_MASQ_DEV="$FW_DEV_EXT"
FW_MASQ_NETS="192.168.0.0/24"
FW_PROTECT_FROM_INT="yes"
FW_REDIRECT="192.168.0.0/24,0/0,tcp,80,3128"
FW_SERVICES_INT_TCP="pop3 smtp"
FW_SERVICES_INT_UDP="domain"


Маскарадинг в приниципе можно и не использовать и лучше взять iptables, там как-то все понятнее и возможностей больше.
Squid там еще проще. Ставим прозрачный, да acl типа всех пускать.
Ну, а дальше читать маны.



Спасибо за отклик, но не планируется ставить прозрачный прокси

если, так будет , то как эти конфиги править?

Вопрос.... как я понял в Susefirewall2 конфиги можно все удалить и ставить свои конфиги или как ?

еще вопрос... может и ламерский=) обьясните чем отличается маскардинг от натирования ?


Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

Если прокси не прозрачный, то не надо заворачивать 80 на порт сквида (3128 по дефолту), поэтому убираем там строку

Код: Выделить всё

FW_REDIRECT="192.168.0.0/24,0/0,tcp,80,3128"

соответсвенно 3128 надо открыть на маршрутизаторе, в клиентах прописать прокси. В скиде там уже читать маны, какая авторизация нужна, если по ip, то из коробки работает, если по логину, то добавить там auth, если ad, то это не в двух словах.

Конфиг валяется где-то в /etc, можно править прямо руками, потом рестарт сервиса, но повторяю, ну его в лес, лучше iptables.

Нат подменяет адрес. DNAT подменяет адрес назанчения, SNAT подменяет адрес источника на конкретный ip (внешний), если он постоянный, то именно так и надо. Маскарадинг нужен, когда внешний ip динамический, тогда каждый раз происходит определение текущего ip на внешнем интерфейсе и он и подставляется, жрет ресурсы, так на память susefirewall только так умеет делать.
Я имел ввиду другое, тут вообще никакой нат не нужен, достаточно обычной маршрутизации.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

ip адрес на модеме постоянный , не динамический

уточняю задачу

Шлюзик, на нем же два сетевых интерфейса

Eth1 который смотрит в модем (модем сам поднимает коннект по ppoe) адрес 192.168.1.35
Eth0 смотрит в сеть с адресом 192.168.0.33(ставим squid)

squid могу настроить, но вопрос заключается не могу открыть порты 110 и 25 (для почтовиков)

пробовал прописать правила:

iptables -A FORWARD -i eth0 -d 192.168.0.33 -p tcp --dport 9110 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp -d 192.168.0.1 --dport 9110 -j DNAT --to-destination 94.100.177.6:110


p.s Как посмотреть правила iptables?
как сохранить правила после ввода ?
как прописать в автозагрузку iptables ?



вроде заработало, но не могу настроить 25 порт SMTP
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

Правила надо писать по уму, а у меня нет информации.
Правила то легко читаются, вот так и надо их писать, а так можно вслепую тыркаться до бесконечности.
Вот эти два:
1. все что пришло из локалки по адресу маршрутизатора и порту тсп 9110 (это чего за порт?), то пропустить на eth1.
Какая у правила смыловая нагрузка?
2. Что это за адрес 192.168.0.1, который мы пробрасываем на внешку по 110 порту?
Что надо то, если клиентский аутглюк пустить на внешние потчовики и только туда, а остальное на сквид, то для маршрутизируемых вот так, цепочки input и output пока в дефолт ACCEPT

Код: Выделить всё

$IPTABLES -P FORWARD DROP
$IPTABLES -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -p udp --dport 53 -j ACCEPT
$IPTABLES -A FORWARD -p tcp -m multiport --dport 25,110 -j ACCEPT
$IPTABLES -A FORWARD-j LOG --log-prefix "DROP FORWARD"

Если чего не ходит, то смотреть в лог.

iptables-save > сохраняет в файл (не редактируемый)
Куда и чего сохранять, и как поднимать при загрузке это от дистрибутива зависит, в suse я не помню, вроде там демон был и спец файл конфигурации, надо уточнять.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

порт 9110 , я забил в the bat

получается схема:

с клиентской машины стучимся на прокси (192.168.0.33) на 110 порт далее пакет перенаправляется на pop.mail.ru 110 порт
и такая же схема для 25 порта smtp

Алекс благодарю за твой отклик, но скажи plz

IPTABLES -A FORWARD -p udp --dport 53 -j ACCEPT вот эта цепь за что отвечает, как я понял, за ДНС запрос?

Завтра, на работе проверю правила.

так и не нашел:

имеет ли смысл отклчать SuseFirewall2 и ползоваться только iptables?
какой демон отвечает за загрузку iptables?

будем искать
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

Да, по 53 порту ходят днс запросы.
А по остальному во-первых зачем городить огород и вешать клиента на 9110?
Если уж так хочется их запутать, то конечно можно, только надо четко понимать, что сначала пакет попадет в PREROUTING, а только потом в FORWARD, раз мы уж подменяем порт в PREROUTING 9110 на 110, то в FORWARD надо открывать 110. Во вторых -d 192.168.0.1 это зачем? Если уж так хочется, то -s 192.168.0.1, а уж лучше -s 192.168.0.0/24, если не хочется для каждого клиента правила писать.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

alex_suse писал(а):
06.09.2010 18:56
Да, по 53 порту ходят днс запросы.
А по остальному во-первых зачем городить огород и вешать клиента на 9110?
Если уж так хочется их запутать, то конечно можно, только надо четко понимать, что сначала пакет попадет в PREROUTING, а только потом в FORWARD, раз мы уж подменяем порт в PREROUTING 9110 на 110, то в FORWARD надо открывать 110. Во вторых -d 192.168.0.1 это зачем? Если уж так хочется, то -s 192.168.0.1, а уж лучше -s 192.168.0.0/24, если не хочется для каждого клиента правила писать.


Тогда:

1) На всех клиентах прописываем в аутглюке 192.168.0.33 или же надо просто pop.mail.ru порт 110 и 25
2)вписываем выше приведенные правила форвординга в iptabeles
3)Проверяем
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

1) В аутглюке надо писать реальные адреса, т.е. pop.mail.ru на 110 порту. 192.168.0.33 вписать в дефолтный шлюз
2) Да. Можно их жестче сделать, добавить -s 192.168.0.0/24, чтобы прикрыть обратный ход
3) Именно так и на будущее. Не надо сразу придумывать сложности, если нет четкого понимания, особенно с переназначением портов.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

IPTABLES -P FORWARD DROP
bash: IPTABLES: command not found

почему команда не найдена?
Спасибо сказали:
Аватара пользователя
deadhead
Сообщения: 1913
Статус: zzz..z

Re: Шлюз

Сообщение deadhead »

parel77 писал(а):
07.09.2010 11:21
IPTABLES -P FORWARD DROP
bash: IPTABLES: command not found

почему команда не найдена?

потому что Linux чувствителен к регистру... IPTABLES и iptables для него разные вещи ;-)

P.S.
Не забывайте, что Linux чувствителен к регистру. Например, команда tar вводится в нижнем регистре. Ключи могут быть нижнего, верхнего или смешанных регистров. Так, например, -t и -T выполняют различные функции. Имена файлов и каталогов могут содержать символы из верхнего и нижнего регистров и так же, как команды и ключи, чувствительны к регистру.
Источник
[x] close
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

ввел команды.... iptables так и не помогло достучаться до 25 и 110 порта

iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination

Chain FORWARD (policy DROP)
target prot opt source destination
ACCEPT all -- anywhere anywhere ctstate RELATED,ESTABLISHED
ACCEPT udp -- anywhere anywhere udp dpt:domain
ACCEPT tcp -- anywhere anywhere multiport dports smtp,pop3
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

В общем я оканчательно запутался....


подскажите как образом можно сделать проброс помогите plz

Имеем:
Шлюз+iptables
eth0-192.168.0.33-внутренная лок сеть
eth1-192.168.1.35-внешка DSL

Задача

C внутренной сетки, скажем порта 9110 вбиваем в почтовике как pop порт, прокинуть до 110 порта pop.mail.ru ?


при такой схеме работает

Код: Выделить всё

 Generated by iptables-save v1.4.6 on Tue Sep  7 15:45:46 2010
*mangle
:PREROUTING ACCEPT [1206:105604]
:INPUT ACCEPT [1089:95914]
:FORWARD ACCEPT [74:7025]
:OUTPUT ACCEPT [299:42832]
:POSTROUTING ACCEPT [377:50541]
COMMIT
# Completed on Tue Sep  7 15:45:46 2010
# Generated by iptables-save v1.4.6 on Tue Sep  7 15:45:46 2010
*nat
:PREROUTING ACCEPT [55:5204]
:POSTROUTING ACCEPT [9:993]
:OUTPUT ACCEPT [9:993]
-A PREROUTING -d 192.168.0.0/24 -p tcp -m tcp --dport 9110 -j DNAT --to-destination 94.100.177.6:110
-A POSTROUTING -s 192.168.4.0/24 -j MASQUERADE
-A POSTROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 110 -j MASQUERADE
COMMIT
# Completed on Tue Sep  7 15:45:46 2010
# Generated by iptables-save v1.4.6 on Tue Sep  7 15:45:46 2010
*filter
:INPUT ACCEPT [681:58563]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [98:14314]
-A FORWARD -s 192.168.0.0/24 -d 94.100.177.6/32 -p tcp -m tcp --dport 110 -j ACCEPT
-A FORWARD -s 94.100.177.6/32 -d 192.168.0.0/24 -p tcp -m tcp --sport 110 -j ACCEPT
COMMIT
# Completed on Tue Sep  7 15:45:46 2010
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Шлюз

Сообщение fergios »

начинай настраивать с самого начала :
Помогите настроить шлюз на debian.
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

parel77 писал(а):
07.09.2010 15:35
В общем я оканчательно запутался....


подскажите как образом можно сделать проброс помогите plz

Имеем:
Шлюз+iptables
eth0-192.168.0.33-внутренная лок сеть
eth1-192.168.1.35-внешка DSL

Задача

C внутренной сетки, скажем порта 9110 вбиваем в почтовике как pop порт, прокинуть до 110 порта pop.mail.ru ?


при такой схеме работает

Так что работает и что не работает? В чем все-таки смыловая нагрузка в подмене внешнего порта, честно не понять?
Конфиг конечно ужасен, но работать pop3 будет.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

$IPTABLES -P FORWARD DROP
$IPTABLES -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -p udp --dport 53 -j ACCEPT
$IPTABLES -A FORWARD -p tcp -m multiport --dport 25,110 -j ACCEPT
$IPTABLES -A FORWARD-j LOG --log-prefix "DROP FORWARD"


хорошо , очищаю все правила и ввожу такие правила и все таки не могу заставить работать pop3 и smtp

где я могу ошибаться ?
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Шлюз

Сообщение drBatty »

parel77 писал(а):
08.09.2010 07:37
где я могу ошибаться ?

нужна проброска портов по NAT
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

Клиент опять идет на 9110? Если да, то нужен PREROUTING, у вас там ошибка, замите -d на -s.
iptables хорошо логируется, смотрите в лог, там будет видно чего он заблокировал.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

Привожу что я сделал....

linux-proxy:~ # iptables -nL
Chain INPUT (policy ACCEPT)
target prot opt source destination

Chain FORWARD (policy DROP)
target prot opt source destination
ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 ctstate RELATED,ESTABLISHED
ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 multiport dports 25,110

Chain OUTPUT (policy ACCEPT)
target prot opt source destination


В почтовике тобиш в the bat вбито:
pop server: pop.mail.ru порт 110

на всякий случай привожу:

eth0 Link encap:Ethernet HWaddr 6C:F0:49:A0:D1:7E
inet addr:192.168.0.33 Bcast:192.168.0.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:212512 errors:0 dropped:0 overruns:0 frame:0
TX packets:36607 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:19548040 (18.6 Mb) TX bytes:12751246 (12.1 Mb)
Interrupt:26 Base address:0x8000

eth1 Link encap:Ethernet HWaddr 00:02:44:92:70:DA
inet addr:192.168.1.35 Bcast:192.168.1.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:11192 errors:0 dropped:0 overruns:0 frame:0
TX packets:2894 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:1640783 (1.5 Mb) TX bytes:392827 (383.6 Kb)
Interrupt:20 Base address:0xa000

lo Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:2 errors:0 dropped:0 overruns:0 frame:0
TX packets:2 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:100 (100.0 b) TX bytes:100 (100.0 b)


на клиенте в сетевых настройках:

Настройка протокола IP для Windows

Имя компьютера . . . . . . . . . : artur
Основной DNS-суффикс . . . . . . :
Тип узла. . . . . . . . . . . . . : неизвестный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет

Подключение по локальной сети - Ethernet адаптер:

DNS-суффикс этого подключения . . :
Описание . . . . . . . . . . . . : Marvell Yukon 88E8055 PCI-E Gigabit
Ethernet Controller
Физический адрес. . . . . . . . . : 00-13-77-F0-97-0A
Dhcp включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.0.55
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.0.33
DNS-серверы . . . . . . . . . . . : 192.168.0.33

Беспроводное сетевое соединение - Ethernet адаптер:

Состояние сети . . . . . . . . . : сеть отключена
Описание . . . . . . . . . . . . : Atheros AR5007EG Wireless Network A
apter
Физический адрес. . . . . . . . . : 00-24-D2-13-F9-8A

Подключение по локальной сети 3 - Ethernet адаптер:

Состояние сети . . . . . . . . . : сеть отключена
Описание . . . . . . . . . . . . : TAP-Win32 Adapter V8
Физический адрес. . . . . . . . . : 00-FF-14-AB-5D-4E


Где и что, не правильно ? не могу достучаться до 110 порта



Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

1. NAT то включен? Если нет, то надо понимать будет ли ADSL роутер натить 192.168.0.0, не факт. Чтобы не возится с модемом включите POSTROUTING

Код: Выделить всё

$IPTABLES -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.35

2. Сдается мне, что никого DNS сервера у вас на шлюзе нет, либо есть, но не прописан форвадинг. Вбейте на клиенте какой-нибудь публичный DNS. Проверить, что DNS не работает легко.

Код: Выделить всё

nslookup pop.mail.ru
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

alex_suse писал(а):
08.09.2010 11:49
1. NAT то включен? Если нет, то надо понимать будет ли ADSL роутер натить 192.168.0.0, не факт. Чтобы не возится с модемом включите POSTROUTING

Код: Выделить всё

$IPTABLES -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.35

2. Сдается мне, что никого DNS сервера у вас на шлюзе нет, либо есть, но не прописан форвадинг. Вбейте на клиенте какой-нибудь публичный DNS. Проверить, что DNS не работает легко.

Код: Выделить всё

nslookup pop.mail.ru


Однако, Алекс спасибо за ответы,

что, я делал....

включил НАТ....

IPTABLES -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.35

на сервере nslookup:

linux-proxy:/etc # nslookup pop.mail.ru
Server: 192.168.1.1
Address: 192.168.1.1#53

Non-authoritative answer:
Name: pop.mail.ru
Address: 94.100.177.6

на клиенте прописал:

публичный DNS сервер:

67.138.54.100

и ЗАРАБОТАЛО!!

Вопросы:

Получается на шлюзе поднят DNS , но почему он не форводится ?
если на клиенте прописать, наш локальный шлюз, почему не могу достучаться до 110 порта?
На DSL роутере надо прокидывать 53 порт? DNS ?
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

чтобы он форвардил ему это надо сказать.

Код: Выделить всё

# /etc/named.d/forwarders.conf
forwarders { 194.8.160.90; 195.131.52.130; };

но думается там и DNS нет.
проверяем

Код: Выделить всё

nslookup pop.mail.ru 192.168.0.33

Непонятно как вылез 192.168.1.1. Это скорее всего адрес ADSL. Проверяем

Код: Выделить всё

nslookup pop.mail.ru 192.168.1.1


На DSL роутере обычно в дефолт включен POSTROUTING, а фильтры на выход все в ACCEPT. Если бы DSL не пускал DNS запросы, то не помогло бы ничего, кроме настройки его самого.
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

Вообще офтопик конечно забавен.
На линуксе и в офтопике прописаны одинаково DNS
10.0.2.53 # это первичный ничего не знает о интернет
10.0.4.53 # это внутренний с включенным форвардингом

На офтопике

Код: Выделить всё

>nslookup pop.mail.ru
Server:  10.0.2.53
Address:  10.0.2.53

DNS request timed out.
    timeout was 2 seconds.
*** Request to 10.0.2.53 timed-out

делаем так

Код: Выделить всё

>nslookup pop.mail.ru 10.0.4.53
Server:  10.0.4.53
Address:  10.0.4.53

Non-authoritative answer:
Name:    pop.mail.ru
Address:  94.100.177.6

Теперь debian

Код: Выделить всё

# nslookup pop.mail.ru
Server:         10.0.4.53
Address:        10.0.4.53#53

Non-authoritative answer:
Name:   pop.mail.ru
Address: 94.100.177.6

Вот такие вещи, правда уже привыкли и не такое видели на офтопике.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

alex_suse писал(а):
08.09.2010 12:55
чтобы он форвардил ему это надо сказать.

Код: Выделить всё

# /etc/named.d/forwarders.conf
forwarders { 194.8.160.90; 195.131.52.130; };

но думается там и DNS нет.
проверяем

Код: Выделить всё

nslookup pop.mail.ru 192.168.0.33

Непонятно как вылез 192.168.1.1. Это скорее всего адрес ADSL. Проверяем

Код: Выделить всё

nslookup pop.mail.ru 192.168.1.1


На DSL роутере обычно в дефолт включен POSTROUTING, а фильтры на выход все в ACCEPT. Если бы DSL не пускал DNS запросы, то не помогло бы ничего, кроме настройки его самого.



/etc/named.d/forwarders.conf такого файла в Suse Linux нет

есть /etc/named.d/rndc-access.conf там и прописал форвардинг

Остальное:
На сервере

# nslookup pop.mail.ru 192.168.0.33
;; connection timed out; no servers could be reached


nslookup pop.mail.ru 192.168.1.1
Server: 192.168.1.1
Address: 192.168.1.1#53

Non-authoritative answer:
Name: pop.mail.ru
Address: 94.100.177.6
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

Ну, значит на 192.168.0.33 нет никого DNS сервера.
Одно непонятно как он нашел 192.168.1.1.


В продолжение офтопика, посмотрел трасировщиком.
При nslookup отсылается запрос только на первичный DNS. Если же запустить ping, то отсылается два запроса на каждый из DNS серверов.
Чудеса.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

так форвардинг на DNS прописал и все, может демон надо перезапустить ?

чтоб заработало ?
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Шлюз

Сообщение alex_suse »

/etc/named.d/rndc-access.conf не для этого.
Либо в named.conf надо прописать, либо /etc/named.d/forwarders.conf
Рестарт конечно.
Спасибо сказали:
parel77
Сообщения: 75

Re: Шлюз

Сообщение parel77 »

Алекс огромное спасибо за помощь!!

на сервере не был поднят DNS сервер, немного поггуглив,, поставил bind пакет и перезапустил и вуаля все заработало.
110 и 25 порты ходят !

Теперь еще вопросы:

Короткая схема локального DNS сервера ? (в нем есть вообще смысл?)
как открыть порты банк клиента ? скажем с локальной машины пробросить порт 6666 на внешку с интернет адресом?(как я понял делается nat -ом)


и напоследок введенные в iptables цепи как сохранить?

простите за нубство, я новичек
Спасибо сказали:
Аватара пользователя
deadhead
Сообщения: 1913
Статус: zzz..z

Re: Шлюз

Сообщение deadhead »

parel77 писал(а):
08.09.2010 14:34
и напоследок введенные в iptables цепи как сохранить?

iptables-save

восстановить
iptables-restore
[x] close
Спасибо сказали: