iptables и параметр -o (ругается на него)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Kasper_WPS
Сообщения: 312
ОС: Gentoo

iptables и параметр -o

Сообщение Kasper_WPS »

Есть правила, на которые iptables ругается (присутствие -o):

Код:

iptables -A INPUT -i ${IF_INT} -s ${NET_INT} -o ${IF_VPN} -d ${NET_REMOTE} -j ACCEPT iptables -A INPUT -i ${IF_VPN} -s ${NET_REMOTE} -o ${IF_INT} -d ${NET_INT} -j ACCEPT iptables -t nat -A POSTROUTING -s ${NET_INT} -j MASQUERADE -o ${IF_EXT} iptables -A FORWARD -i ${IF_INT} -o ${IF_EXT} -s ${NET_INT} -j ACCEPT iptables -A FORWARD -i ${IF_EXT} -o ${IF_INT} -d ${NET_INT} -m state --state RELATED,ESTABLISHED -j ACCEPT


Не сталкивался с iptables очень давно. Как исправить? Взял отсюда http://www.ylsoftware.com/news/603

Учить матчасть начал. Только нужно быстро всё поднять. Благодарю за понимание!
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Спасибо сказали:
expdot
Сообщения: 176
ОС: Fedora 13, Win Vista

Re: iptables и параметр -o

Сообщение expdot »

Код: Выделить всё

iptables -t nat -A POSTROUTING -s ${NET_INT} -j MASQUERADE -o ${IF_EXT}

попробуйте так

Код: Выделить всё

iptables -t nat -A POSTROUTING -s ${NET_INT} -o ${IF_EXT} -j MASQUERADE
Спасибо сказали:
Аватара пользователя
Kasper_WPS
Сообщения: 312
ОС: Gentoo

Re: iptables и параметр -o

Сообщение Kasper_WPS »

Код:

iptables -A INPUT -i ${IF_INT} -s ${NET_INT} -o ${IF_VPN} -d ${NET_REMOTE} -j ACCEPT iptables -A INPUT -i ${IF_VPN} -s ${NET_REMOTE} -o ${IF_INT} -d ${NET_INT} -j ACCEPT


Код:

iptables -A FORWARD -o eth0

Задает имя выходного интерфейса. Этот критерий допускается использовать только в цепочках OUTPUT, FORWARD и POSTROUTING, в противном случае будет генерироваться сообщение об ошибке. При отсутствии этого критерия предполагается любой интерфейс, что равносильно использованию критерия -o +
http://www.opennet.ru/docs/RUS/iptables/

--
Т.е. оно и не нужно?
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Спасибо сказали:
expdot
Сообщения: 176
ОС: Fedora 13, Win Vista

Re: iptables и параметр -o

Сообщение expdot »

сначала нужно провести траблшутинг ) потом исходя из поставленной задачи включать или нет nat
пока можно обойтись без этого правила
по поводу критерия -o нужен
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: iptables и параметр -o

Сообщение KiWi »

Kasper_WPS писал(а):
27.12.2010 23:46
Т.е. оно и не нужно?

На opennet есть очень хорошая документация, которая описывает основы iptables. В частности, информация о том, как пакеты проходят по цепочкам: http://www.opennet.ru/docs/RUS/iptables/#TRAVERSINGOFTABLES (правда, там нет -t raw, но это мелочи)

Кратко: в INPUT нет -o, потому что там нет транзитных пакетов(только пакеты для _локальной_ машины).
Спасибо сказали: