Всех приветствую !
Имеем в одной физической сети
основная сеть 192.168.0.1-192.168.0.255 (сеть с доменом стоит под windows kerio mail server)
дополнительная 192.168.100.1-192.168.100.255 (Рабочая группа интернет в доп подсеть идет от основной сети)
Задача отделить дополнительную подсеть от основной шлюзом под управлением linux с помощью IPTABLES.
Интернет в дополнительную подсеть будет раздавать этот же шлюз который в свою очередь будет брать инет из основной сети.
С этим все понятно проблем нет. Надо чтобы пользователи дополнительной подсети получали почту не из инета напрямую, а с основной подсети где под виндой стоит
kerio mail server ( адрес внутренний 192.168.0.2). Как посоветуете настроить iptables и маршрутизацию.
На примере такого конфига iptables.
#!/bin/sh
iptables -F
iptables -t nat -F
echo 1 > /proc/sys/net/ipv4/ip_forward
modprobe ip_nat_ftp
## описываем интерфейс на стороне основной сети
INET_IP="192.168.0.2"
INET_IFACE="eth0"
INET_BROADCAST="192.168.0.255"
## описываем интерфейс на стороне дополнительной сети
LAN_IP="192.168.100.1"
LAN_IP_RANGE="192.168.100.0/24"
LAN_IFACE="eth1"
IPTABLES="/usr/sbin/iptables"
/sbin/depmod -a #podcluchayu modyl
/sbin/modprobe ip_tables #podcluchayu modyl
/sbin/modprobe ip_conntrack #podcluchayu modyl
/sbin/modprobe iptable_filter #podcluchayu modyl
/sbin/modprobe iptable_mangle #podcluchayu modyl
/sbin/modprobe iptable_nat #podcluchayu modyl
/sbin/modprobe ipt_LOG #podcluchayu modyl
/sbin/modprobe ipt_limit #podcluchayu modyl
/sbin/modprobe ipt_state #podcluchayu modyl
/sbin/modprobe ip_nat_ftp #podcluchayu modyl
#Пользуны дополнительной сети
iptables -t nat -A POSTROUTING -s 192.168.100.104 -o $INET_IFACE -j SNAT --to-source $INET_IP #
iptables -t nat -A POSTROUTING -s 192.168.100.103 -o $INET_IFACE -j SNAT --to-source $INET_IP #
iptables -t nat -A POSTROUTING -s 192.168.100.99 -o $INET_IFACE -j SNAT --to-source $INET_IP #
iptables -t nat -A POSTROUTING -s 192.168.100.100 -o $INET_IFACE -j SNAT --to-source $INET_IP #
#полная свобода юзеров
iptables -A INPUT -s localhost -j ACCEPT
iptables -A INPUT -s $LAN_IP_RANGE -j ACCEPT
#######
iptables -A INPUT -p icmp -j ACCEPT #
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT #
iptables -P INPUT DROP #
Что надо ещё дописать в маршрутизацию, и в iptables чтобы можно было забирать локально почту c основной сети где стоит kerio mail server ( адрес внутренний 192.168.0.2) ?
Разделение физической сети (Подсеть)
Модераторы: SLEDopit, Модераторы разделов
-
maskimko
- Сообщения: 196
- ОС: Fedora 18
Re: Разделение физической сети
Нужно через ip route добавить таблицы для роутинга из подсети в подсеть и прописать соответствующие маршруты и разрешить их в iptables.
Жизнь, как туалетная бумага! Кажется, что длинная, а тратишь на всякое дерьмо!
-
leksstav
- Сообщения: 331
-
maskimko
- Сообщения: 196
- ОС: Fedora 18
Re: Разделение физической сети
посмотри почитай вот что: http://ftp.linux.kiev.ua/pub/docs/mirrors/...CEPOLICYROUTING
Жизнь, как туалетная бумага! Кажется, что длинная, а тратишь на всякое дерьмо!