Asus RT-N16 настройка через telnet

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

DoctroLines
Сообщения: 2

Asus RT-N16 настройка через telnet

Сообщение DoctroLines »

Стоит роутер Asus RT-N16
Прошивка от Asus, самая свежая (2012.01.18) на данный момент, на удивление почти без багов: 3.0.0.3.94
Настраивалось только pptp подключение и dhcp
Интернет и локалка работает замечательно.
DC++ работает (ищет и качает) на всех компах, ни какие порты не пробрасывались!
Даже маршруты не прописывал.

Решил в аккурат вынести web сервер с локальной машины в инет (бел. ip), и пробросил порт 80 tcp на IP локального ПК.
Тоесть, чтобы было так:
95.154.102.164:80 -> 10.0.5.100:80
Внешний -> Лакалка (10.0.5.0/24)

Все вроде бы нормально пробросилось и все работает, но одна проблема.
Из локальной сети 10.0.5.0/24 нельзя зайти по адресу 95.154.102.164:80 на web сервер.
Там просто нет ответа.
Можно зайти только из вне, со стороны интернет, либо с Локалки (10.0.5.0/24), но напрямую 10.0.5.100:80.

В итоге включил на роутере telnet и посмотрел iptables:

Код:

admin@RT-N16:/# iptables -t nat -L Chain PREROUTING (policy ACCEPT) target prot opt source destination VSERVER all -- anywhere 95.154.102.164 VUPNP all -- anywhere 95.154.102.164 VSERVER all -- anywhere 172.25.204.23 VUPNP all -- anywhere 172.25.204.23 Chain POSTROUTING (policy ACCEPT) target prot opt source destination MASQUERADE all -- !95.154.102.164 anywhere MASQUERADE all -- !172.25.204.23 anywhere MASQUERADE all -- 10.0.5.0/24 10.0.5.0/24 Chain OUTPUT (policy ACCEPT) target prot opt source destination Chain VSERVER (2 references) target prot opt source destination DNAT tcp -- anywhere anywhere tcp dpt:webcache to:10.0.5.1:80 DNAT tcp -- anywhere anywhere tcp dpt:www to:10.0.5.100:80 Chain VUPNP (2 references)



Тут вроде бы все верно прописано. В чем косяк, не понятно.
Вобщем надо что-то сделать с iptables, чтобы с моей сетки 10.0.5.0/24 можно было достучаться до 10.0.5.100:80 через 95.154.102.164:80
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Asus RT-N16 настройка через telnet

Сообщение Bluetooth »

Проблема в чем: клиент 10.0.5.23(к примеру) коннектится на 95.154.102.164:80, в пакете dst адрес меняется, идет на 10.0.5.100:80, приходит на веб сервер, веб сервер посылает ответ на 10.0.5.23 напрямую, т.к. они в одном сегменте, а 10.0.5.23 от 10.0.5.100 никаких пакетов не ждет, он на 95.154.102.164 коннектится.

Решается правилом SNAT для пакетов, идущих из локалки на проброшенный порт:
-A POSTROUTING -s 10.0.5.100 -p tcp -m tcp --sport 80 -j ACCEPT
-A POSTROUTING -s 10.0.5.0/24 -d 95.154.102.164 -p tcp -m tcp --dport 80 -j SNAT --to-source 10.0.5.1
Как-то так
Первое правило, по-идее, должно препятствовать этому SNAT для ответов веб сервера. Но тут надо проверять :)
Спасибо сказали:
DoctroLines
Сообщения: 2

Re: Asus RT-N16 настройка через telnet

Сообщение DoctroLines »

Bluetooth писал(а):
22.01.2012 17:08
Проблема в чем: клиент 10.0.5.23(к примеру) коннектится на 95.154.102.164:80, в пакете dst адрес меняется, идет на 10.0.5.100:80, приходит на веб сервер, веб сервер посылает ответ на 10.0.5.23 напрямую, т.к. они в одном сегменте, а 10.0.5.23 от 10.0.5.100 никаких пакетов не ждет, он на 95.154.102.164 коннектится.

Решается правилом SNAT для пакетов, идущих из локалки на проброшенный порт:
-A POSTROUTING -s 10.0.5.100 -p tcp -m tcp --sport 80 -j ACCEPT
-A POSTROUTING -s 10.0.5.0/24 -d 95.154.102.164 -p tcp -m tcp --dport 80 -j SNAT --to-source 10.0.5.1
Как-то так
Первое правило, по-идее, должно препятствовать этому SNAT для ответов веб сервера. Но тут надо проверять :)


Прописал, но к сожалению это не помогло.

Код:

admin@RT-N16:/tmp/etc# iptables -t nat -L --line-numbers Chain PREROUTING (policy ACCEPT) num target prot opt source destination 1 VSERVER all -- anywhere 95.154.102.164 2 VUPNP all -- anywhere 95.154.102.164 3 VSERVER all -- anywhere 172.25.204.23 4 VUPNP all -- anywhere 172.25.204.23 Chain POSTROUTING (policy ACCEPT) num target prot opt source destination 1 MASQUERADE all -- !95.154.102.164 anywhere 2 MASQUERADE all -- !172.25.204.23 anywhere 3 MASQUERADE all -- 10.0.5.0/24 10.0.5.0/24 4 ACCEPT tcp -- 10.0.5.100 anywhere tcp spt:www 5 SNAT tcp -- 10.0.5.0/24 95.154.102.164 tcp dpt:www to:10.0.5.1 Chain OUTPUT (policy ACCEPT) num target prot opt source destination Chain VSERVER (2 references) num target prot opt source destination 1 DNAT tcp -- anywhere anywhere tcp dpt:webcache to:10.0.5.1:80 2 DNAT tcp -- anywhere anywhere tcp dpt:www to:10.0.5.100:80 Chain VUPNP (2 references) num target prot opt source destination 1 DNAT tcp -- anywhere anywhere tcp dpt:33803 to:10.0.5.100:33803 2 DNAT udp -- anywhere anywhere udp dpt:33803 to:10.0.5.100:33803 3 DNAT udp -- anywhere anywhere udp dpt:61523 to:10.0.5.103:61523 4 DNAT udp -- anywhere anywhere udp dpt:51005 to:10.0.5.100:51005


Какую функцию выполняет восклицательный знак в правилах? 1 MASQUERADE all -- !95.154.102.164
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Asus RT-N16 настройка через telnet

Сообщение Ленивая Бестолочь »

DoctroLines писал(а):
23.01.2012 01:21
Какую функцию выполняет восклицательный знак в правилах?

отрицание.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали: