Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.
Модераторы: SLEDopit, Модераторы разделов
-
Voler
- Сообщения: 498
- ОС: Fedora
Сообщение
Voler »
Добрый день.
Пишу вот такие правила.
Код: Выделить всё
iptables -t nat -F
iptables -t filter -F
iptables -t mangle -F
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP
iptables -A FORWARD -i eth0 -o eth1 -s 192.168.124.12 -m mac --mac-source 00:0b:6a:2c:5b:60 -d 0.0.0.0/0 -j ACCEPT
iptables -t nat -A PREROUTING -m tcp -p tcp -s 192.168.124.0/255.255.255.0 --dport 80 -j REDIRECT --to-port 3128
iptables -t nat -A POSTROUTING -o eth1 -s 192.168.124.0/24 -j SNAT --to-source 192.168.6.242
Инет не работает, хотя вроде все верно. Стоит сменить iptables -P FORWARD DROP на iptables -P FORWARD ACCEPT, то все работает.
-
Voler
- Сообщения: 498
- ОС: Fedora
Сообщение
Voler »
Вопрос снямаю, забыл что когда политика
iptables -P FORWARD DROP
Нужно прописать цепочки обратные
Код: Выделить всё
iptables -A FORWARD -i eth0 -o eth1 -m mac --mac-source 00:0b:6a:2c:5b:60 -d 0.0.0.0/0 -j ACCEPT
iptables -A FORWARD -i eth0 -o eth1 -m mac --mac-source 00:08:02:da:74:51 -d 0.0.0.0/0 -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -s 0.0.0.0/0 -d 192.168.124.0/24 -j ACCEPT
Все работает, сори.
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
Сообщение
DaemonTux »
Voler писал(а): ↑19.02.2012 13:21
Код: Выделить всё
iptables -A FORWARD -i eth1 -o eth0 -s 0.0.0.0/0 -d 192.168.124.0/24 -j ACCEPT
Лучше вот это правило.
Код: Выделить всё
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
Vladivostok Linux User Group
-
Voler
- Сообщения: 498
- ОС: Fedora
Сообщение
Voler »
DaemonTux писал(а): ↑19.02.2012 13:37
Voler писал(а): ↑19.02.2012 13:21
Код: Выделить всё
iptables -A FORWARD -i eth1 -o eth0 -s 0.0.0.0/0 -d 192.168.124.0/24 -j ACCEPT
Лучше вот это правило.
Код: Выделить всё
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
Логичное продолжение, моих мыслей.
Вот, пока как выглядит скрипт запуска
Код: Выделить всё
iptables -t nat -F
iptables -t filter -F
iptables -t mangle -F
echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP
MAC_LIST="
00:0b:6a:2c:5b:60
00:08:02:da:74:51
00:1E:8C:C0:DA:0C
"
for MAC in $MAC_LIST; do
iptables -A FORWARD -i eth0 -o eth1 -m mac --mac-source $MAC -d 0.0.0.0/0 -j ACCEPT
done
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
# Redirect on proxy
iptables -t nat -A PREROUTING -m tcp -p tcp -s 192.168.124.0/255.255.255.0 --dport 80 -j REDIRECT --to-port 3128
# Nat
iptables -t nat -A POSTROUTING -o eth1 -s 192.168.124.0/24 -j SNAT --to-source 192.168.6.242
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
Сообщение
DaemonTux »
Код: Выделить всё
iptables -A FORWARD -i eth0 -o eth1 -m mac --mac-source $MAC -d 0.0.0.0/0 -j ACCEPT
и
Код: Выделить всё
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
Лучше местами разменяйте
Vladivostok Linux User Group