IpTables (И снова они. Срочно нужна помощь.)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
Drakot
Сообщения: 195

IpTables

Сообщение Drakot »

Linux ZenWalk (SlackWare)
Ребят, ей богу нету времени на тщательное чтение документации. Попробовал настроить shorewall - не получилось (не знаю как указать в конфиге, что у меня фиксированный наружный IP). Сейчас мучаюсь с IP tables. FAQ и статьи на этом форуме читал. Скрипт из "Проектов нашего форума" ставил - не работает. Почему - не знаю.
Проблема:
Машина-сервер: eth0 наружу (IP 192.168.X.Y), eth1 внутрь (IP 10.72.X.Y).
Машина клиент: eth0 внутрь (IP 10.72.X.Z)
Запускаю приведенный ниже скрипт. Получаю возможность машине-клиенту пинговать адреса в локальной сети провайдера. Машина клиент может видеть ошибку сервера Apache, установленного на машине-ервере. Но в интернет почему-то не ходит.

Код: Выделить всё

#!/bin/sh
FWVER=0.76
echo -e "\n\nLoading simple rc.firewall-iptables version $FWVER..\n"
IPTABLES=/usr/sbin/iptables
DEPMOD=/sbin/depmod
MODPROBE=/sbin/modprobe
EXTIF="eth0"
INTIF="eth1"
echo "   External Interface:  $EXTIF"
echo "   Internal Interface:  $INTIF"
echo -en "   loading modules: "
echo "  - Verifying that all kernel modules are ok"
$DEPMOD -a
echo "----------------------------------------------------------------------"
echo -en "ip_tables, "
$MODPROBE ip_tables
echo -en "ip_conntrack, "
$MODPROBE ip_conntrack
echo -en "ip_conntrack_ftp, "
$MODPROBE ip_conntrack_ftp
echo -en "ip_conntrack_irc, "
$MODPROBE ip_conntrack_irc
echo -en "iptable_nat, "
$MODPROBE iptable_nat
echo -en "ip_nat_ftp, "
$MODPROBE ip_nat_ftp
echo "----------------------------------------------------------------------"
echo -e "   Done loading modules.\n"
echo "   Enabling forwarding.."
echo "1" > /proc/sys/net/ipv4/ip_forward
echo "   Enabling DynamicAddr.."
echo "1" > /proc/sys/net/ipv4/ip_dynaddr
echo "   Clearing any existing rules and setting default policy.."
$IPTABLES -P INPUT ACCEPT
$IPTABLES -F INPUT
$IPTABLES -P OUTPUT ACCEPT
$IPTABLES -F OUTPUT
$IPTABLES -P FORWARD DROP
$IPTABLES -F FORWARD
$IPTABLES -t nat -F
echo "   FWD: Allow all connections OUT and only existing and related ones IN"
$IPTABLES -A FORWARD -i $EXTIF -o $INTIF -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -j ACCEPT
$IPTABLES -A FORWARD -j LOG
echo "   Enabling SNAT (MASQUERADE) functionality on $EXTIF"
$IPTABLES -t nat -A POSTROUTING -o $EXTIF -j MASQUERADE
echo -e "\nrc.firewall-iptables v$FWVER done.\n"
Work: Runtu 2, МСВС 3b13
Home: Ubuntu 8.10; Windows XP SP2; Debian 4.0 (server)
Куплю бубен для дрессировки пингвинов (серьезно)
Спасибо сказали:
Аватара пользователя
Valerius
Бывший модератор
Сообщения: 1469
Статус: Отпетый КДЕ'шник

Re: IpTables

Сообщение Valerius »

Drakot,
Как ты думаеш, кому-то на форуме интересно читать десятки строк коментариев из твоего скрипта?
Свобода есть тонкая полоска между диктатурой и анархией.

---------------------
Mandriva Linux PowerPack 2006 (Cooker-нутая) / KDE-3.5.1
Спасибо сказали:
Аватара пользователя
Drakot
Сообщения: 195

Re: IpTables

Сообщение Drakot »

Valerius писал(а):
18.01.2006 00:05
Drakot,
Как ты думаеш, кому-то на форуме интересно читать десятки строк коментариев из твоего скрипта?

Я думаю, что комментарии пишутся чтобы код был понятнее, разве не так? ЛИчно я бы без них вообще ничего не понял.
Work: Runtu 2, МСВС 3b13
Home: Ubuntu 8.10; Windows XP SP2; Debian 4.0 (server)
Куплю бубен для дрессировки пингвинов (серьезно)
Спасибо сказали:
Аватара пользователя
Valerius
Бывший модератор
Сообщения: 1469
Статус: Отпетый КДЕ'шник

Re: IpTables

Сообщение Valerius »

(Drakot @ Jan 17 2006, в 23:11) писал(а):ЛИчно я бы без них вообще ничего не понял.

Значит ты думаеш что тебе ответят те кто тоже без комментов ничего не понимают?!?!
Свобода есть тонкая полоска между диктатурой и анархией.

---------------------
Mandriva Linux PowerPack 2006 (Cooker-нутая) / KDE-3.5.1
Спасибо сказали:
Аватара пользователя
Drakot
Сообщения: 195

Re: IpTables

Сообщение Drakot »

Valerius писал(а):
18.01.2006 00:26
(Drakot @ Jan 17 2006, в 23:11) писал(а):ЛИчно я бы без них вообще ничего не понял.

Значит ты думаеш что тебе ответят те кто тоже без комментов ничего не понимают?!?!

Ну вот вы же мне ответили :) Хоть и не по теме, но все-таки. Значит элементы пиара в этом есть :rolleyes: Главное привлечь!
Тем более, что настоящим мастерам комменты не помеха. Кто захочет помочь - поможет, а я ему спасибо скажу.
Work: Runtu 2, МСВС 3b13
Home: Ubuntu 8.10; Windows XP SP2; Debian 4.0 (server)
Куплю бубен для дрессировки пингвинов (серьезно)
Спасибо сказали:
Igor B.
Сообщения: 324

Re: IpTables

Сообщение Igor B. »

В скрипте вроде все для начала гладко (ну, маскарадинг в твоей ситуации неоптимален, но это пока неважно). Для клиента что сеть провайдера, что интернет - едино, т.к. все они находятся за твоим шлюзом. Т.е. если клиент пингует машины за шлюзом - значит и выход в интернет должен быть. В чем заключается его отсутствие? Не можешь на сайт по имени зайти? А по адресу?
Спасибо сказали:
Аватара пользователя
Angel_13th
Сообщения: 1164
Статус: ...-oo=ll=oo-...
ОС: Gentoo

Re: IpTables

Сообщение Angel_13th »

А что у тебя в /etc/resolv.conf.
WorkStation Ubuntu 10.10 on Fujitsu-Siemens Amilo Pro 3545
Спасибо сказали:
Аватара пользователя
Drakot
Сообщения: 195

Re: IpTables

Сообщение Drakot »

2IgorB: Клиент пингует машины за шлюзом в локальной сети провайдера. Дальше не пингует почему-то. Браузер клиента видит страницы в локальной сети провайдера, если в качестве адреса задавать IP сайта. В глобальной сети он страницы не видит.
2IgorB&Angel:

Код: Выделить всё

#/etc/resolv.conf
search home.ru
nameserver 217.170.Q.W
nameserver 217.170.A.S


На клиенте (там WindowsXP) прописаны эти же DNS
Work: Runtu 2, МСВС 3b13
Home: Ubuntu 8.10; Windows XP SP2; Debian 4.0 (server)
Куплю бубен для дрессировки пингвинов (серьезно)
Спасибо сказали: