direct access (как проскочить мимо прокси)
Модератор: Bizdelnick
-
ilija
- Сообщения: 14
direct access
Доброго Вам всем. Задолбался по неопытности, подскажите пожалуйста как для двух - трёх станций из внутренней сети подключиться на один единственный порт машины сидящей в Инете, надо проскочить мимо SQUD, прокс анонимный.
-
Angel_13th
- Сообщения: 1164
- Статус: ...-oo=ll=oo-...
- ОС: Gentoo
Re: direct access
ilija
Если на вашем сервере не настроен NAT то никак.
Если на вашем сервере не настроен NAT то никак.
WorkStation Ubuntu 10.10 on Fujitsu-Siemens Amilo Pro 3545
-
ilija
- Сообщения: 14
Re: direct access
Стоит Mandriva 10.2. iptables по умолчанию, всё пропускает, для настройки NAT, необходимо что либо дополнительно ? Просто я в этом NAT заблудился, цепочками мы просто реализовали - INPUT в обе стороны, а здесь у меня мозгов не хватает :-((
-
rolano
- Сообщения: 845
- Статус: еще один юзер FreeBSD
- ОС: какая-то
Re: direct access
Надо погуглить - найдется хорошее руководство по iptables на русском языке (ссылку не дам - давно это было и я сразу распечатал). После этого наступит Счастье.
Я знаю только то, что ничего не знаю ... потому и обречен вечно учиться.
-
ilija
- Сообщения: 14
Re: direct access
Нашёл здесь http://www.ingineer.ru/linux/iptables/iptables1119.html всё красиво, но меня уже просто клинит, долблюсь как рыба............об асфальт
-
ilija
- Сообщения: 14
Re: direct access
Вот последнее что я наваял, при этом имеем ответ, в соединении отказано
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*mangle
:PREROUTING ACCEPT [27425:4454820]
:INPUT ACCEPT [34102:5712560]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [25180:19665294]
:POSTROUTING ACCEPT [32107:21708009]
COMMIT
# Completed on Thu Mar 2 14:04:44 2006
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*nat
:OUTPUT ACCEPT [0:0]
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
-A PREROUTING -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j REDIRECT
-A PREROUTING -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j REDIRECT
-A POSTROUTING -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j ACCEPT
-A POSTROUTING -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j ACCEPT
COMMIT
# Completed on Thu Mar 2 14:04:44 2006
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*filter
:FORWARD ACCEPT [0:0]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A FORWARD -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j ACCEPT
-A FORWARD -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j ACCEPT
COMMIT
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*mangle
:PREROUTING ACCEPT [27425:4454820]
:INPUT ACCEPT [34102:5712560]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [25180:19665294]
:POSTROUTING ACCEPT [32107:21708009]
COMMIT
# Completed on Thu Mar 2 14:04:44 2006
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*nat
:OUTPUT ACCEPT [0:0]
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
-A PREROUTING -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j REDIRECT
-A PREROUTING -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j REDIRECT
-A POSTROUTING -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j ACCEPT
-A POSTROUTING -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j ACCEPT
COMMIT
# Completed on Thu Mar 2 14:04:44 2006
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*filter
:FORWARD ACCEPT [0:0]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A FORWARD -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j ACCEPT
-A FORWARD -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j ACCEPT
COMMIT
-
ilija
- Сообщения: 14
Re: direct access
ilija писал(а): ↑02.03.2006 17:13Вот последнее что я наваял, при этом имеем ответ, в соединении отказано
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*mangle
:PREROUTING ACCEPT [27425:4454820]
:INPUT ACCEPT [34102:5712560]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [25180:19665294]
:POSTROUTING ACCEPT [32107:21708009]
COMMIT
# Completed on Thu Mar 2 14:04:44 2006
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*nat
:OUTPUT ACCEPT [0:0]
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
-A PREROUTING -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j REDIRECT
-A PREROUTING -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j REDIRECT
-A POSTROUTING -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j ACCEPT
-A POSTROUTING -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j ACCEPT
COMMIT
# Completed on Thu Mar 2 14:04:44 2006
# Generated by iptables-save v1.2.9 on Thu Mar 2 14:04:44 2006
*filter
:FORWARD ACCEPT [0:0]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A FORWARD -p tcp -m tcp -s 192.168.0.0/24 -d x.x.x.x --dport 5557 -j ACCEPT
-A FORWARD -p tcp -m tcp -s x.x.x.x -d 192.168.0.0/24 --sport 5557 -j ACCEPT
COMMIT
Может я огород городю, мне надо создать клиент - банк, а они толком не ответили что от меня требуется
-
Shura
- Сообщения: 1537
- Статус: Оказывается и без KDE есть жизнь
- ОС: FreeBSD 8.0-RC2
Re: direct access
ilija
зайди на www.opennet.ru и задай поиск по словам iptables NAT.
зайди на www.opennet.ru и задай поиск по словам iptables NAT.
Rock'n'roll мертв © БГ
-
ilija
- Сообщения: 14
Re: direct access
Хотел сказать спасибо, за то, что не обошли вопрос стороной. Помогло лучше понять таблицы, а в проблеме оказалось................. я был лучшего мнения об админах банков, всего навсего неправильное их объяснение соединения клиент - банк, почему-то им хотелось типа получить АйПи пользователя, что даже по моему мнению бред (нормальный файер рубит фейковые адреса), так и оказалось, решение проблемы было - SNAT в POSTROUTING.