iptables MASQUERADE
Модераторы: SLEDopit, Модераторы разделов
-
Specialist
- Сообщения: 83
- ОС: XP SP3>AltDesktop4
iptables MASQUERADE
На основе этой статьи я попытался настроить себе нат. Статья очень обширная и сложная для новичка. К тому же как-то не полностью описан сам masqurade.
Который мне и нужен.
На сервере одна сетевуха, инет приходит через ppp0 нужна сделать, чтоб работал нат.
iptable -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQURADE
Что я не правильно написал ?
Как правильно посмотреть какие уже правила есть в iptbles? iptables --list не все показывает.
Который мне и нужен.
На сервере одна сетевуха, инет приходит через ppp0 нужна сделать, чтоб работал нат.
iptable -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQURADE
Что я не правильно написал ?
Как правильно посмотреть какие уже правила есть в iptbles? iptables --list не все показывает.
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Fan Motorola E398
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: iptables MASQUERADE
iptables --list не все показывает
Он показывает все в цепочках INPUT, OUTPUT, FORWARD. Я так понимаю Вы не смогли просмотреть свои правила для nat? Легко - iptables --list -t nat.
-
Specialist
- Сообщения: 83
- ОС: XP SP3>AltDesktop4
Re: iptables MASQUERADE
Он показывает все в цепочках INPUT, OUTPUT, FORWARD. Я так понимаю Вы не смогли просмотреть свои правила для nat? Легко - iptables --list -t nat.
ага, пасиб посмотрел
Вот, что говорит :
[root@dvpro stargazer]# iptables --list -t nat
Chain PREROUTING (policy ACCEPT)
target prot opt source destination
Chain POSTROUTING (policy ACCEPT)
target prot opt source destination
MASQUERADE all -- 10.77.11.253 anywhere
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
[root@dvpro stargazer]#
Почему destination anywhere ? Нужное назначение pptptunnel тоесть ppp0.
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Fan Motorola E398
-
Uncle_Theodore
- Сообщения: 3339
- ОС: Slackware 12.2, ArchLinux 64
Re: iptables MASQUERADE
Destination anywhere, потому что маскарадить надо пакеты, у которых адрес пункта назначения любой.
google.com, например.
forwarding пакетов включен? sysctl -a | grep forward что говорит?
google.com, например.
forwarding пакетов включен? sysctl -a | grep forward что говорит?
-
Specialist
- Сообщения: 83
- ОС: XP SP3>AltDesktop4
Re: iptables MASQUERADE
[root@dvpro stargazer]# cat /proc/sys/net/ipv4/ip_forward
1
[root@dvpro stargazer]# sysctl -a | grep forward
net.ipv4.conf.ppp0.mc_forwarding = 0
net.ipv4.conf.ppp0.forwarding = 1
net.ipv4.conf.eth0.mc_forwarding = 0
net.ipv4.conf.eth0.forwarding = 1
net.ipv4.conf.lo.mc_forwarding = 0
net.ipv4.conf.lo.forwarding = 1
net.ipv4.conf.default.mc_forwarding = 0
net.ipv4.conf.default.forwarding = 1
net.ipv4.conf.all.mc_forwarding = 0
net.ipv4.conf.all.forwarding = 1
net.ipv4.ip_forward = 1
Значит я это
1
[root@dvpro stargazer]# sysctl -a | grep forward
net.ipv4.conf.ppp0.mc_forwarding = 0
net.ipv4.conf.ppp0.forwarding = 1
net.ipv4.conf.eth0.mc_forwarding = 0
net.ipv4.conf.eth0.forwarding = 1
net.ipv4.conf.lo.mc_forwarding = 0
net.ipv4.conf.lo.forwarding = 1
net.ipv4.conf.default.mc_forwarding = 0
net.ipv4.conf.default.forwarding = 1
net.ipv4.conf.all.mc_forwarding = 0
net.ipv4.conf.all.forwarding = 1
net.ipv4.ip_forward = 1
Значит я это
написал правильно ?iptable -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQURADE
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Fan Motorola E398
-
Uncle_Theodore
- Сообщения: 3339
- ОС: Slackware 12.2, ArchLinux 64
Re: iptables MASQUERADE
Sorvi_Golova писал(а): ↑04.11.2007 16:59Значит я этонаписал правильно ?iptable -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQURADE
Написали Вы это неправильно, но судя по выводу iptables --list -t nat, написали Вы в действительности не это.
Ну хорошо, а из чего следует, что все это не работает? Какие настройки на 10.77.11.253?
-
Specialist
- Сообщения: 83
- ОС: XP SP3>AltDesktop4
Re: iptables MASQUERADE
Это я на форуме АпеЧатАЛся. Я проверил на сервере я ввел так
Я пытаюсь добится выхода в интернет через сервер. Проверяю пингом и через браузер. Не пингуется и не открывается в браузере соответственно. Клиент у меня на базе XP SP2 ip адрес=10.77.11.153, маска=255.255.255.0, шлюз=10.77.11.251, днс=10.77.11.251. ДНС работает. Когда пингую ya.ru определяет 213.180.204.8 но пингов нету. И потом проверяю инет в обход моего сервера 10.77.11.251(подключаюсь к провайдеру VPN-ом) все работает.
Код: Выделить всё
iptables -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQUERADEЯ пытаюсь добится выхода в интернет через сервер. Проверяю пингом и через браузер. Не пингуется и не открывается в браузере соответственно. Клиент у меня на базе XP SP2 ip адрес=10.77.11.153, маска=255.255.255.0, шлюз=10.77.11.251, днс=10.77.11.251. ДНС работает. Когда пингую ya.ru определяет 213.180.204.8 но пингов нету. И потом проверяю инет в обход моего сервера 10.77.11.251(подключаюсь к провайдеру VPN-ом) все работает.
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Fan Motorola E398
-
Uncle_Theodore
- Сообщения: 3339
- ОС: Slackware 12.2, ArchLinux 64
Re: iptables MASQUERADE
Попробуйте убрать -o ppp0 из правила.
По идее, должно работать вот так
iptables -t nat -A POSTROUTING -s 10.77.11.253 -j MASQUERADE
По идее, должно работать вот так
iptables -t nat -A POSTROUTING -s 10.77.11.253 -j MASQUERADE
-
Specialist
- Сообщения: 83
- ОС: XP SP3>AltDesktop4
Re: iptables MASQUERADE
Это прямо какой-то глюк. Я в шоке.
Прописал я это ребутнул махину 10.77.11.253 и инет появился.
Терь делаю тоесть удаляю правило, а потом создаю заново пинга НЕТУ ! У меня шок, просидел промучался думал где-то ошибся. Да нет все правильно. И смотрю у меня аська работает, а пинга нету на ya.ru. Включаю браузер и действительно инет то есть. Пошел я на соседний комп который подключен к провайдеру напрямую там ya.ru пингуется.
Прикол какой-то. А да только, что удалил это правило проверил вот так iptables --list -t nat. Там его нету, а инет на 10.77.11.253 есть
но не все страницы в браузере открываются
Я уже бубен сламал не знаю с чем бегать терь вокруг сервера

Прописал я это
Код: Выделить всё
iptables -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQUERADEТерь делаю
Код: Выделить всё
iptables -t nat -D POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQUERADEПрикол какой-то. А да только, что удалил это правило проверил вот так iptables --list -t nat. Там его нету, а инет на 10.77.11.253 есть
Я уже бубен сламал не знаю с чем бегать терь вокруг сервера
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Fan Motorola E398
-
SerGSerG
- Сообщения: 34
- ОС: Ubuntu 8.10
Re: iptables MASQUERADE
А у тебя часом прокси на сервере не запущен? 
-
Specialist
- Сообщения: 83
- ОС: XP SP3>AltDesktop4
Re: iptables MASQUERADE
Я вообще не использую прокси. Не знаю как он называется даже.
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Fan Motorola E398
-
serge_m
- Сообщения: 317
- ОС: ASP Linux 14
Re: iptables MASQUERADE
Sorvi_Golova писал(а): ↑04.11.2007 18:13Это я на форуме АпеЧатАЛся. Я проверил на сервере я ввел так
Код: Выделить всё
iptables -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQUERADE
Я пытаюсь добится выхода в интернет через сервер. Проверяю пингом и через браузер. Не пингуется и не открывается в браузере соответственно. Клиент у меня на базе XP SP2 ip адрес=10.77.11.153, маска=255.255.255.0, шлюз=10.77.11.251, днс=10.77.11.251. ДНС работает. Когда пингую ya.ru определяет 213.180.204.8 но пингов нету. И потом проверяю инет в обход моего сервера 10.77.11.251(подключаюсь к провайдеру VPN-ом) все работает.
Этим правилом вы маскарадите пакеты только для одного компьютера вашей локальной сети и IP-адресс этой машины - 10.77.11.253, а выйти в инет пытаетесь с машины с адресом 10.77.11.153...разницу видите? Укажите в параметре -s всю сеть например -s 10.77.11.0/24 а если доступ необходимо предоставить не всем компьютерам сети - фильтруйте по каждому IP в цепочке FORWARD
iptables -A FORWARD -s 10.77.11.153 -j ACCEPT
и так для каждого компа, POLICY соответственно должна быть в DROP
-
Specialist
- Сообщения: 83
- ОС: XP SP3>AltDesktop4
Re: iptables MASQUERADE
Дя я этого и добивался. Но сначала я делал для проверки на одной машине. В дальнейшем планируется перевести всю сеть на этот серв.Этим правилом вы маскарадите пакеты только для одного компьютера вашей локальной сети и IP-адресс этой машины - 10.77.11.253
iptables -A FORWARD -s 10.77.11.153 -j ACCEPT
и так для каждого компа, POLICY соответственно должна быть в DROP
Да я так начал уже делать. Только у меня не подключается терь впн с POLICY DROP. Хотя я разрешил весть трафик Input, Output через интерфейс. Тема тут
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Fan Motorola E398