iptables MASQUERADE

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Specialist
Сообщения: 83
ОС: XP SP3>AltDesktop4

iptables MASQUERADE

Сообщение Specialist »

На основе этой статьи я попытался настроить себе нат. Статья очень обширная и сложная для новичка. К тому же как-то не полностью описан сам masqurade.
Который мне и нужен.
На сервере одна сетевуха, инет приходит через ppp0 нужна сделать, чтоб работал нат.
iptable -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQURADE
Что я не правильно написал ?
Как правильно посмотреть какие уже правила есть в iptbles? iptables --list не все показывает.
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: iptables MASQUERADE

Сообщение IMB »

iptables --list не все показывает

Он показывает все в цепочках INPUT, OUTPUT, FORWARD. Я так понимаю Вы не смогли просмотреть свои правила для nat? Легко - iptables --list -t nat.
Спасибо сказали:
Аватара пользователя
Specialist
Сообщения: 83
ОС: XP SP3>AltDesktop4

Re: iptables MASQUERADE

Сообщение Specialist »

Он показывает все в цепочках INPUT, OUTPUT, FORWARD. Я так понимаю Вы не смогли просмотреть свои правила для nat? Легко - iptables --list -t nat.

ага, пасиб посмотрел
Вот, что говорит :
[root@dvpro stargazer]# iptables --list -t nat
Chain PREROUTING (policy ACCEPT)
target prot opt source destination

Chain POSTROUTING (policy ACCEPT)
target prot opt source destination
MASQUERADE all -- 10.77.11.253 anywhere

Chain OUTPUT (policy ACCEPT)
target prot opt source destination
[root@dvpro stargazer]#
Почему destination anywhere ? Нужное назначение pptptunnel тоесть ppp0.
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Спасибо сказали:
Аватара пользователя
Uncle_Theodore
Сообщения: 3339
ОС: Slackware 12.2, ArchLinux 64

Re: iptables MASQUERADE

Сообщение Uncle_Theodore »

Destination anywhere, потому что маскарадить надо пакеты, у которых адрес пункта назначения любой.
google.com, например.
forwarding пакетов включен? sysctl -a | grep forward что говорит?
Спасибо сказали:
Аватара пользователя
Specialist
Сообщения: 83
ОС: XP SP3>AltDesktop4

Re: iptables MASQUERADE

Сообщение Specialist »

[root@dvpro stargazer]# cat /proc/sys/net/ipv4/ip_forward
1


[root@dvpro stargazer]# sysctl -a | grep forward
net.ipv4.conf.ppp0.mc_forwarding = 0
net.ipv4.conf.ppp0.forwarding = 1
net.ipv4.conf.eth0.mc_forwarding = 0
net.ipv4.conf.eth0.forwarding = 1
net.ipv4.conf.lo.mc_forwarding = 0
net.ipv4.conf.lo.forwarding = 1
net.ipv4.conf.default.mc_forwarding = 0
net.ipv4.conf.default.forwarding = 1
net.ipv4.conf.all.mc_forwarding = 0
net.ipv4.conf.all.forwarding = 1
net.ipv4.ip_forward = 1

Значит я это
iptable -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQURADE
написал правильно ?
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Спасибо сказали:
Аватара пользователя
Uncle_Theodore
Сообщения: 3339
ОС: Slackware 12.2, ArchLinux 64

Re: iptables MASQUERADE

Сообщение Uncle_Theodore »

Sorvi_Golova писал(а):
04.11.2007 16:59
Значит я это
iptable -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQURADE
написал правильно ?

Написали Вы это неправильно, но судя по выводу iptables --list -t nat, написали Вы в действительности не это. :D Слово MASQUERADE не так пишется.

Ну хорошо, а из чего следует, что все это не работает? Какие настройки на 10.77.11.253?
Спасибо сказали:
Аватара пользователя
Specialist
Сообщения: 83
ОС: XP SP3>AltDesktop4

Re: iptables MASQUERADE

Сообщение Specialist »

Это я на форуме АпеЧатАЛся. Я проверил на сервере я ввел так

Код: Выделить всё

iptables -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQUERADE

Я пытаюсь добится выхода в интернет через сервер. Проверяю пингом и через браузер. Не пингуется и не открывается в браузере соответственно. Клиент у меня на базе XP SP2 ip адрес=10.77.11.153, маска=255.255.255.0, шлюз=10.77.11.251, днс=10.77.11.251. ДНС работает. Когда пингую ya.ru определяет 213.180.204.8 но пингов нету. И потом проверяю инет в обход моего сервера 10.77.11.251(подключаюсь к провайдеру VPN-ом) все работает.
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Спасибо сказали:
Аватара пользователя
Uncle_Theodore
Сообщения: 3339
ОС: Slackware 12.2, ArchLinux 64

Re: iptables MASQUERADE

Сообщение Uncle_Theodore »

Попробуйте убрать -o ppp0 из правила.
По идее, должно работать вот так
iptables -t nat -A POSTROUTING -s 10.77.11.253 -j MASQUERADE
Спасибо сказали:
Аватара пользователя
Specialist
Сообщения: 83
ОС: XP SP3>AltDesktop4

Re: iptables MASQUERADE

Сообщение Specialist »

Это прямо какой-то глюк. Я в шоке.
Прописал я это

Код: Выделить всё

iptables -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQUERADE
ребутнул махину 10.77.11.253 и инет появился.
Терь делаю

Код: Выделить всё

iptables -t nat -D POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQUERADE
тоесть удаляю правило, а потом создаю заново пинга НЕТУ ! У меня шок, просидел промучался думал где-то ошибся. Да нет все правильно. И смотрю у меня аська работает, а пинга нету на ya.ru. Включаю браузер и действительно инет то есть. Пошел я на соседний комп который подключен к провайдеру напрямую там ya.ru пингуется.
Прикол какой-то. А да только, что удалил это правило проверил вот так iptables --list -t nat. Там его нету, а инет на 10.77.11.253 есть :) но не все страницы в браузере открываются

Я уже бубен сламал не знаю с чем бегать терь вокруг сервера :rolleyes: :wacko: :tongue:
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Спасибо сказали:
SerGSerG
Сообщения: 34
ОС: Ubuntu 8.10

Re: iptables MASQUERADE

Сообщение SerGSerG »

А у тебя часом прокси на сервере не запущен? :)
Спасибо сказали:
Аватара пользователя
Specialist
Сообщения: 83
ОС: XP SP3>AltDesktop4

Re: iptables MASQUERADE

Сообщение Specialist »

Я вообще не использую прокси. Не знаю как он называется даже.
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Спасибо сказали:
Аватара пользователя
serge_m
Сообщения: 317
ОС: ASP Linux 14

Re: iptables MASQUERADE

Сообщение serge_m »

Sorvi_Golova писал(а):
04.11.2007 18:13
Это я на форуме АпеЧатАЛся. Я проверил на сервере я ввел так

Код: Выделить всё

iptables -t nat -A POSTROUTING -s 10.77.11.253 -o ppp0 -j MASQUERADE

Я пытаюсь добится выхода в интернет через сервер. Проверяю пингом и через браузер. Не пингуется и не открывается в браузере соответственно. Клиент у меня на базе XP SP2 ip адрес=10.77.11.153, маска=255.255.255.0, шлюз=10.77.11.251, днс=10.77.11.251. ДНС работает. Когда пингую ya.ru определяет 213.180.204.8 но пингов нету. И потом проверяю инет в обход моего сервера 10.77.11.251(подключаюсь к провайдеру VPN-ом) все работает.

Этим правилом вы маскарадите пакеты только для одного компьютера вашей локальной сети и IP-адресс этой машины - 10.77.11.253, а выйти в инет пытаетесь с машины с адресом 10.77.11.153...разницу видите? Укажите в параметре -s всю сеть например -s 10.77.11.0/24 а если доступ необходимо предоставить не всем компьютерам сети - фильтруйте по каждому IP в цепочке FORWARD
iptables -A FORWARD -s 10.77.11.153 -j ACCEPT
и так для каждого компа, POLICY соответственно должна быть в DROP
Спасибо сказали:
Аватара пользователя
Specialist
Сообщения: 83
ОС: XP SP3>AltDesktop4

Re: iptables MASQUERADE

Сообщение Specialist »

Этим правилом вы маскарадите пакеты только для одного компьютера вашей локальной сети и IP-адресс этой машины - 10.77.11.253
Дя я этого и добивался. Но сначала я делал для проверки на одной машине. В дальнейшем планируется перевести всю сеть на этот серв.
iptables -A FORWARD -s 10.77.11.153 -j ACCEPT
и так для каждого компа, POLICY соответственно должна быть в DROP

Да я так начал уже делать. Только у меня не подключается терь впн с POLICY DROP. Хотя я разрешил весть трафик Input, Output через интерфейс. Тема тут
Установка Linux(Это я уже умею :) ) > Установка драйвера на видеокарту ATI(Тут застрял) > KDE 4 + CompizFusion
Fan Motorola E398
Спасибо сказали: