NAT (SNAT) в Debian

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

random73
Сообщения: 6
ОС: Debian4, Win2003

NAT (SNAT) в Debian

Сообщение random73 »

Многоуважаемый All, столкнулся с такой проблемой
OS Linux Debian 4
iptables v1.3.6
Eth0 172.23.200.1 (сеть нашей организации)
Eth1 172.23.201.250 (этот ИП выдала мне организация "Х"и шлюз на их сеть 172.23.201.254, сеть смотрит в организацию "Х"- через неё шлюз на сеть 172.23.86.0 (организация "Y"))
Eth2 172.23.202.1 (участок нашей организации)
route 172.23.86.0/24 gw 172.23.201.254
форвардинг включен
1 вопрос можно ли одним правилом прописать свободное хождение всех пакетов между eth0 и eth2, а то у меня:
-A FORWARD -i eth0 -o eth2 -j ACCEPT
-A FORWARD -i eth2 -o eth0 -j ACCEPT
!!и 2ой вопрос:
есть удалённая сеть 172.23.86.0 (у них фаервол включен и разрешён доступ к 2ум их компам 172.23.86.5 172.23.86.8 с одного нашего ИП 172.23.200.100(клиентская машина))
нам надо выходить с нескольких ИП (172.23.200.5 172.23.200.16 172.23.200.101 ну и 172.23.200.100) на оба их сервера.
Прописал пробное правило:
*nat
:OUTPUT ACCEPT [0:0]
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
-A POSTROUTING -s 172.23.200.16 -d 172.23.86.5 -j SNAT --to-source 172.23.200.100

пингую - ответа нет
узнал у организации "Y" эхо запросы они получают с IP 172.23.200.100, т.е. наш маршрутизатор ИП подменил,
если включить маскарад по пинги проходят но у них (просто их дыра) опред наш ИП как eth1 т.е. 172.23.201.250
В чём затык? хочется всё сделать через NAT, а не через маскарад...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: NAT (SNAT) в Debian

Сообщение sash-kan »

172.23.200.16 — как я понял, eth0
172.23.86.5 — как я понял, eth1
если policy для форвардинга — drop или reject, то, следовательно, надо как-то разрешить прохождение пакетов.
по типу, как Вы сделали для eth0 и eth2.
только, как я понимаю, несколько пожестче эти правила должны быть.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
random73
Сообщения: 6
ОС: Debian4, Win2003

Re: NAT (SNAT) в Debian

Сообщение random73 »

sash-kan писал(а):
11.11.2007 13:04
172.23.200.16 — как я понял, eth0
172.23.86.5 — как я понял, eth1
если policy для форвардинга — drop или reject, то, следовательно, надо как-то разрешить прохождение пакетов.
по типу, как Вы сделали для eth0 и eth2.
только, как я понимаю, несколько пожестче эти правила должны быть.

такая политика есть (для проверки создавал)
да и по умолчанию форвард разрешён...
Да ещё что я выяснил когда разрешаешь правилом выход с 172,23,200,100 и подменяешь его этим же адресом всё работает... т.е.
-A POSTROUTING -s 172.23.200.100 -d 172.23.86.5 -j SNAT --to-source 172.23.200.100
пинги доходят как только источник другой - не работает
Спасибо сказали:
random73
Сообщения: 6
ОС: Debian4, Win2003

Re: NAT (SNAT) в Debian

Сообщение random73 »

ещё выяснил что SNAT работает если после маршрутизации нет больше "маршрутизаторов" т.е.
-A POSTROUTING -s 172.23.200.16 -d 172.23.202.1 -j SNAT --to-source 172.23.200.100
то он на 202.1 определяется как 200.100 , но ответ получаю на 200.16
а если идёт на шлюз 201.254 то ответов нет (хотя патеты доходят до места назначения с нужным ИП)
Спасибо сказали:
random73
Сообщения: 6
ОС: Debian4, Win2003

Re: NAT (SNAT) в Debian

Сообщение random73 »

Второй вопрос закрыт... (проблема была в стороннем маршрутизаторе)
остался первый вопрос
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: NAT (SNAT) в Debian

Сообщение Olden Gremlin »

random73 писал(а):
12.11.2007 09:16
Второй вопрос закрыт... (проблема была в стороннем маршрутизаторе)
остался первый вопрос

Попрошу в студию предоставить вывод ip a и ip r. Есть такое предположение, что Вы, батенька, намутили с маршрутизацией...
Поясню.
На первом интерфейсе eth0 адрес 172.23.200.1/24, на втором eth1 - 172.23.201.250/24.
Далее - через какой ip удаленной организации Вы добираетесь к ним? Сеть удаленной организации 172.23.86.0/24?
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
random73
Сообщения: 6
ОС: Debian4, Win2003

Re: NAT (SNAT) в Debian

Сообщение random73 »

Olden Gremlin писал(а):
12.11.2007 10:57
random73 писал(а):
12.11.2007 09:16
Второй вопрос закрыт... (проблема была в стороннем маршрутизаторе)
остался первый вопрос

Попрошу в студию предоставить вывод ip a и ip r. Есть такое предположение, что Вы, батенька, намутили с маршрутизацией...
Поясню.
На первом интерфейсе eth0 адрес 172.23.200.1/24, на втором eth1 - 172.23.201.250/24.
Далее - через какой ip удаленной организации Вы добираетесь к ним? Сеть удаленной организации 172.23.86.0/24?

т.е. как было сказано что за интерфейсом eth1 с ИП 172.23.201.250 (для этого ИП шлюз 201.254) есть ещё одна сетка 86.0/24, и , на маршрутизаторе 201.254 (маршрутизатор организации "Х") был прописан шлюз в нашу сеть для старого ип 201.249 и по этому не работало... (с ними проблему выяснил всё поправленно - работает)

у меня остался только первый вопрос... можно ли 2 правлила обединить в одну строку... чтоб как говорится разрешено было туда - обратно
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: NAT (SNAT) в Debian

Сообщение Olden Gremlin »

random73 писал(а):
12.11.2007 16:08
Olden Gremlin писал(а):
12.11.2007 10:57
random73 писал(а):
12.11.2007 09:16
Второй вопрос закрыт... (проблема была в стороннем маршрутизаторе)
остался первый вопрос

Попрошу в студию предоставить вывод ip a и ip r. Есть такое предположение, что Вы, батенька, намутили с маршрутизацией...
Поясню.
На первом интерфейсе eth0 адрес 172.23.200.1/24, на втором eth1 - 172.23.201.250/24.
Далее - через какой ip удаленной организации Вы добираетесь к ним? Сеть удаленной организации 172.23.86.0/24?

т.е. как было сказано что за интерфейсом eth1 с ИП 172.23.201.250 (для этого ИП шлюз 201.254) есть ещё одна сетка 86.0/24, и , на маршрутизаторе 201.254 (маршрутизатор организации "Х") был прописан шлюз в нашу сеть для старого ип 201.249 и по этому не работало... (с ними проблему выяснил всё поправленно - работает)

у меня остался только первый вопрос... можно ли 2 правлила обединить в одну строку... чтоб как говорится разрешено было туда - обратно

нет. нельзя. увы...
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали: