а как мне пробросить народ который будет ломиться допустим на порт 5901 во внутреннюю сеть но на другой порт тоесть надо что бы кто будет ломиться на сервак по порту 5901 пробросить на ип допустим 192.168.10.50 и порт 80 например
а как мне пробросить народ который будет ломиться допустим на порт 5901 во внутреннюю сеть но на другой порт тоесть надо что бы кто будет ломиться на сервак по порту 5901 пробросить на ип допустим 192.168.10.50 и порт 80 например
Это называется Redirect, но точное правило подсказать не могу.
Не использовал сам.
поправлю, это не редирект. это Destination NAT(DNAT)
делается также как и вы делаете, просто дописываете после IPшника: ':port'
например, -j DNAT --to-destination 192.168.10.50:80
поправлю, это не редирект. это Destination NAT(DNAT)
делается также как и вы делаете, просто дописываете после IPшника: ':port'
например, -j DNAT --to-destination 192.168.10.50:80
А что редирект тогда означает?
Хотелось бы разобраться...
REDIRECT
This target is only valid in the nat table, in the PREROUTING and OUT-
PUT chains, and user-defined chains which are only called from those
chains. It redirects the packet to the machine itself by changing the
destination IP to the primary address of the incoming interface
(locally-generated packets are mapped to the 127.0.0.1 address). It
takes one option:
--to-ports port[-port]
This specifies a destination port or range of ports to use:
without this, the destination port is never altered. This is
only valid if the rule also specifies -p tcp or -p udp.
Что в переводе значит:
Данная ЦЕЛЬ дейстует только в цепочках PREROUTING и OUTPUT таблицы nat, а также в пользовательских цепочках, вызванных из указанных.
Перенаправляет пакеты на саму же машину, путем смены адреса назначения, на основной адрес интерфейса, с которого получен пакет (пакеты сгенеренные локально, уходят на 127.0.0.1), принимает один параметр - --to-ports - определяющий порт, куда перенаправлять пакеты, либо диапазон портов, действует только в случае указания параметров -p tcp или -p udp.
Вопрос конечно спорный, зависит, ИМХО, от протокола.
но для http(80), такое правило вроде должно катить. А, лучше, опять же ИМХО, использовать -m state --state RELATED,ESTABLISHED.
а как мне пробросить народ который будет ломиться допустим на порт 5901 во внутреннюю сеть но на другой порт тоесть надо что бы кто будет ломиться на сервак по порту 5901 пробросить на ип допустим 192.168.10.50 и порт 80 например
А что это за бред в правилах? SNATим всех в адресс 88.222.6.222, а DNAT делаем на интерфейсе с айпишником 213.33.216.218 причём ранее написано несколько иное...Мягко-говоря "неудачная попытка" скрыть адресс своего сервера от общественности?
добавил это правило, вот так... не работает((
iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp -m tcp --dport 8888 -j DNAT --to-destination 192.168.7.107:80
оно не работает( в чем проблема понять не могу, но правило добавилось...
а в FORWARD Что?
iptables -A FORWARD -p tcp -d 192.168.7.2 --dport 80 -j ACCEPT
попробуй нечто подобное Напоминать про включение форвардинга в ядре, думаю, не стоит... если это не поможет - тогда к бабке порчу снимать