вопрос про проброс

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

вопрос про проброс

Сообщение Quicksand »

Вот так я пробрасываю народ кто ломится по порту 5900 на сервак с ИП 88.222.6.222 во внутреннюю сеть на ип 192.168.10.107 и такой же порт

Код: Выделить всё

iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp --dport 5900 -j DNAT --to-destination 192.168.10.107
iptables -t nat -I POSTROUTING -s 192.168.10.107 -j SNAT --to-source 88.222.6.222
iptables -t filter -I FORWARD -s 192.168.10.107 -p tcp --sport 5900 -j ACCEPT
iptables -t filter -I FORWARD -d 192.168.10.107 -p tcp --dport 5900 -j ACCEPT

а как мне пробросить народ который будет ломиться допустим на порт 5901 во внутреннюю сеть но на другой порт тоесть надо что бы кто будет ломиться на сервак по порту 5901 пробросить на ип допустим 192.168.10.50 и порт 80 например
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: вопрос про проброс

Сообщение VPF »

Quicksand писал(а):
22.11.2007 13:23
Вот так я пробрасываю народ кто ломится по порту 5900 на сервак с ИП 88.222.6.222 во внутреннюю сеть на ип 192.168.10.107 и такой же порт

Код: Выделить всё

iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp --dport 5900 -j DNAT --to-destination 192.168.10.107
 iptables -t nat -I POSTROUTING -s 192.168.10.107 -j SNAT --to-source 88.222.6.222
 iptables -t filter -I FORWARD -s 192.168.10.107 -p tcp --sport 5900 -j ACCEPT
 iptables -t filter -I FORWARD -d 192.168.10.107 -p tcp --dport 5900 -j ACCEPT

а как мне пробросить народ который будет ломиться допустим на порт 5901 во внутреннюю сеть но на другой порт тоесть надо что бы кто будет ломиться на сервак по порту 5901 пробросить на ип допустим 192.168.10.50 и порт 80 например


Это называется Redirect, но точное правило подсказать не могу.
Не использовал сам.
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
stannum
Сообщения: 322
Статус: Свободолюбитель
ОС: Debian GNU/Linux unstable

Re: вопрос про проброс

Сообщение stannum »

поправлю, это не редирект. это Destination NAT(DNAT)
делается также как и вы делаете, просто дописываете после IPшника: ':port'
например, -j DNAT --to-destination 192.168.10.50:80
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: вопрос про проброс

Сообщение VPF »

stannum писал(а):
22.11.2007 14:02
поправлю, это не редирект. это Destination NAT(DNAT)
делается также как и вы делаете, просто дописываете после IPшника: ':port'
например, -j DNAT --to-destination 192.168.10.50:80


А что редирект тогда означает?
Хотелось бы разобраться... :blush:
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: вопрос про проброс

Сообщение Quicksand »

вот как раз с :порт как вы подсказали не работает)))
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
stannum
Сообщения: 322
Статус: Свободолюбитель
ОС: Debian GNU/Linux unstable

Re: вопрос про проброс

Сообщение stannum »

кхм-кхм:
:)
man iptables гласит:
REDIRECT
This target is only valid in the nat table, in the PREROUTING and OUT-
PUT chains, and user-defined chains which are only called from those
chains. It redirects the packet to the machine itself by changing the
destination IP to the primary address of the incoming interface
(locally-generated packets are mapped to the 127.0.0.1 address). It
takes one option:

--to-ports port[-port]
This specifies a destination port or range of ports to use:
without this, the destination port is never altered. This is
only valid if the rule also specifies -p tcp or -p udp.

Что в переводе значит:
Данная ЦЕЛЬ дейстует только в цепочках PREROUTING и OUTPUT таблицы nat, а также в пользовательских цепочках, вызванных из указанных.
Перенаправляет пакеты на саму же машину, путем смены адреса назначения, на основной адрес интерфейса, с которого получен пакет (пакеты сгенеренные локально, уходят на 127.0.0.1), принимает один параметр - --to-ports - определяющий порт, куда перенаправлять пакеты, либо диапазон портов, действует только в случае указания параметров -p tcp или -p udp.

Вот вроде так.
Спасибо сказали:
Аватара пользователя
stannum
Сообщения: 322
Статус: Свободолюбитель
ОС: Debian GNU/Linux unstable

Re: вопрос про проброс

Сообщение stannum »

2 Quicksand:

Работает, причем как часы. проверяйте цепочку FORWARD - там затык скорее всего.
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: вопрос про проброс

Сообщение VPF »

stannum писал(а):
22.11.2007 15:21
2 Quicksand:

Работает, причем как часы. проверяйте цепочку FORWARD - там затык скорее всего.



На мой взгляд у него вообще она бессмыслена

Код: Выделить всё

iptables -t filter -I FORWARD -s 192.168.10.107 -p tcp --sport 5900 -j ACCEPT
iptables -t filter -I FORWARD -d 192.168.10.107 -p tcp --dport 5900 -j ACCEPT


stannum
С редиректом разобрались. Перенаправлять можно только на другие порты локально.
Спасибо за информацию.
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
stannum
Сообщения: 322
Статус: Свободолюбитель
ОС: Debian GNU/Linux unstable

Re: вопрос про проброс

Сообщение stannum »

Вопрос конечно спорный, зависит, ИМХО, от протокола.
но для http(80), такое правило вроде должно катить. А, лучше, опять же ИМХО, использовать -m state --state RELATED,ESTABLISHED.
Спасибо сказали:
Аватара пользователя
serge_m
Сообщения: 317
ОС: ASP Linux 14

Re: вопрос про проброс

Сообщение serge_m »

Quicksand писал(а):
22.11.2007 13:23
Вот так я пробрасываю народ кто ломится по порту 5900 на сервак с ИП 88.222.6.222 во внутреннюю сеть на ип 192.168.10.107 и такой же порт

Код: Выделить всё

iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp --dport 5900 -j DNAT --to-destination 192.168.10.107
iptables -t nat -I POSTROUTING -s 192.168.10.107 -j SNAT --to-source 88.222.6.222
iptables -t filter -I FORWARD -s 192.168.10.107 -p tcp --sport 5900 -j ACCEPT
iptables -t filter -I FORWARD -d 192.168.10.107 -p tcp --dport 5900 -j ACCEPT

а как мне пробросить народ который будет ломиться допустим на порт 5901 во внутреннюю сеть но на другой порт тоесть надо что бы кто будет ломиться на сервак по порту 5901 пробросить на ип допустим 192.168.10.50 и порт 80 например

А что это за бред в правилах? SNATим всех в адресс 88.222.6.222, а DNAT делаем на интерфейсе с айпишником 213.33.216.218 причём ранее написано несколько иное...Мягко-говоря "неудачная попытка" скрыть адресс своего сервера от общественности? :console:
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: вопрос про проброс

Сообщение Quicksand »

господа, вот как не пытаюсь, все не могу пробросить как мне нужно, помогите пожалуйста, а то совсем беда(
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: вопрос про проброс

Сообщение Quicksand »

помогите(
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
keir
Сообщения: 317
ОС: linux

Re: вопрос про проброс

Сообщение keir »

Например так (ip вымышленные). Надеюсь тут все понятно.

Код: Выделить всё

iptables -t nat -I PREROUTING -s 258.119.0.0/255.255.0.0 -d 78.256.122.2 -p tcp -m tcp --dport 8443 -j DNAT --to-destination 172.16.0.27:443
Trust №1
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: вопрос про проброс

Сообщение Quicksand »

добавил это правило, вот так... не работает((
iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp -m tcp --dport 8888 -j DNAT --to-destination 192.168.7.107:80
оно не работает( в чем проблема понять не могу, но правило добавилось...
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: вопрос про проброс

Сообщение Quicksand »

HELP ну не работает оно(((

gw:// # iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp --dport 8888 -j DNAT --to-destination 192.168.7.2:80
gw:// # iptables -t nat -I POSTROUTING -s 192.168.7.2 -j SNAT --to-source 213.33.216.218
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
serge_m
Сообщения: 317
ОС: ASP Linux 14

Re: вопрос про проброс

Сообщение serge_m »

Quicksand писал(а):
24.11.2007 11:00
HELP ну не работает оно(((

gw:// # iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp --dport 8888 -j DNAT --to-destination 192.168.7.2:80
gw:// # iptables -t nat -I POSTROUTING -s 192.168.7.2 -j SNAT --to-source 213.33.216.218

а в FORWARD Что?
iptables -A FORWARD -p tcp -d 192.168.7.2 --dport 80 -j ACCEPT
попробуй нечто подобное Напоминать про включение форвардинга в ядре, думаю, не стоит... если это не поможет - тогда к бабке порчу снимать
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: вопрос про проброс

Сообщение Quicksand »

ну вот нефига не работает((((((

Код: Выделить всё

gw:// # iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp --dport 8888 -j DNAT --to-destination 192.168.7.2:80
gw:// # iptables -t nat -I POSTROUTING -s 192.168.7.2 -j SNAT --to-source 213.33.216.218
gw:// # iptables -I FORWARD -p tcp -d 192.168.7.2 --dport 80 -j ACCEPT
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
serge_m
Сообщения: 317
ОС: ASP Linux 14

Re: вопрос про проброс

Сообщение serge_m »

Quicksand писал(а):
24.11.2007 23:52
ну вот нефига не работает((((((

Код: Выделить всё

gw:// # iptables -t nat -I PREROUTING -d 213.33.216.218 -p tcp --dport 8888 -j DNAT --to-destination 192.168.7.2:80
gw:// # iptables -t nat -I POSTROUTING -s 192.168.7.2 -j SNAT --to-source 213.33.216.218
gw:// # iptables -I FORWARD -p tcp -d 192.168.7.2 --dport 80 -j ACCEPT

Вы стоите у раздорожья: или брать в руки TCPDUMP и смотреть где исчезают пакеты или всё таки к бабке...
Спасибо сказали:
neru_dead
Сообщения: 331
ОС: Debian Etch

Re: вопрос про проброс

Сообщение neru_dead »

У меня вот так работает:

Код: Выделить всё


# FORWARD Established,Related
    $IPT -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

# IRC Redirect
    irc_ip="192.168.2.5"
    $IPT -A FORWARD -i $gif -o $local -d $irc_ip -j ACCEPT
    $IPT -A FORWARD -i $local -o $gif -s $irc_ip -j ACCEPT
    $IPT -t nat -A PREROUTING -p tcp --dst $gif_ip --dport 6667 -j DNAT --to-destination $irc_ip

Плюс на машине irc_ip надо ставить шлюз по умолчанию данную машину.
Debian GNU/Linux 4.0
Registered User # 410887
Спасибо сказали: