iptables (не могу настроить iptables)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Evgeniy_77722
Сообщения: 20
ОС: Linux SlackWare

iptables

Сообщение Evgeniy_77722 »

Помогите, PLEASE!!

Есть 2 компа со SlackWare 10.0.
Комп 1 имеет две сетевки 192.168.1.160 и 192.168.3.160.
192.168.1.160 смотрит в локальную сеть в которой стоит роутер и раздает динамические IP на Виндовые компы в сети.
192.168.3.160 соединена кабелем Ethernet напрямую с Комп 2, у которого 192.168.3.128.
IP Роутера - 192.168.1.254.
На Комп 1 роутер стоит шлюзом.

Нужно обеспечить видимость Комп 2 для всех Виндовых компьютеров из сети.

На Комп 1 включил форвардинг. На Комп 2 включил роутинг на 192.168.3.160.
На Комп 1 создал цепочку

iptables -t nat -A PREROUTING -d 192.168.1.0/24 -j DNAT --to-destination 192.168.3.160
С Комп 2 стали пинговаться все компы сети. А с компов из сети я до него не могу достучаться.

Подскажите, пожалуйста, что нужно делать. Всю голову уже сломал, а ничего не получается.
Спасибо сказали:
Аватара пользователя
StasikOS
Сообщения: 82
ОС: Ubuntu Lucid Lynx

Re: iptables

Сообщение StasikOS »

В обратную сторону в вашем случае тоже нужен статический DNAT. И вам нужно на Комп1 назначить еще один IP из 192.168.1.0 и использовать его для доступа из 192.168.1.0 к Комп2.

Но "нипанятна". Зачем NAT в приватных сетях? )
Спасибо сказали:
Evgeniy_77722
Сообщения: 20
ОС: Linux SlackWare

Re: iptables

Сообщение Evgeniy_77722 »

StasikOS писал(а):
29.01.2008 15:59
Но "нипанятна". Зачем NAT в приватных сетях? )

Да, забыл сказать, что роутер обеспечивает выход в интернет Виндовых компов сети.
Спасибо сказали:
Аватара пользователя
StasikOS
Сообщения: 82
ОС: Ubuntu Lucid Lynx

Re: iptables

Сообщение StasikOS »

Все равно непонятно, почему Комп2 поключен именно через Комп1 к сети? Можно ли использовать на нем адрес из 192.168.1.0 и включить ARP-Proxy?
Спасибо сказали:
Evgeniy_77722
Сообщения: 20
ОС: Linux SlackWare

Re: iptables

Сообщение Evgeniy_77722 »

StasikOS писал(а):
29.01.2008 15:59
В обратную сторону в вашем случае тоже нужен статический DNAT. И вам нужно на Комп1 назначить еще один IP из 192.168.1.0 и использовать его для доступа из 192.168.1.0 к Комп2.

У Комп 1 - статический IP - 192.168.1.160.
Можете сказать, какую цепочку нужно добавить?
Спасибо сказали:
Evgeniy_77722
Сообщения: 20
ОС: Linux SlackWare

Re: iptables

Сообщение Evgeniy_77722 »

StasikOS писал(а):
29.01.2008 16:16
Все равно непонятно, почему Комп2 поключен именно через Комп1 к сети? Можно ли использовать на нем адрес из 192.168.1.0 и включить ARP-Proxy?


Комп 1 - вычислитель в нашей системе. На Комп 2 должны храниться базы данных. К этой базе должен подключаться и вычислитель и компы в сети. Мне такую задачу поставили мои кураторы-программисты. Так удобнее для нашей системы.
Спасибо сказали:
Аватара пользователя
StasikOS
Сообщения: 82
ОС: Ubuntu Lucid Lynx

Re: iptables

Сообщение StasikOS »

Тогда непонятно, почему задача не решается путем втыкания кабеля из свича в Комп2? Ведь маршрутизация и NAT создадут дополнительную нагрузку на Комп1.
Спасибо сказали:
Evgeniy_77722
Сообщения: 20
ОС: Linux SlackWare

Re: iptables

Сообщение Evgeniy_77722 »

StasikOS писал(а):
29.01.2008 22:54
Тогда непонятно, почему задача не решается путем втыкания кабеля из свича в Комп2? Ведь маршрутизация и NAT создадут дополнительную нагрузку на Комп1.


Комп 2 уже был раньше включен в свитч. Да, из-за этого больше нагружается Комп 1 (но для него это несущественно), но ощутимо разгружается сеть.
Спасибо сказали:
Аватара пользователя
StasikOS
Сообщения: 82
ОС: Ubuntu Lucid Lynx

Re: iptables

Сообщение StasikOS »

comp1# ifconfig eth0:1 $COMP2NET1IP
comp1# iptables -t nat -A PREROUTING -s $NET1 -d $COMP2NET1IP -j DNAT --to-destination $COMP2NET2IP
comp1# iptables -t nat -A POSTROUTING -s $COMP2NET2IP -d $NET1 -j SNAT --to-source $COMP2NET1IP
Спасибо сказали:
Evgeniy_77722
Сообщения: 20
ОС: Linux SlackWare

Re: iptables

Сообщение Evgeniy_77722 »

StasikOS писал(а):
30.01.2008 11:20
comp1# ifconfig eth0:1 $COMP2NET1IP
comp1# iptables -t nat -A PREROUTING -s $NET1 -d $COMP2NET1IP -j DNAT --to-destination $COMP2NET2IP
comp1# iptables -t nat -A POSTROUTING -s $COMP2NET2IP -d $NET1 -j SNAT --to-source $COMP2NET1IP


Cпасибо за быстрый ответ.
После этих команд с COMP2 пингуются все компьютеры в сети.
Из сети пингуется только $COMP2NET2IP.
Спасибо сказали:
Аватара пользователя
StasikOS
Сообщения: 82
ОС: Ubuntu Lucid Lynx

Re: iptables

Сообщение StasikOS »

а не $COMP2NET1IP, точно?
Спасибо сказали:
Evgeniy_77722
Сообщения: 20
ОС: Linux SlackWare

Re: iptables

Сообщение Evgeniy_77722 »

StasikOS писал(а):
30.01.2008 13:24
а не $COMP2NET1IP, точно?


Да, да, извиняюсь, $COMP2NET1IP.
Спасибо сказали:
Аватара пользователя
StasikOS
Сообщения: 82
ОС: Ubuntu Lucid Lynx

Re: iptables

Сообщение StasikOS »

Ну так все правильно. Как и должно быть.
Спасибо сказали:
Vector08
Сообщения: 16

Re: iptables

Сообщение Vector08 »

Подскажите пожалуйста есть подсетка 192.168.0.1-192.168.0.254
Нужно закрыть определенный порт для ip 192.168.0.50-192.168.0.254
Как мне правильно указать ?
Для 192.168.0.1-192.168.0.50 оставить все без изменений
Спасибо сказали:
Аватара пользователя
StasikOS
Сообщения: 82
ОС: Ubuntu Lucid Lynx

Re: iptables

Сообщение StasikOS »

"Форум предназначен только для тем, авторы которых сами хотят решить проблему. Темы с просьбами готовых решений на ложечке будут удаляться."

Читать
http://www.opennet.ru/docs/RUS/iptables/
Вообще у вас проблемы будут. Потому что для сети с самого начала была выбрана неправильная схема адресации. ;)
Спасибо сказали: