Имеется два шлюза в интернет (SNAT).
Как сделать так, чтобы в инет ходили через шлюз 1, а по ssh (порт 2222) ходили через второй шлюз?
Пояснения: На данный момент идет переделывание шлюза. И чтоб не приостанавливать работу, плавно переходим на новое оборудование. Но вот на 1-ом шлюзе старый админ настроил секюрити так, что на один хост в инете по 2222 порту можно обратиться только с шлюза 1.
Мне нужно временно решить вопрос. Потом останется один шлюз
Я так понимаю это двойной нат? Кто что знает?
Хочу добавить:
Правильнее будет сформулировать вопрос так:
Как сделать, чтоб пользователь по ssh (2222) ходил через шлюз 2, а весь остальной трафик - маршрут по умолчанию (шлюз 1) ?
Разный трафик по разным маршрутам? (часть трафика по одному маршруту, другая по маршруту по умолчанию)
Модераторы: SLEDopit, Модераторы разделов
-
babahvl
- Сообщения: 88
- ОС: SuSe 10.3 Kubuntu 8.04
-
Tokra
- Сообщения: 399
Re: Разный трафик по разным маршрутам?
babahvl писал(а): ↑04.02.2008 07:01Имеется два шлюза в интернет (SNAT).
Как сделать так, чтобы в инет ходили через шлюз 1, а по ssh (порт 2222) ходили через второй шлюз?
Пояснения: На данный момент идет переделывание шлюза. И чтоб не приостанавливать работу, плавно переходим на новое оборудование. Но вот на 1-ом шлюзе старый админ настроил секюрити так, что на один хост в инете по 2222 порту можно обратиться только с шлюза 1.
Мне нужно временно решить вопрос. Потом останется один шлюз
Я так понимаю это двойной нат? Кто что знает?
Хочу добавить:
Правильнее будет сформулировать вопрос так:
Как сделать, чтоб пользователь по ssh (2222) ходил через шлюз 2, а все остальное - маршрут по умолчанию (шлюз 1) ?
Доброго времени суток.
DNAT (Destination Network Address Translation) используется для преобразования адреса места назначения в IP заголовке пакета.
Я так думаю, вам необходимо в эту сторону копать.
Может что-то типа такого:
iptables -t nat -A PREROUTING -p tcp --dport 2222 -j DNAT --to-destination $IP_второго_шлюза
-
babahvl
- Сообщения: 88
- ОС: SuSe 10.3 Kubuntu 8.04
Re: Разный трафик по разным маршрутам?
боюсь, что это не так. Мне не нужно преобразовывать в заголовке адрес назначения. Мне нужно этот трафик пустить через другой шлюз (не тот, который по умолчанию)
И, как мне стало казаться, делать это нужно не на шлюзе, а на самой машине пользователя... но там windows... вот черт...
И, как мне стало казаться, делать это нужно не на шлюзе, а на самой машине пользователя... но там windows... вот черт...
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Разный трафик по разным маршрутам?
Посмотрите в сторону пакета iproute2
-
zkrvova
- Сообщения: 280
-
babahvl
- Сообщения: 88
- ОС: SuSe 10.3 Kubuntu 8.04
Re: Разный трафик по разным маршрутам?
неа....
повторюсь...
нужно из локальной сети, с windows машины, обращения на tcp/2222 пускать через шлюз 2, остальное через шлюз 1. Шлюз 1 - есть шлюз по умолчанию у этой машины...
повторюсь...
нужно из локальной сети, с windows машины, обращения на tcp/2222 пускать через шлюз 2, остальное через шлюз 1. Шлюз 1 - есть шлюз по умолчанию у этой машины...
-
BlizZz
- Сообщения: 104
- ОС: OpenSuSE 11.0, Ubuntu 8.10
Re: Разный трафик по разным маршрутам?
Маршруты явно по портам задавать к сожалению нельзя.
Так что единственный вариант это сделать правило в iptables для маркировки нужных пакетов в таблице mangle цепочке PREROUTING. А затем создать отдельное правило маршрутизации для этих пакетов в нужный шлюз.
Пример, как я когда-то делал для маршрутизации почты:
Код: Выделить всё
iptables -t mangle -A PREROUTING -i eth0 -p tcp -s 192.168.1.2 --dport 25 -m comment --comment "SMTP traffic" -j MARK --set-mark 1Как сделать правило посмотреть можно здесь:
Вот что тебе надо:
http://gazette.linux.ru.net/rus/articles/lartc/x348.html