Разный трафик по разным маршрутам? (часть трафика по одному маршруту, другая по маршруту по умолчанию)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

babahvl
Сообщения: 88
ОС: SuSe 10.3 Kubuntu 8.04

Разный трафик по разным маршрутам?

Сообщение babahvl »

Имеется два шлюза в интернет (SNAT).
Как сделать так, чтобы в инет ходили через шлюз 1, а по ssh (порт 2222) ходили через второй шлюз?

Пояснения: На данный момент идет переделывание шлюза. И чтоб не приостанавливать работу, плавно переходим на новое оборудование. Но вот на 1-ом шлюзе старый админ настроил секюрити так, что на один хост в инете по 2222 порту можно обратиться только с шлюза 1.
Мне нужно временно решить вопрос. Потом останется один шлюз

Я так понимаю это двойной нат? Кто что знает?

Хочу добавить:
Правильнее будет сформулировать вопрос так:
Как сделать, чтоб пользователь по ssh (2222) ходил через шлюз 2, а весь остальной трафик - маршрут по умолчанию (шлюз 1) ?
Спасибо сказали:
Tokra
Сообщения: 399

Re: Разный трафик по разным маршрутам?

Сообщение Tokra »

babahvl писал(а):
04.02.2008 07:01
Имеется два шлюза в интернет (SNAT).
Как сделать так, чтобы в инет ходили через шлюз 1, а по ssh (порт 2222) ходили через второй шлюз?

Пояснения: На данный момент идет переделывание шлюза. И чтоб не приостанавливать работу, плавно переходим на новое оборудование. Но вот на 1-ом шлюзе старый админ настроил секюрити так, что на один хост в инете по 2222 порту можно обратиться только с шлюза 1.
Мне нужно временно решить вопрос. Потом останется один шлюз

Я так понимаю это двойной нат? Кто что знает?

Хочу добавить:
Правильнее будет сформулировать вопрос так:
Как сделать, чтоб пользователь по ssh (2222) ходил через шлюз 2, а все остальное - маршрут по умолчанию (шлюз 1) ?

Доброго времени суток.
DNAT (Destination Network Address Translation) используется для преобразования адреса места назначения в IP заголовке пакета.
Я так думаю, вам необходимо в эту сторону копать.
Может что-то типа такого:
iptables -t nat -A PREROUTING -p tcp --dport 2222 -j DNAT --to-destination $IP_второго_шлюза
Спасибо сказали:
babahvl
Сообщения: 88
ОС: SuSe 10.3 Kubuntu 8.04

Re: Разный трафик по разным маршрутам?

Сообщение babahvl »

боюсь, что это не так. Мне не нужно преобразовывать в заголовке адрес назначения. Мне нужно этот трафик пустить через другой шлюз (не тот, который по умолчанию)
И, как мне стало казаться, делать это нужно не на шлюзе, а на самой машине пользователя... но там windows... вот черт...
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Разный трафик по разным маршрутам?

Сообщение Goodvin »

Посмотрите в сторону пакета iproute2
Спасибо сказали:
zkrvova
Сообщения: 280

Re: Разный трафик по разным маршрутам?

Сообщение zkrvova »

Спасибо сказали:
babahvl
Сообщения: 88
ОС: SuSe 10.3 Kubuntu 8.04

Re: Разный трафик по разным маршрутам?

Сообщение babahvl »

неа....
повторюсь...
нужно из локальной сети, с windows машины, обращения на tcp/2222 пускать через шлюз 2, остальное через шлюз 1. Шлюз 1 - есть шлюз по умолчанию у этой машины...
Спасибо сказали:
BlizZz
Сообщения: 104
ОС: OpenSuSE 11.0, Ubuntu 8.10

Re: Разный трафик по разным маршрутам?

Сообщение BlizZz »

babahvl писал(а):
04.02.2008 07:01
Как сделать, чтоб пользователь по ssh (2222) ходил через шлюз 2, а весь остальной трафик - маршрут по умолчанию (шлюз 1) ?

Маршруты явно по портам задавать к сожалению нельзя.
Так что единственный вариант это сделать правило в iptables для маркировки нужных пакетов в таблице mangle цепочке PREROUTING. А затем создать отдельное правило маршрутизации для этих пакетов в нужный шлюз.
Пример, как я когда-то делал для маршрутизации почты:

Код: Выделить всё

   iptables -t mangle -A PREROUTING -i eth0 -p tcp -s 192.168.1.2 --dport 25 -m comment --comment "SMTP traffic" -j MARK --set-mark 1

Как сделать правило посмотреть можно здесь:
Спасибо сказали: