iptables SNAT + pppd (не хотят работать вместе)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
_io_lock
Сообщения: 20
ОС: 2.6.27

iptables SNAT + pppd

Сообщение _io_lock »

Здраствуйте. Ситуация у меня такая: есть локальная сеть, 10.0.0.0/8, воткнута в сетевую карточку eth0. В этой сети есть сервак, который раздаёт интернет через VPN, соответственно я пользуюсь pppd + pptp. Есть "серая" подсеть, а именно один комп, воткнутый в eth7. Я хочу раздавать этому компу локалку (не интернет), свич по определённым причинам не катит, соответственно катит SNAT/маскарадинг.
Но нифига не получается. Сразу после загрузки, пока интернета нет, всё работает благодаря кошерно прописанным route и SNAT-у:

Код: Выделить всё

[root@topka UPLOAD]# iptables -L -t nat
Chain PREROUTING (policy ACCEPT)
target     prot opt source               destination

Chain POSTROUTING (policy ACCEPT)
target     prot opt source               destination
SNAT       0    --  anywhere             anywhere            to:10.<мой внешний айпишнег в локалке>

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination

Потом я поднимаю инет следующим скриптом :

Код: Выделить всё

pppd call provider
sleep 5
route add default dev ppp0

И всё обваливается: на соседнюю машину перестаёт идти локалка, а у меня вообще ужос: ping ya.ru - тишина, а если что-нибудь из локалки, то

Код: Выделить всё

[root@topka ~]# ping 10.49.0.1
PING 10.49.0.1 (10.49.0.1) 56(84) bytes of data.
ping: sendmsg: Operation not permitted
ping: sendmsg: Operation not permitted

iptables -F помогает, но для серой подсети локалка, естественно, не рабит.
Пробовал и так и эдак. Заметил следующие факты:
  • Локалка для второго компа отваливается после команды pppd call provider, т.е., как я понял, pppd портит какие-то сетевые настройки.
  • Если при поднятом интерфейсе ppp0 (тот, что создаёт pppd) попробовать удалить все правила и заново добавить SNAT, то локалка по-прежнему на втором компе не пашет, да ещё и у меня в ответ на ping ya.ru тишина...
  • если же добавить маскарадинг, то у меня вроде всё нормально, но локалка по-прежнему не раздаётся.
Помогите! С чем это может быть связано? Гуглю уже вторую неделю, но бестолку... :wacko:

З.Ы. Чуть не забыл, по умолчанию все policy уже поставил на ACCEPT, так что проблемы не из-за этого...
Спасибо сказали:
yaleks
Сообщения: 2121
Статус: вне статуса
ОС: Gentoo ~

Re: iptables SNAT + pppd

Сообщение yaleks »

Распишите подробно интерфейсы и используемые IP адреса.
Спасибо сказали:
Аватара пользователя
_io_lock
Сообщения: 20
ОС: 2.6.27

Re: iptables SNAT + pppd

Сообщение _io_lock »

Ок...
  • eth0 - 10.49.23.9, маска 255.255.0.0, гейт 10.49.0.1. смотрит в локальную сеть 10.0.0.0/8.
  • eth7 - 192.168.10.254, маска 255.255.255.0. вторая сетевая карточка, соединённая куском витой пары с виндозной тачкой.
  • ppp0 - адрес выделяется динамически посредством аццкой связки pppd+pptp, vpn-сервант 10.0.3.111.... вот цитата из ifconfig :

    Код: Выделить всё

              Link encap:Point-to-Point Protocol
              inet addr:91.196.238.251  P-t-P:10.254.0.1  Mask:255.255.255.255
              UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:1500  Metric:1
Спасибо сказали:
Аватара пользователя
_io_lock
Сообщения: 20
ОС: 2.6.27

Re: iptables SNAT + pppd

Сообщение _io_lock »

Проблема решилась установкой Debian Etch и прописыванием маскарадинга... :blink:
Спасибо сказали: