Дистрибутив: Debian 4 etch rc0
Версию iptables не могу назвать, но уточню, если принципиально.
Ситуация:
eth0-мой комп, домашняя сеть.
eth1-локалка провайдера
eth2-второй мой комп, домашняя сеть
ppp0-интернет. Тариф лимитированный.
Комп-Роутер на базе iptables.
Вот правила:
IPTABLES -t nat -A POSTROUTING -o eth1 -j MASQUERADE
IPTABLES -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
Я так понимаю, что я перенаправляю ЛЮБОЙ входящий на роутер трафик на вышеуказанные сетевые интерфейсы.
Т.е кто-то из локалки провайдера может прописать такой "роутер" как свой шлюз и сидеть на моем инете, так? Ведь никакой привязки к сетевым интерфейсам, откуда делать перенаправление, нет.
Если такая ситуация возможна, то необходимо закрывать доступ к роутеру из локальной сети провайдера. Это сделать было бы не сложно, но на роутере будет установлен веб-сервер. Получается, что к нему доступа тоже не будет?
Можно ли сделать так, чтобы одновременно и не допустить других пользователей из локальной сети провайдера к своему интернету, и сделать доступным веб-сервер?
Роутер+веб-сервер (проблема с Iptables)
Модераторы: SLEDopit, Модераторы разделов
-
Маслов Д. А.
- Сообщения: 130
Re: Роутер+веб-сервер
-IRON- писал(а): ↑03.03.2008 14:55Дистрибутив: Debian 4 etch rc0
Версию iptables не могу назвать, но уточню, если принципиально.
Ситуация:
eth0-мой комп, домашняя сеть.
eth1-локалка провайдера
eth2-второй мой комп, домашняя сеть
ppp0-интернет. Тариф лимитированный.
Комп-Роутер на базе iptables.
Вот правила:
IPTABLES -t nat -A POSTROUTING -o eth1 -j MASQUERADE
IPTABLES -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
Я так понимаю, что я перенаправляю ЛЮБОЙ входящий на роутер трафик на вышеуказанные сетевые интерфейсы.
Т.е кто-то из локалки провайдера может прописать такой "роутер" как свой шлюз и сидеть на моем инете, так? Ведь никакой привязки к сетевым интерфейсам, откуда делать перенаправление, нет.
Если такая ситуация возможна, то необходимо закрывать доступ к роутеру из локальной сети провайдера. Это сделать было бы не сложно, но на роутере будет установлен веб-сервер. Получается, что к нему доступа тоже не будет?
Можно ли сделать так, чтобы одновременно и не допустить других пользователей из локальной сети провайдера к своему интернету, и сделать доступным веб-сервер?
Чтобы получилась такая ситуация как Вы описали как минимум необходимо прописать правила в цепочке FORWARD + необходимо указать соответсвующие маршруты в таблице маршрутизации(команда route).
А что Вы хотите получить от своего роутера?
-
-IRON-
- Сообщения: 51
- ОС: Suse Linux 10.3
Re: Роутер+веб-сервер
Ну собственно от роутера-хочу, чтобы работали локальные ресурсы провайдера и компьютерам в домашней сети раздавался инет.
Правильно я понимаю, что если я напишу такие правила, то получить доступ из локалки провайдера к моему интернету будет невозможно?
Правильно я понимаю, что если я напишу такие правила, то получить доступ из локалки провайдера к моему интернету будет невозможно?
-
Маслов Д. А.
- Сообщения: 130
Re: Роутер+веб-сервер
В зависимости от того, какими будут остальные правила. В частности в цепочке FORWARD.
-
-IRON-
- Сообщения: 51
- ОС: Suse Linux 10.3
Re: Роутер+веб-сервер
Ну вооще-то при таких правилах все уже работает... Интернет правда не проверял, но локалка пашет.
А в FORWARD нужно будет прописать что-либо для блокирования маршрутизации с интерфейса eth1 (локальная сеть провайдера)? Ведь помоему для этого есть цепочка Filter
А в FORWARD нужно будет прописать что-либо для блокирования маршрутизации с интерфейса eth1 (локальная сеть провайдера)? Ведь помоему для этого есть цепочка Filter
-
Маслов Д. А.
- Сообщения: 130
Re: Роутер+веб-сервер
Таблица Filter в цепочке FORWARD.
-
-IRON-
- Сообщения: 51
- ОС: Suse Linux 10.3
Re: Роутер+веб-сервер
Но весь вопрос-то как раз в том, что ведь если я буду фильтровать все пакеты, то я запрещу доступ к веб-серверу, а если все, кроме 80 порта, то разве нельзя будет пользоваться моим интернетом? Ведь обмен данными с веб-сайтами идет именно по 80 порту, разве данные, посланные на него из локалки провайдера, не будут перенаправляться?
-
Маслов Д. А.
- Сообщения: 130
Re: Роутер+веб-сервер
-IRON- писал(а): ↑03.03.2008 19:41Но весь вопрос-то как раз в том, что ведь если я буду фильтровать все пакеты, то я запрещу доступ к веб-серверу, а если все, кроме 80 порта, то разве нельзя будет пользоваться моим интернетом? Ведь обмен данными с веб-сайтами идет именно по 80 порту, разве данные, посланные на него из локалки провайдера, не будут перенаправляться?
Если сайт расположен на роутере, тогда использовать таблицу FILTER в цепочке INPUT, если на одном из компьютеров в домашнем сегменте сети, тогда необходимо написать соответсвующие правила фильтрации плюс правила NAT.
Рекомендую Вам сначала ознакомиться с документацией по iptables, NAT, SNAT.
-
-IRON-
- Сообщения: 51
- ОС: Suse Linux 10.3
Re: Роутер+веб-сервер
Веб-сервер расположен на роутере.
Документация это конечно хорошо
Iptables не сильно-то дружественен к новичкам, его мануал-тоже.
Хорошо, спасибо за указание цепочек и таблиц. Будем рыться в манах
Документация это конечно хорошо
Хорошо, спасибо за указание цепочек и таблиц. Будем рыться в манах