RDP через NAT (будет ли работать?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

HRonik
Сообщения: 140
ОС: Debian

RDP через NAT

Сообщение HRonik »

Не получается NATом пробросить на локальную машину порт 3389 (RDP)
Правило создаю такое в таблице nat

Код: Выделить всё

-A PREROUTING -p tcp -s "ip источника" -d "мой внешний ip" --sport 3389 -j DNAT --to-destination 10.0.0.2:3389

порт открыт...
Подскажите куда копать=\
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: RDP через NAT

Сообщение ford1813 »

HRonik писал(а):
07.06.2008 14:43
Не получается NATом пробросить на локальную машину порт 3389 (RDP)
Правило создаю такое в таблице nat

Код: Выделить всё

-A PREROUTING -p tcp -s "ip источника" -d "мой внешний ip" --sport 3389 -j DNAT --to-destination 10.0.0.2:3389

порт открыт...
Подскажите куда копать=\

так пробовали ?
-A PREROUTING -d 89.179.xxx.xxx -p tcp -m tcp --dport 3389 -j DNAT --to-destination 192.168.11.1:3389
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: RDP через NAT

Сообщение HRonik »

пробывал :)
пробывал и порт источника и порт назначения вместе указывать...
пробывал port-mapping по мануалам из инета...
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: RDP через NAT

Сообщение ford1813 »

HRonik писал(а):
07.06.2008 15:30
пробывал :)
пробывал и порт источника и порт назначения вместе указывать...
пробывал port-mapping по мануалам из инета...

-A PREROUTING -p tcp -s "ip источника" -d "мой внешний ip" --sport 3389 -j DNAT --to-destination 10.0.0.2:3389
Насколько я понимаю вы пытаетесь открыть доступ на порт 3389 только определённому ip адрессу из интернета.
Следовательно
sport тут ненужен. sport
замените на dport
-A PREROUTING -p tcp -s "ip источника" -d "мой внешний ip" --dport 3389 -j DNAT --to-destination 10.0.0.2:3389
если неполучиться показывайте
iptables -nL
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
McLeod095
Сообщения: 477
ОС: Люблю слаку

Re: RDP через NAT

Сообщение McLeod095 »

Еще надо добавить правило в цепочку FORWARD
разрещить прохождение пакетов
-A FORWARD -p tcp -s "ip источника" -d "внутренний ip" --dport 3389 -j ACCEPT
"Work PC" E6750/2GB/Asus P5B Deluxe/2x250GB/6600GT 128/Slackware Current (Win 2003 in VmWare)
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: RDP через NAT

Сообщение ford1813 »

McLeod095 писал(а):
07.06.2008 17:10
Еще надо добавить правило в цепочку FORWARD
разрещить прохождение пакетов
-A FORWARD -p tcp -s "ip источника" -d "внутренний ip" --dport 3389 -j ACCEPT

Ну не факт что он данными цепочками пользуеться.)
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: RDP через NAT

Сообщение HRonik »

wertik писал(а):
07.06.2008 17:25
McLeod095 писал(а):
07.06.2008 17:10
Еще надо добавить правило в цепочку FORWARD
разрещить прохождение пакетов
-A FORWARD -p tcp -s "ip источника" -d "внутренний ip" --dport 3389 -j ACCEPT

Ну не факт что он данными цепочками пользуеться.)

пользуюсь...
Так. Для проверки выключил все правила брендмаузера.
Прописал

Код: Выделить всё

-A PREROUTING -p tcp -s "ip источника" -d "мой внешний ip" --dport 3389 -j DNAT --to-destination 10.0.0.2:3389

и

Код: Выделить всё

-A FORWARD -p tcp -s "ip источника" -d "внутренний ip" --dport 3389 -j ACCEPT

ЗЫ хотя я уже так пробовал, когда мапинг портов настраивал...=\
Спасибо сказали:
leksstav
Сообщения: 331

Re: RDP через NAT

Сообщение leksstav »

HRonik писал(а):
09.06.2008 06:55
wertik писал(а):
07.06.2008 17:25
McLeod095 писал(а):
07.06.2008 17:10
Еще надо добавить правило в цепочку FORWARD
разрещить прохождение пакетов
-A FORWARD -p tcp -s "ip источника" -d "внутренний ip" --dport 3389 -j ACCEPT

Ну не факт что он данными цепочками пользуеться.)

пользуюсь...
Так. Для проверки выключил все правила брендмаузера.
Прописал

Код: Выделить всё

-A PREROUTING -p tcp -s "ip источника" -d "мой внешний ip" --dport 3389 -j DNAT --to-destination 10.0.0.2:3389

и

Код: Выделить всё

-A FORWARD -p tcp -s "ip источника" -d "внутренний ip" --dport 3389 -j ACCEPT

ЗЫ хотя я уже так пробовал, когда мапинг портов настраивал...=\



HRonik, просьба отпишитесь получилось ли у вас пробросить порт, у меня сейчас такая же трабла, если да то напишите ваше правило, вот мой конфиг:

#!/bin/sh
#
# /etc/rc.d/rc.local: Local system initialization script.
#
# Put any local startup commands in here. Also, if you have
# anything that needs to be run at shutdown time you can
# make an /etc/rc.d/rc.local_shutdown script and put those
# commands in there.
modprobe ip_nat_ftp
iptables -t nat -A POSTROUTING -s <внутренний IP юзера> -o eth0 -j SNAT --to-source <внешний IP> #USER_1
и.т.д.
iptables -A INPUT -s <внешний IP> -j ACCEPT # домашний IP с которого разрешаю доступ на все порты
iptables -A INPUT -p tcp -s 192.168.100.0/24 --dport 3128 -j ACCEPT #разрешаю доступ на порт
iptables -A INPUT -p tcp -s 192.168.100.0/24 --dport 22 -j ACCEPT #разрешаю доступ на порт
iptables -A INPUT -p tcp -s 192.168.100.0/24 --dport 25 -j ACCEPT #разрешаю доступ на порт
iptables -A INPUT -p tcp -s 192.168.100.0/24 --dport 80 -j ACCEPT #разрешаю доступ на порт
iptables -A INPUT -p tcp -s 192.168.100.0/24 --dport 110 -j ACCEPT #разрешаю доступ на порт
iptables -t nat -A PREROUTING -p tcp -s 192.168.100.0/24 -d ! <внутренний IP шлюза> --dport 80 -j REDIRECT --to-ports 3128 #прозрачное проксирование
iptables -A INPUT -p icmp -j ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -P INPUT DROP


Вот собственно посоветуйте куда и какие строчки вписать чтобы я мог из дома через линукс шлюз заходить на рабочий комп ????
Спасибо сказали:
Аватара пользователя
McLeod095
Сообщения: 477
ОС: Люблю слаку

Re: RDP через NAT

Сообщение McLeod095 »

iptables -t nat -A PREROUTING -i $WAN -j prerouting_wan
iptables -A FORWARD -i $WAN -j forwarding_wan


iptables -t nat -A prerouting_wan -p tcp --dport 45935 -j DNAT --to 10.111.112.5:3389
iptables -A forwarding_wan -p tcp --dport 3389 -d 10.111.112.5 -j ACCEPT

Вот такие правила у меня на роутере стоят. Цепочки эти сделаны специально для входящих пакетов на wan, так что их достаточно.
"Work PC" E6750/2GB/Asus P5B Deluxe/2x250GB/6600GT 128/Slackware Current (Win 2003 in VmWare)
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
Спасибо сказали:
leksstav
Сообщения: 331

Re: RDP через NAT

Сообщение leksstav »

McLeod095 писал(а):
10.06.2008 09:43
iptables -t nat -A PREROUTING -i $WAN -j prerouting_wan
iptables -A FORWARD -i $WAN -j forwarding_wan


iptables -t nat -A prerouting_wan -p tcp --dport 45935 -j DNAT --to 10.111.112.5:3389
iptables -A forwarding_wan -p tcp --dport 3389 -d 10.111.112.5 -j ACCEPT

Вот такие правила у меня на роутере стоят. Цепочки эти сделаны специально для входящих пакетов на wan, так что их достаточно.

Мне надо только с конкретного ip конектиться удалённо !!!
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: RDP через NAT

Сообщение ford1813 »

leksstav писал(а):
10.06.2008 15:38
McLeod095 писал(а):
10.06.2008 09:43
iptables -t nat -A PREROUTING -i $WAN -j prerouting_wan
iptables -A FORWARD -i $WAN -j forwarding_wan


iptables -t nat -A prerouting_wan -p tcp --dport 45935 -j DNAT --to 10.111.112.5:3389
iptables -A forwarding_wan -p tcp --dport 3389 -d 10.111.112.5 -j ACCEPT

Вот такие правила у меня на роутере стоят. Цепочки эти сделаны специально для входящих пакетов на wan, так что их достаточно.

Мне надо только с конкретного ip конектиться удалённо !!!

Если с конкретного то -s и поехали.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
leksstav
Сообщения: 331

Re: RDP через NAT

Сообщение leksstav »

wertik писал(а):
10.06.2008 16:54
leksstav писал(а):
10.06.2008 15:38
McLeod095 писал(а):
10.06.2008 09:43
iptables -t nat -A PREROUTING -i $WAN -j prerouting_wan
iptables -A FORWARD -i $WAN -j forwarding_wan


iptables -t nat -A prerouting_wan -p tcp --dport 45935 -j DNAT --to 10.111.112.5:3389
iptables -A forwarding_wan -p tcp --dport 3389 -d 10.111.112.5 -j ACCEPT

Вот такие правила у меня на роутере стоят. Цепочки эти сделаны специально для входящих пакетов на wan, так что их достаточно.

Мне надо только с конкретного ip конектиться удалённо !!!

Если с конкретного то -s и поехали.


Большое сори за флуд, я плохо волоку пока ещё в правилах, у меня сейчас забита вот такая вот строка в конфиге

iptables -A PREROUTING -p tcp -s < домашний внешний ip> -d <внешний ip linux шлюза> --dport 3389 -j DNAT --to-destination <локальный ip виндовой машины в сетке>:3389

При команде IPTABLES -L вижу вот что

target prot opt source destination
ACCEPT all -- localhost anywhere tcp dpt:3128
ACCEPT tcp -- 192.168.100./24 anywhere tcp dpt:ssh
ACCEPT tcp -- 192.168.100./24 anywhere tcp dpt:smtp
ACCEPT tcp -- 192.168.100./24 anywhere tcp dpt:http
ACCEPT tcp -- 192.168.100./24 anywhere tcp dpt:pop3
ACCEPT tcp -- 192.168.100./24 anywhere tcp dpt:rdp
ACCEPT icmp -- anywhere anywhere
ACCEPT all -- anywhere anywhere state RELATED,ESTAB

Chain FORWARD (policy ACCEPT)
target prot opt source destination

Chain OUTPUT (policy ACCEPT)
target prot opt source destination

Вижу что RDP т.е. порт 3389 открыт, но вижу что с форвардингом что то не то, плиз подскажите какую строку ещё добавить, если можно подробней.
Спасибо сказали:
Аватара пользователя
Kataklysm
Сообщения: 280
ОС: Linux Suse 10.2-10.3 Sles-10.1

Re: RDP через NAT

Сообщение Kataklysm »

HRonik
Пред :) Мой тебе совет, поставь rinetd, очень удобная штука для проброса портов. С иптаблес при пробросе почему то возникают проблемы, через раз получается. Сам так же мучался, а потом узнал у гуру что для для таких целей лучше использовать rinetd.

P.S. Постучи в асю, объясню что к чему :)
Спасибо сказали:
Аватара пользователя
McLeod095
Сообщения: 477
ОС: Люблю слаку

Re: RDP через NAT

Сообщение McLeod095 »

Вы вообще читать ответы на Ваши вопросы умеете.
Или просто так здесь флудить приходите.
Вам уже все написали, и не я один, какие правила надо прописать, я понимаю что на улице отличная погода и думать не охото, но если нет желания включать мозг, то хотя бы сделайте как Вам советуют.

IMHO Надо закрывать тему т.к. ответы на вопросы уже получены, а нежелание спрашивающего их услышать приведет только к ее босполезному увеличению.
"Work PC" E6750/2GB/Asus P5B Deluxe/2x250GB/6600GT 128/Slackware Current (Win 2003 in VmWare)
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
Спасибо сказали:
Аватара пользователя
Kataklysm
Сообщения: 280
ОС: Linux Suse 10.2-10.3 Sles-10.1

Re: RDP через NAT

Сообщение Kataklysm »

McLeod095 писал(а):
11.06.2008 09:42
Вы вообще читать ответы на Ваши вопросы умеете.
Или просто так здесь флудить приходите.
Вам уже все написали, и не я один, какие правила надо прописать, я понимаю что на улице отличная погода и думать не охото, но если нет желания включать мозг, то хотя бы сделайте как Вам советуют.

IMHO Надо закрывать тему т.к. ответы на вопросы уже получены, а нежелание спрашивающего их услышать приведет только к ее босполезному увеличению.

1.Чем болешь предложение тем лучше
2.Не затыкайте не кому рот, не прилично
3.Даю советы которыми пользуюсь и меня они устраивают.
4.При перекидывании портов rinetd легче, удобнее, чем iptables

P.S. Извиняюсь за офтоп в теме.
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: RDP через NAT

Сообщение HRonik »

Не ругайтесь :)
Kataklysmпривет:)
маппинг у меня действительно так и не заработал на iptables , но причина тут скорее всего не в правилах, а в том что компьютер с внешним ip, через который пробрасываю порт, не является шлюзом по-умолчанию...хотя на локальной машине прописал его как шлюз...
в общем нипанятна и пока не когда=\
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: RDP через NAT

Сообщение HRonik »

в общем проблема решена , использованием проги rinetd.
Спасибо Kataklysmу за подсказку и помощь!
Спасибо сказали:
Аватара пользователя
Kataklysm
Сообщения: 280
ОС: Linux Suse 10.2-10.3 Sles-10.1

Re: RDP через NAT

Сообщение Kataklysm »

HRonik писал(а):
11.06.2008 13:34
в общем проблема решена , использованием проги rinetd.
Спасибо Kataklysmу за подсказку и помощь!


Да не за че. С праздником :drinks:
P.S. Извиняюсь за офтоп.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: RDP через NAT

Сообщение ford1813 »

McLeod095 писал(а):
11.06.2008 09:42
Вы вообще читать ответы на Ваши вопросы умеете.
Или просто так здесь флудить приходите.
Вам уже все написали, и не я один, какие правила надо прописать, я понимаю что на улице отличная погода и думать не охото, но если нет желания включать мозг, то хотя бы сделайте как Вам советуют.

IMHO Надо закрывать тему т.к. ответы на вопросы уже получены, а нежелание спрашивающего их услышать приведет только к ее босполезному увеличению.

Мне с каждым днём всё более интерестнее форус читать становиться.
сори за офтоп.
В этой теме кто то ниасилил iptables. Так это же замечательно он же в результате иным способом проблему решил))
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
leksstav
Сообщения: 331

Re: RDP через NAT

Сообщение leksstav »

wertik писал(а):
11.06.2008 13:49
McLeod095 писал(а):
11.06.2008 09:42
Вы вообще читать ответы на Ваши вопросы умеете.
Или просто так здесь флудить приходите.
Вам уже все написали, и не я один, какие правила надо прописать, я понимаю что на улице отличная погода и думать не охото, но если нет желания включать мозг, то хотя бы сделайте как Вам советуют.

IMHO Надо закрывать тему т.к. ответы на вопросы уже получены, а нежелание спрашивающего их услышать приведет только к ее босполезному увеличению.

Мне с каждым днём всё более интерестнее форус читать становиться.
сори за офтоп.
В этой теме кто то ниасилил iptables. Так это же замечательно он же в результате иным способом проблему решил))



Спасибо всем за помощь, всё решилось очень просто с помощью rinetd, простота и комфорт :-)))

Тема закрыта всем спасибо :-))) !!!
Спасибо сказали:
Аватара пользователя
Kataklysm
Сообщения: 280
ОС: Linux Suse 10.2-10.3 Sles-10.1

Re: RDP через NAT

Сообщение Kataklysm »

Давно уже трендил о удобстве rinetd, но почему то народ просто игнорировал его.

P.S. Модератор, думаю можно на самом деле закрыть тему. :rolleyes:
Спасибо сказали: