Фильтрация пакетов NAT (IPtables)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
RTFM
Сообщения: 27
ОС: Linux 2.6.17

Фильтрация пакетов NAT

Сообщение RTFM »

Маскарадинг сделал так
iptables -t nat -A POSTROUTING -p TCP -j MASQUERADE
В какую цепочку вставить правила фильтрации пакетов идущих через MASQUERADE?
Open your mind, use Open Source
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: Фильтрация пакетов NAT

Сообщение INF[SZ] »

FORWARD
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
Аватара пользователя
RTFM
Сообщения: 27
ОС: Linux 2.6.17

Re: Фильтрация пакетов NAT

Сообщение RTFM »

После выполнения
# iptables -A FORWARD -s 192.168.2.2 -j ACCEPT
# iptables -P FORWARD DROP
Инет отваливаецца у всех, в том числе и у 192.168.2.2
задача выглядит так: доступ к гейту доложны иметь все, а masquarade избранные.
Open your mind, use Open Source
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5502
ОС: Gentoo

Re: Фильтрация пакетов NAT

Сообщение /dev/random »

RTFM писал(а):
05.07.2008 18:10
После выполнения
# iptables -A FORWARD -s 192.168.2.2 -j ACCEPT
# iptables -P FORWARD DROP
Инет отваливаецца у всех, в том числе и у 192.168.2.2
задача выглядит так: доступ к гейту доложны иметь все, а masquarade избранные.

Разумеется, у всех. iptables фильтрует пакеты, а не соединения. Такое правило пропустит пакеты "от клиента к серверу", но дропнет ответ сервера.
Спасибо сказали:
Аватара пользователя
RTFM
Сообщения: 27
ОС: Linux 2.6.17

Re: Фильтрация пакетов NAT

Сообщение RTFM »

значит надо добавить
#iptables -A FORWARD -d 192.168.2.2 -j ACCEPT
если я понял правильно
Open your mind, use Open Source
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Фильтрация пакетов NAT

Сообщение DaemonTux »

RTFM писал(а):
05.07.2008 18:55
значит надо добавить
#iptables -A FORWARD -d 192.168.2.2 -j ACCEPT
если я понял правильно


нет. Почитайте iptables tutorial. И вопросы отпадут.
Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
RTFM
Сообщения: 27
ОС: Linux 2.6.17

Re: Фильтрация пакетов NAT

Сообщение RTFM »

DaemonTux писал(а):
06.07.2008 04:54
RTFM писал(а):
05.07.2008 18:55
значит надо добавить
#iptables -A FORWARD -d 192.168.2.2 -j ACCEPT
если я понял правильно


нет. Почитайте iptables tutorial. И вопросы отпадут.

прочитал..
в моем понимании оно работает так
пакет в инет
сеть -> prerouting(здесь ничего не меняесться)->FORWARD(-s 192.168.2.2 ACCEPT) -> POSTROUTING(Здесь происходит подмена адресов Masquarade)-> инет
Пакет из инета
инет -> prerouting(здесь ничего не меняесться)->FORWARD(-d 192.168.2.2 ACCEPT, но адрес еще не поменялся, поэтому не пропустит)

выходом из ситуации будет -A FORWARD -i eth0 -j ACCEPT, либо -A FORWARD -o eth1 -j ACCEPT?
Эксперементировать на рабочем сервере наказуемо... поэтому жду вашего ответа
p.s. eth0 -inet eth1 - local
Open your mind, use Open Source
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Фильтрация пакетов NAT

Сообщение DaemonTux »

RTFM писал(а):
07.07.2008 06:25
инет -> prerouting(здесь ничего не меняесться)->FORWARD(-d 192.168.2.2 ACCEPT, но адрес еще не поменялся, поэтому не пропустит)


В iptables tutorial есть пример скрипта там всё прекрасно описанно.

$IPTABLES -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
Vladivostok Linux User Group
Спасибо сказали: