Маскарадинг сделал так
iptables -t nat -A POSTROUTING -p TCP -j MASQUERADE
В какую цепочку вставить правила фильтрации пакетов идущих через MASQUERADE?
Фильтрация пакетов NAT (IPtables)
Модераторы: SLEDopit, Модераторы разделов
-
RTFM
- Сообщения: 27
- ОС: Linux 2.6.17
Фильтрация пакетов NAT
Open your mind, use Open Source
-
INF[SZ]
- Сообщения: 395
- ОС: Centos
-
RTFM
- Сообщения: 27
- ОС: Linux 2.6.17
Re: Фильтрация пакетов NAT
После выполнения
# iptables -A FORWARD -s 192.168.2.2 -j ACCEPT
# iptables -P FORWARD DROP
Инет отваливаецца у всех, в том числе и у 192.168.2.2
задача выглядит так: доступ к гейту доложны иметь все, а masquarade избранные.
# iptables -A FORWARD -s 192.168.2.2 -j ACCEPT
# iptables -P FORWARD DROP
Инет отваливаецца у всех, в том числе и у 192.168.2.2
задача выглядит так: доступ к гейту доложны иметь все, а masquarade избранные.
Open your mind, use Open Source
-
/dev/random
- Администратор
- Сообщения: 5502
- ОС: Gentoo
Re: Фильтрация пакетов NAT
Разумеется, у всех. iptables фильтрует пакеты, а не соединения. Такое правило пропустит пакеты "от клиента к серверу", но дропнет ответ сервера.
-
RTFM
- Сообщения: 27
- ОС: Linux 2.6.17
Re: Фильтрация пакетов NAT
значит надо добавить
#iptables -A FORWARD -d 192.168.2.2 -j ACCEPT
если я понял правильно
#iptables -A FORWARD -d 192.168.2.2 -j ACCEPT
если я понял правильно
Open your mind, use Open Source
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
Re: Фильтрация пакетов NAT
нет. Почитайте iptables tutorial. И вопросы отпадут.
Vladivostok Linux User Group
-
RTFM
- Сообщения: 27
- ОС: Linux 2.6.17
Re: Фильтрация пакетов NAT
прочитал..
в моем понимании оно работает так
пакет в инет
сеть -> prerouting(здесь ничего не меняесться)->FORWARD(-s 192.168.2.2 ACCEPT) -> POSTROUTING(Здесь происходит подмена адресов Masquarade)-> инет
Пакет из инета
инет -> prerouting(здесь ничего не меняесться)->FORWARD(-d 192.168.2.2 ACCEPT, но адрес еще не поменялся, поэтому не пропустит)
выходом из ситуации будет -A FORWARD -i eth0 -j ACCEPT, либо -A FORWARD -o eth1 -j ACCEPT?
Эксперементировать на рабочем сервере наказуемо... поэтому жду вашего ответа
p.s. eth0 -inet eth1 - local
Open your mind, use Open Source
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
Re: Фильтрация пакетов NAT
В iptables tutorial есть пример скрипта там всё прекрасно описанно.
$IPTABLES -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
Vladivostok Linux User Group