Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.
Модераторы: SLEDopit , Модераторы разделов
MPotapoff
Сообщения: 6
ОС: Gentoo, Mandriva
Сообщение
MPotapoff » 10.07.2008 09:27
Задача такая:
Требуется войти в удаленный рабочий стол компа с Виндой из интернета.
Соорудил следующие правила:
#Проброс порта из внешнего интерфейса роутера на комп с Виндой во внутренней сети :
iptables -t nat -A PREROUTING -p tcp -d 88.85.81.23 --dport 4899 -j DNAT --to-destination 192.168.8.2:4899
#Разрешаем форвардинг к Win-компу
iptables -t filter -A FORWARD -p tcp -s 192.168.8.2 --sport 4899 -j ACCEPT
iptables -t filter -A FORWARD -p tcp -d 192.168.8.2 --dport 4899 -j ACCEPT
Поскольку маршруты обеих машин не указаны друг на друга делаем подмену адресов в пакетах:
iptables -t nat -A POSTROUTING -p tcp -d 192.168.8.2 --dport 4899 -j SNAT --to-source 88.85.81.23
iptables -t nat -A POSTROUTING -p tcp -s 192.168.8.2 --dport 4899 -j SNAT --to-source 88.85.81.23:4899
Вроде все правильно, а доступа нет.
В чем может быть причина?
ford1813
Сообщения: 383
ОС: Slackware
Сообщение
ford1813 » 10.07.2008 09:48
MPotapoff писал(а): ↑ 10.07.2008 09:27
Задача такая:
Требуется войти в удаленный рабочий стол компа с Виндой из интернета.
Соорудил следующие правила:
#Проброс порта из внешнего интерфейса роутера на комп с Виндой во внутренней сети :
iptables -t nat -A PREROUTING -p tcp -d 88.85.81.23 --dport 4899 -j DNAT --to-destination 192.168.8.2:4899
#Разрешаем форвардинг к Win-компу
iptables -t filter -A FORWARD -p tcp -s 192.168.8.2 --sport 4899 -j ACCEPT
iptables -t filter -A FORWARD -p tcp -d 192.168.8.2 --dport 4899 -j ACCEPT
Поскольку маршруты обеих машин не указаны друг на друга делаем подмену адресов в пакетах:
iptables -t nat -A POSTROUTING -p tcp -d 192.168.8.2 --dport 4899 -j SNAT --to-source 88.85.81.23
iptables -t nat -A POSTROUTING -p tcp -s 192.168.8.2 --dport 4899 -j SNAT --to-source 88.85.81.23:4899
Вроде все правильно, а доступа нет.
В чем может быть причина?
По дефолту порт 3389 .
Или вы его сменили на windows принудительно?
MPotapoff
Сообщения: 6
ОС: Gentoo, Mandriva
Сообщение
MPotapoff » 10.07.2008 10:16
wertik писал(а): ↑ 10.07.2008 09:48
По дефолту порт 3389 .
Или вы его сменили на windows принудительно?
Вот ведь гадство какое: спросил сисадмина с головного предприятия какой порт по умолчанию для удал. раб. стола в Винде? - он мне сказал 4899. Я три дня бился: звоню ему почему даже с внутренней сети не идет соединение, если указать порт? - он мне отвечает, что дескать порт по умолчанию не указывается
)))
Короче, спасибо огромное! Я даже и не знаю, где эти порты в Винде прописаны
- в службах их нет.
Вечером попробую связаться из дома через Инет...
ford1813
Сообщения: 383
ОС: Slackware
Сообщение
ford1813 » 10.07.2008 10:19
бывает ).
Насколько я помню порт 4899 по умолчанию используется Radmin .
Amper13
Сообщения: 551
ОС: Fedora 26, CentOS 7
Сообщение
Amper13 » 10.07.2008 10:26
Ну вопервых должны быть примерно следующие строки, обратите внимание на последнюю.
Код: Выделить всё
iptables -t filter -A FORWARD -p tcp -m tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset
iptables -t filter -A FORWARD -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j DROP
iptables -t filter -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
В FILTER
Код: Выделить всё
iptables -t filter -A FORWARD -d 192.168.8.2 -p tcp -m multiport --dport 3389,4899 -j ACCEPT
iptables -t filter -A FORWARD -s 192.168.8.2 -j ACCEPT
В NAT
Код: Выделить всё
iptables -t nat -A PREROUTING -d 88.85.81.23 -p tcp -m multiport --dport 3389,4899 -j DNAT --to-destination 192.168.8.2
iptables -t nat -A POSTROUTING -s 192.168.8.2 -j SNAT --to-source 88.85.81.23
Ну вот вродебы и все. Ну и конечно не забываем про nmap и про
http://www.opennet.ru/docs/RUS/iptables/