Подключение к удаленному рабочему столу извне (настройка iptables для удаленного управления Windows-машиной)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

MPotapoff
Сообщения: 6
ОС: Gentoo, Mandriva

Подключение к удаленному рабочему столу извне

Сообщение MPotapoff »

Задача такая:
Требуется войти в удаленный рабочий стол компа с Виндой из интернета.
Соорудил следующие правила:

­#Проброс порта из внешнего интерфейса роутера на комп с Виндой во внутренней сети :
iptables -t nat -A PREROUTING -p tcp -d 88.85.81.23 --dport 4899 -j DNAT --to-destination 192.168.8.2:4899
#Разрешаем форвардинг к Win-компу
iptables -t filter -A FORWARD -p tcp -s 192.168.8.2 --sport 4899 -j ACCEPT
iptables -t filter -A FORWARD -p tcp -d 192.168.8.2 --dport 4899 -j ACCEPT
Поскольку маршруты обеих машин не указаны друг на друга делаем подмену адресов в пакетах:
iptables -t nat -A POSTROUTING -p tcp -d 192.168.8.2 --dport 4899 -j SNAT --to-source 88.85.81.23
iptables -t nat -A POSTROUTING -p tcp -s 192.168.8.2 --dport 4899 -j SNAT --to-source 88.85.81.23:4899


Вроде все правильно, а доступа нет.
В чем может быть причина?
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Подключение к удаленному рабочему столу извне

Сообщение ford1813 »

MPotapoff писал(а):
10.07.2008 09:27
Задача такая:
Требуется войти в удаленный рабочий стол компа с Виндой из интернета.
Соорудил следующие правила:

­#Проброс порта из внешнего интерфейса роутера на комп с Виндой во внутренней сети :
iptables -t nat -A PREROUTING -p tcp -d 88.85.81.23 --dport 4899 -j DNAT --to-destination 192.168.8.2:4899
#Разрешаем форвардинг к Win-компу
iptables -t filter -A FORWARD -p tcp -s 192.168.8.2 --sport 4899 -j ACCEPT
iptables -t filter -A FORWARD -p tcp -d 192.168.8.2 --dport 4899 -j ACCEPT
Поскольку маршруты обеих машин не указаны друг на друга делаем подмену адресов в пакетах:
iptables -t nat -A POSTROUTING -p tcp -d 192.168.8.2 --dport 4899 -j SNAT --to-source 88.85.81.23
iptables -t nat -A POSTROUTING -p tcp -s 192.168.8.2 --dport 4899 -j SNAT --to-source 88.85.81.23:4899


Вроде все правильно, а доступа нет.
В чем может быть причина?

По дефолту порт 3389 .
Или вы его сменили на windows принудительно?
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
MPotapoff
Сообщения: 6
ОС: Gentoo, Mandriva

Re: Подключение к удаленному рабочему столу извне

Сообщение MPotapoff »

wertik писал(а):
10.07.2008 09:48
По дефолту порт 3389 .
Или вы его сменили на windows принудительно?

Вот ведь гадство какое: спросил сисадмина с головного предприятия какой порт по умолчанию для удал. раб. стола в Винде? - он мне сказал 4899. Я три дня бился: звоню ему почему даже с внутренней сети не идет соединение, если указать порт? - он мне отвечает, что дескать порт по умолчанию не указывается :))))

Короче, спасибо огромное! Я даже и не знаю, где эти порты в Винде прописаны :( - в службах их нет.
Вечером попробую связаться из дома через Инет...
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Подключение к удаленному рабочему столу извне

Сообщение ford1813 »

бывает ).
Насколько я помню порт 4899 по умолчанию используется Radmin .
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Amper13
Сообщения: 551
ОС: Fedora 26, CentOS 7

Re: Подключение к удаленному рабочему столу извне

Сообщение Amper13 »

Ну вопервых должны быть примерно следующие строки, обратите внимание на последнюю.

Код: Выделить всё

iptables -t filter -A FORWARD -p tcp -m tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset
   iptables -t filter -A FORWARD -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j DROP
   iptables -t filter -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT

В FILTER

Код: Выделить всё

 iptables -t filter -A FORWARD -d 192.168.8.2 -p tcp -m multiport --dport 3389,4899 -j ACCEPT
iptables -t filter -A FORWARD -s 192.168.8.2 -j ACCEPT

В NAT

Код: Выделить всё

iptables -t nat -A PREROUTING -d 88.85.81.23 -p tcp -m multiport --dport 3389,4899 -j DNAT --to-destination 192.168.8.2
iptables -t nat -A POSTROUTING -s 192.168.8.2 -j SNAT --to-source 88.85.81.23

Ну вот вродебы и все. Ну и конечно не забываем про nmap и про http://www.opennet.ru/docs/RUS/iptables/
Спасибо сказали: