проблемы с NAT (arno-iptables-firewall)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Fesar
Сообщения: 42
ОС: Arch Linux i686

проблемы с NAT

Сообщение Fesar »

Стандарт!
У меня дома два ПК, один подключен к локальной сети(dhcp) и через dsl к инету. Второй же просто стоит рядом. В первом две сетевые карты: к одной(eth1) подводится кабель локальной сети, а в другую(eth0) вставлен кабель, который соединяет его со вторым ПК. Нужно через NAT настроить выход из второго ПК в инет, через первый. Я решил воспользоваться замечательной утилиткой arno-iptables-firewall. Установил, сразу же запустился конфигуратор, но он меня не устроил и я запустил: sudo dpkg-reconfigure arno-iptables-firewall, тут уже на пару пунктов больше :) Таким нехитрым образом я хотел решить свою проблему, но она не решилась. Из второго ПК не пингуется внешняя сеть. Может кто сталкивался с подобным. Буду очень благодарен даже за намёки :happy:

ПС: врядли я что-то мог напутать с найстройками arno, но всё же ещё раз попробуюу сконфигурировать.
ПСПС: кабель между ПК рабочий, когда попутно на первом ПК стояли Окна, то легко настроил сеть с помощью UserGate :)
Спасибо сказали:
Аватара пользователя
Fesar
Сообщения: 42
ОС: Arch Linux i686

Re: проблемы с NAT

Сообщение Fesar »

Нашёл новые доки. не ругайте за заезженость темы...

Хотелось бы уточнить, что я не системный администратор и не зарабатываю себе на хлеб поднятием и настройкой сети. Поэтому и выбрал arno, а не стал плаввть в правилах iptables. И не очень хочется их,правила, учить, только ради того, чтобы провернуть этакую нехитрую операцию :P
Спасибо сказали:
Аватара пользователя
Fesar
Сообщения: 42
ОС: Arch Linux i686

Re: проблемы с NAT

Сообщение Fesar »

Вот вывод iptables -L

Код:

Chain INPUT (policy DROP) target prot opt source destination ACCEPT all -- anywhere anywhere ACCEPT all -- anywhere anywhere state ESTABLISHED ACCEPT tcp -- anywhere anywhere state RELATED tcp dpts:1024:65535 ACCEPT udp -- anywhere anywhere state RELATED udp dpts:1024:65535 ACCEPT icmp -- anywhere anywhere state RELATED HOST_BLOCK all -- anywhere anywhere MAC_FILTER all -- anywhere anywhere SPOOF_CHK all -- anywhere anywhere VALID_CHK all -- anywhere anywhere EXT_INPUT_CHAIN !icmp -- anywhere anywhere state NEW EXT_INPUT_CHAIN icmp -- anywhere anywhere state NEW limit: avg 20/sec burst 100 EXT_ICMP_CHAIN icmp -- anywhere anywhere state NEW LAN_INPUT_CHAIN all -- anywhere anywhere LOG all -- anywhere anywhere limit: avg 1/sec burst 5 LOG level info prefix `Dropped INPUT packet: ' DROP all -- anywhere anywhere Chain FORWARD (policy DROP) target prot opt source destination ACCEPT all -- anywhere anywhere TCPMSS tcp -- anywhere anywhere tcp flags:SYN,RST/SYN TCPMSS clamp to PMTU ACCEPT all -- anywhere anywhere state ESTABLISHED ACCEPT tcp -- anywhere anywhere state RELATED tcp dpts:1024:65535 ACCEPT udp -- anywhere anywhere state RELATED udp dpts:1024:65535 ACCEPT icmp -- anywhere anywhere state RELATED HOST_BLOCK all -- anywhere anywhere MAC_FILTER all -- anywhere anywhere SPOOF_CHK all -- anywhere anywhere VALID_CHK all -- anywhere anywhere ACCEPT all -- anywhere anywhere LAN_INET_FORWARD_CHAIN all -- anywhere anywhere LOG all -- anywhere anywhere limit: avg 1/min burst 3 LOG level info prefix `Dropped FORWARD packet: ' DROP all -- anywhere anywhere Chain OUTPUT (policy ACCEPT) target prot opt source destination TCPMSS tcp -- anywhere anywhere tcp flags:SYN,RST/SYN TCPMSS clamp to PMTU ACCEPT all -- anywhere anywhere state ESTABLISHED LOG all -f anywhere anywhere limit: avg 3/min burst 5 LOG level info prefix `FRAGMENTED PACKET (OUT): ' DROP all -f anywhere anywhere EXT_OUTPUT_CHAIN all -- anywhere anywhere Chain EXT_ICMP_CHAIN (1 references) target prot opt source destination LOG icmp -- anywhere anywhere icmp echo-request limit: avg 12/hour burst 1 LOG level info prefix `ICMP-request(ping) flood: ' LOG icmp -- anywhere anywhere icmp destination-unreachable limit: avg 12/hour burst 1 LOG level info prefix `ICMP-unreachable flood: ' LOG icmp -- anywhere anywhere icmp source-quench limit: avg 12/hour burst 1 LOG level info prefix `ICMP-source-quench flood: ' LOG icmp -- anywhere anywhere icmp time-exceeded limit: avg 12/hour burst 1 LOG level info prefix `ICMP-time-exceeded flood: ' LOG icmp -- anywhere anywhere icmp parameter-problem limit: avg 12/hour burst 1 LOG level info prefix `ICMP-param.-problem flood: ' DROP icmp -- anywhere anywhere icmp echo-request DROP icmp -- anywhere anywhere icmp destination-unreachable DROP icmp -- anywhere anywhere icmp source-quench DROP icmp -- anywhere anywhere icmp time-exceeded DROP icmp -- anywhere anywhere icmp parameter-problem LOG icmp -- anywhere anywhere limit: avg 12/hour burst 1 LOG level info prefix `ICMP(other) flood: ' DROP icmp -- anywhere anywhere Chain EXT_INPUT_CHAIN (2 references) target prot opt source destination LOG tcp -- anywhere anywhere tcp dpt:0 limit: avg 6/hour burst 1 LOG level info prefix `TCP port 0 OS fingerprint: ' LOG udp -- anywhere anywhere udp dpt:0 limit: avg 6/hour burst 1 LOG level info prefix `UDP port 0 OS fingerprint: ' DROP tcp -- anywhere anywhere tcp dpt:0 DROP udp -- anywhere anywhere udp dpt:0 LOG tcp -- anywhere anywhere tcp spt:0 limit: avg 6/hour burst 5 LOG level info prefix `TCP source port 0: ' LOG udp -- anywhere anywhere udp spt:0 limit: avg 6/hour burst 5 LOG level info prefix `UDP source port 0: ' DROP tcp -- anywhere anywhere tcp spt:0 DROP udp -- anywhere anywhere udp spt:0 ACCEPT udp -- anywhere anywhere udp spt:bootps dpt:bootpc ACCEPT tcp -- anywhere anywhere tcp dpt:www ACCEPT udp -- anywhere anywhere udp dpt:www ACCEPT icmp -- anywhere anywhere icmp echo-request limit: avg 20/sec burst 100 LOG icmp -- anywhere anywhere icmp echo-request limit: avg 3/min burst 1 LOG level info prefix `ICMP-request: ' LOG icmp -- anywhere anywhere icmp destination-unreachable limit: avg 12/hour burst 1 LOG level info prefix `ICMP-unreachable: ' LOG icmp -- anywhere anywhere icmp source-quench limit: avg 12/hour burst 1 LOG level info prefix `ICMP-source-quench: ' LOG icmp -- anywhere anywhere icmp time-exceeded limit: avg 12/hour burst 1 LOG level info prefix `ICMP-time-exceeded: ' LOG icmp -- anywhere anywhere icmp parameter-problem limit: avg 12/hour burst 1 LOG level info prefix `ICMP-param.-problem: ' LOG tcp -- anywhere anywhere tcp dpts:1024:65535 flags:!FIN,SYN,RST,ACK/SYN limit: avg 3/min burst 5 LOG level info prefix `Stealth scan (UNPRIV)?: ' LOG tcp -- anywhere anywhere tcp dpts:0:1023 flags:!FIN,SYN,RST,ACK/SYN limit: avg 3/min burst 5 LOG level info prefix `Stealth scan (PRIV)?: ' DROP tcp -- anywhere anywhere tcp flags:!FIN,SYN,RST,ACK/SYN LOG tcp -- anywhere anywhere tcp dpts:0:1023 limit: avg 6/min burst 2 LOG level info prefix `Connection attempt (PRIV): ' LOG udp -- anywhere anywhere udp dpts:0:1023 limit: avg 6/min burst 2 LOG level info prefix `Connection attempt (PRIV): ' LOG tcp -- anywhere anywhere tcp dpts:1024:65535 limit: avg 6/min burst 2 LOG level info prefix `Connection attempt (UNPRIV): ' LOG udp -- anywhere anywhere udp dpts:1024:65535 limit: avg 6/min burst 2 LOG level info prefix `Connection attempt (UNPRIV): ' DROP tcp -- anywhere anywhere DROP udp -- anywhere anywhere DROP icmp -- anywhere anywhere LOG all -- anywhere anywhere limit: avg 1/min burst 5 LOG level info prefix `Other-IP connection attempt: ' DROP all -- anywhere anywhere Chain EXT_OUTPUT_CHAIN (1 references) target prot opt source destination ACCEPT all -- anywhere anywhere Chain HOST_BLOCK (2 references) target prot opt source destination Chain LAN_INET_FORWARD_CHAIN (1 references) target prot opt source destination ACCEPT icmp -- anywhere anywhere icmp echo-request limit: avg 20/sec burst 100 LOG icmp -- anywhere anywhere icmp echo-request limit: avg 3/min burst 1 LOG level info prefix `ICMP-request: ' DROP icmp -- anywhere anywhere icmp echo-request ACCEPT all -- anywhere anywhere Chain LAN_INPUT_CHAIN (1 references) target prot opt source destination ACCEPT icmp -- anywhere anywhere icmp echo-request limit: avg 20/sec burst 100 LOG icmp -- anywhere anywhere icmp echo-request limit: avg 3/min burst 1 LOG level info prefix `ICMP-request: ' DROP icmp -- anywhere anywhere icmp echo-request ACCEPT all -- anywhere anywhere Chain MAC_FILTER (2 references) target prot opt source destination Chain RESERVED_NET_CHK (0 references) target prot opt source destination LOG all -- 10.0.0.0/8 anywhere limit: avg 1/min burst 1 LOG level info prefix `Class A address: ' LOG all -- 172.16.0.0/12 anywhere limit: avg 1/min burst 1 LOG level info prefix `Class B address: ' LOG all -- 192.168.0.0/16 anywhere limit: avg 1/min burst 1 LOG level info prefix `Class C address: ' LOG all -- link-local/16 anywhere limit: avg 1/min burst 1 LOG level info prefix `Class M$ address: ' DROP all -- 10.0.0.0/8 anywhere DROP all -- 172.16.0.0/12 anywhere DROP all -- 192.168.0.0/16 anywhere DROP all -- link-local/16 anywhere Chain SPOOF_CHK (2 references) target prot opt source destination RETURN all -- comp.local anywhere LOG all -- comp.local anywhere limit: avg 3/min burst 5 LOG level info prefix `Spoofed packet: ' DROP all -- comp.local anywhere RETURN all -- anywhere anywhere Chain VALID_CHK (2 references) target prot opt source destination LOG tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/FIN,PSH,URG limit: avg 3/min burst 5 LOG level info prefix `Stealth XMAS scan: ' LOG tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/FIN,SYN,RST,ACK,URG limit: avg 3/min burst 5 LOG level info prefix `Stealth XMAS-PSH scan: ' LOG tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/FIN,SYN,RST,PSH,ACK,URG limit: avg 3/min burst 5 LOG level info prefix `Stealth XMAS-ALL scan: ' LOG tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/FIN limit: avg 3/min burst 5 LOG level info prefix `Stealth FIN scan: ' LOG tcp -- anywhere anywhere tcp flags:SYN,RST/SYN,RST limit: avg 3/min burst 5 LOG level info prefix `Stealth SYN/RST scan: ' LOG tcp -- anywhere anywhere tcp flags:FIN,SYN/FIN,SYN limit: avg 3/min burst 5 LOG level info prefix `Stealth SYN/FIN scan(?): ' LOG tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/NONE limit: avg 3/min burst 5 LOG level info prefix `Stealth Null scan: ' DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/FIN,PSH,URG DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/FIN,SYN,RST,ACK,URG DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/FIN,SYN,RST,PSH,ACK,URG DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/FIN DROP tcp -- anywhere anywhere tcp flags:SYN,RST/SYN,RST DROP tcp -- anywhere anywhere tcp flags:FIN,SYN/FIN,SYN DROP tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,PSH,ACK,URG/NONE LOG tcp -- anywhere anywhere tcp option=64 limit: avg 3/min burst 1 LOG level info prefix `Bad TCP flag(64): ' LOG tcp -- anywhere anywhere tcp option=128 limit: avg 3/min burst 1 LOG level info prefix `Bad TCP flag(128): ' DROP tcp -- anywhere anywhere tcp option=64 DROP tcp -- anywhere anywhere tcp option=128 DROP all -- anywhere anywhere state INVALID LOG all -f anywhere anywhere limit: avg 3/min burst 1 LOG level warning prefix `Fragmented packet: ' DROP all -f anywhere anywhere


Если возможно, подскажите, где в этих правилах, заданые arno-iptables-firewall, и есть ли они вообще здесь.
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: проблемы с NAT

Сообщение skor »

Может проще настроить adsl-модем в качестве роутера (NAT) и через свич раздать на оба компьютера?
Спасибо сказали:
Аватара пользователя
Fesar
Сообщения: 42
ОС: Arch Linux i686

Re: проблемы с NAT

Сообщение Fesar »

skor писал(а):
11.11.2008 12:13
Может проще настроить adsl-модем в качестве роутера (NAT) и через свич раздать на оба компьютера?

Мне тогда придётся покупать ещё один аккаунт в сети. Вот если бы скрыть мой второй ПК с помощью NAT, тогда притензий нет, виден только один ИП.
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: проблемы с NAT

Сообщение skor »

Fesar писал(а):
11.11.2008 15:04
skor писал(а):
11.11.2008 12:13
Может проще настроить adsl-модем в качестве роутера (NAT) и через свич раздать на оба компьютера?

Мне тогда придётся покупать ещё один аккаунт в сети. Вот если бы скрыть мой второй ПК с помощью NAT, тогда притензий нет, виден только один ИП.
Ненадо покупать второй акаунт, надо модем перенастроить из режима бриджа в режим роутера и в модем прописать свой логин/пароль (или чего там у вас) и настроить на нем NAT. Второй компьютер и так скроется NAT-ом на модеме (как и первый). Единственное что надо будет купить - коммутатор (дешевый неуправляемый). И спокойно учить линукс.
Спасибо сказали:
Аватара пользователя
Fesar
Сообщения: 42
ОС: Arch Linux i686

Re: проблемы с NAT

Сообщение Fesar »

skor писал(а):
11.11.2008 17:45
Ненадо покупать второй акаунт, надо модем перенастроить из режима бриджа в режим роутера и в модем прописать свой логин/пароль (или чего там у вас) и настроить на нем NAT. Второй компьютер и так скроется NAT-ом на модеме (как и первый). Единственное что надо будет купить - коммутатор (дешевый неуправляемый). И спокойно учить линукс.

И всё же, если воспользоваться тем, что есть, разве так трудно настроить сеть через свой ПК... :wacko:
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: проблемы с NAT

Сообщение skor »

В принципе не трудно, если знать как =)
Для начала узнать где в вашем дистрибутиве лежат правила для iptables
Почитать вот это http://www.opennet.ru/docs/RUS/iptables/
И соответственно прописать правила...
Спасибо сказали:
Аватара пользователя
Fesar
Сообщения: 42
ОС: Arch Linux i686

Re: проблемы с NAT

Сообщение Fesar »

skor писал(а):
11.11.2008 18:22
В принципе не трудно, если знать как =)
Для начала узнать где в вашем дистрибутиве лежат правила для iptables
Почитать вот это http://www.opennet.ru/docs/RUS/iptables/
И соответственно прописать правила...

Эх, так надеялся на arno, но чувствовал, что придётся усердно читать это. Ну лан, с учёбой расгребусь и займусь чтением :rolleyes:
Спасибо сказали: