Имеется ADSL-модем Интеркросс, настроен в качестве роутера. Имеет внешний IP (71.111.2.1). Можно настроить NAT. Имеет внутренний IP - 192.168.1.1
Дальше втыкается во второй сетевой интерфейс компа с User Gate 4 (UG), IP 192.168.1.2. Первый сетевой интерфейс имеет IP 192.168.0.99 и воткнут в свитч. В сети 192.168.0.1/24 имеется сервак 192.168.0.25 gentoo с открытым 22-ым портом.
Необходимо получить доступ к серверу из интернет (192.168.0.25). Я думаю, что, нужно настроить проброс с роутера на 192.168.1.2, 22 порт TCP,UDP, а там в UG прописать в NAT все необходимые адреса, в этом пока затык, не помню можно такое делать или нет. Дальше вопрос. Нужно ли прописывать правила в iptables ведь адрес источника пакетов будет 192.168.0.99, пакеты ему же и вернутся, ведь так? А на 192.168.0.99 нужно будет просто кидать пакеты на свой IP из того же UG.
Так вот, как вы считаете, это моразм или схема рабочая? И можно ли ее организовать, не имея своего статического IP-адреса?
Двойной проброс ssh (хочу совет)
Модераторы: SLEDopit, Модераторы разделов
-
Kasper_WPS
- Сообщения: 312
- ОС: Gentoo
Двойной проброс ssh
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
-
newsrc
- Сообщения: 314
- ОС: Slackware
Re: Двойной проброс ssh
Начнем с конца:
Вы имеете ввиду адрес клиента?
Если, да, то можно, но при условии, если делаете проброс для всех src
Далее.
Я бы обращался по нестандартному порту на 71.111.2.1 на нём бы делал проброс тоже не по стандартному порту на 192.168.1.2, а уже с него на стандартный ssh-порт до 192.168.0.25.
Говорю сейчас о DNAT. Можно все завернуть и с помощью SNAT'а, а можно прописать необходимый шлюз на 192.168.0.25 (видимо это будет 192.168.0.99, а для него в свою очередь - 192.168.1.1).
Конечно не забывайте про цепочку FORWARD в таблице filter на машине US.
Вы имеете ввиду адрес клиента?
Если, да, то можно, но при условии, если делаете проброс для всех src
Далее.
Я бы обращался по нестандартному порту на 71.111.2.1 на нём бы делал проброс тоже не по стандартному порту на 192.168.1.2, а уже с него на стандартный ssh-порт до 192.168.0.25.
Говорю сейчас о DNAT. Можно все завернуть и с помощью SNAT'а, а можно прописать необходимый шлюз на 192.168.0.25 (видимо это будет 192.168.0.99, а для него в свою очередь - 192.168.1.1).
Конечно не забывайте про цепочку FORWARD в таблице filter на машине US.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
-
Kasper_WPS
- Сообщения: 312
- ОС: Gentoo
Re: Двойной проброс ssh
То, что происходит на клиенте:
это в момент соединения
Причем на 192.168.0.25 tcpdump молчит, т.е. пакеты не доходят, это получается я зеркало поставил?
На серваке 192.168.0.25 прописал роутером 192.168.0.99. Видимо нужно в техническую поддержку UG обратиться ))
По поводу порта, мне бы пока настроить на 22, а там уже переделаю )
Код: Выделить всё
tcpdump -ttt -n -nn -i eth0 dst port 22 or src port 22Код:
00:00:00.000000 IP 192.168.1.10.55543 > 71.111.2.1.22: Flags [S], seq 1252842392, win 5840, options [mss 1460,[|tcp]>
00:00:00.032233 IP 71.111.2.1.22 > 192.168.1.10.55543: Flags [S.], seq 95261977, ack 1252842393, win 65535, options [mss 1360,[|tcp]>
00:00:00.000028 IP 192.168.1.10.55543 > 71.111.2.1.22: Flags [.], ack 1, win 46, options [nop,nop,TS[|tcp]>
00:00:00.029547 IP 71.111.2.1.22 > 192.168.1.10.55543: Flags [F.], seq 1, ack 1, win 65535, options [nop,nop,TS[|tcp]>
00:00:00.000049 IP 192.168.1.10.55543 > 71.111.2.1.22: Flags [.], ack 2, win 46, options [nop,nop,TS[|tcp]>
00:00:00.004769 IP 192.168.1.10.55543 > 71.111.2.1.22: Flags [F.], seq 1, ack 2, win 46, options [nop,nop,TS[|tcp]>
00:00:00.030390 IP 71.111.2.1.22 > 192.168.1.10.55543: Flags [.], ack 2, win 65535, options [nop,nop,TS[|tcp]>
это в момент соединения
Код:
ssh root@71.111.2.1 -p 22 -vvv
OpenSSH_5.1p1, OpenSSL 0.9.8j 07 Jan 2009
debug1: Reading configuration data /etc/ssh/ssh_config
debug2: ssh_connect: needpriv 0
debug1: Connecting to 71.111.2.1 [71.111.2.1] port 22.
debug1: Connection established.
debug1: permanently_set_uid: 0/0
debug1: identity file /root/.ssh/identity type -1
debug1: identity file /root/.ssh/id_rsa type -1
debug1: identity file /root/.ssh/id_dsa type -1
ssh_exchange_identification: Connection closed by remote hostПричем на 192.168.0.25 tcpdump молчит, т.е. пакеты не доходят, это получается я зеркало поставил?
На серваке 192.168.0.25 прописал роутером 192.168.0.99. Видимо нужно в техническую поддержку UG обратиться ))
По поводу порта, мне бы пока настроить на 22, а там уже переделаю )
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
-
newsrc
- Сообщения: 314
- ОС: Slackware
Re: Двойной проброс ssh
Kasper_WPS писал(а): ↑23.01.2009 17:01Причем на 192.168.0.25 tcpdump молчит, т.е. пакеты не доходят, это получается я зеркало поставил?
Конечно не дойдут..... Если вы проброс на модеме сделали на 22 порт, то с клиента вы коннектитесь к 192.168.1.2 ибо он слушает тот же порт.
Посмотрите tcpdump'ом доходят ли пакеты до:
а) 192.168.1.2, если да, то:
б) выходят ли с 192.168.0.99, если да, то:
в) доходят ли до 192.168.0.25. И наконец:
г) отвечает ли 192.168.0.25..... и так далее, только теперь в обратном порядке.
Если в голове не совсем укладывается прохождение пакетов, а точнее где затык-то происходит, то старайтесь отслеживать tcpdump'ом пакеты прям по ходу их следование к получателю и обратно к отправителю....
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
-
Nikoli
- Сообщения: 554
- Статус: Житель
- ОС: Gentoo
Re: Двойной проброс ssh
можно сделать иначе:
Код: Выделить всё
ssh -N -f -R 4251:localhost:4451 most@mostik -p 4151 # выполнять с управляемой удалённо (в перспективе) системы
ssh root@mostik -p 4151 -v # выполнять с управляющей системы (за которой сейчас работаешь)
ssh root@localhost -p 4251 # выполнять с "моста"