Двойной проброс ssh (хочу совет)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Kasper_WPS
Сообщения: 312
ОС: Gentoo

Двойной проброс ssh

Сообщение Kasper_WPS »

Имеется ADSL-модем Интеркросс, настроен в качестве роутера. Имеет внешний IP (71.111.2.1). Можно настроить NAT. Имеет внутренний IP - 192.168.1.1
Дальше втыкается во второй сетевой интерфейс компа с User Gate 4 (UG), IP 192.168.1.2. Первый сетевой интерфейс имеет IP 192.168.0.99 и воткнут в свитч. В сети 192.168.0.1/24 имеется сервак 192.168.0.25 gentoo с открытым 22-ым портом.

Необходимо получить доступ к серверу из интернет (192.168.0.25). Я думаю, что, нужно настроить проброс с роутера на 192.168.1.2, 22 порт TCP,UDP, а там в UG прописать в NAT все необходимые адреса, в этом пока затык, не помню можно такое делать или нет. Дальше вопрос. Нужно ли прописывать правила в iptables ведь адрес источника пакетов будет 192.168.0.99, пакеты ему же и вернутся, ведь так? А на 192.168.0.99 нужно будет просто кидать пакеты на свой IP из того же UG.

Так вот, как вы считаете, это моразм или схема рабочая? И можно ли ее организовать, не имея своего статического IP-адреса?
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: Двойной проброс ssh

Сообщение newsrc »

Начнем с конца:
Kasper_WPS писал(а):
22.01.2009 20:03
.... не имея своего статического IP-адреса?

Вы имеете ввиду адрес клиента?
Если, да, то можно, но при условии, если делаете проброс для всех src

Далее.
Я бы обращался по нестандартному порту на 71.111.2.1 на нём бы делал проброс тоже не по стандартному порту на 192.168.1.2, а уже с него на стандартный ssh-порт до 192.168.0.25.
Говорю сейчас о DNAT. Можно все завернуть и с помощью SNAT'а, а можно прописать необходимый шлюз на 192.168.0.25 (видимо это будет 192.168.0.99, а для него в свою очередь - 192.168.1.1).
Конечно не забывайте про цепочку FORWARD в таблице filter на машине US.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
Аватара пользователя
Kasper_WPS
Сообщения: 312
ОС: Gentoo

Re: Двойной проброс ssh

Сообщение Kasper_WPS »

То, что происходит на клиенте:

Код: Выделить всё

tcpdump -ttt -n -nn -i eth0 dst port 22 or src port 22

Код:

00:00:00.000000 IP 192.168.1.10.55543 > 71.111.2.1.22: Flags [S], seq 1252842392, win 5840, options [mss 1460,[|tcp]> 00:00:00.032233 IP 71.111.2.1.22 > 192.168.1.10.55543: Flags [S.], seq 95261977, ack 1252842393, win 65535, options [mss 1360,[|tcp]> 00:00:00.000028 IP 192.168.1.10.55543 > 71.111.2.1.22: Flags [.], ack 1, win 46, options [nop,nop,TS[|tcp]> 00:00:00.029547 IP 71.111.2.1.22 > 192.168.1.10.55543: Flags [F.], seq 1, ack 1, win 65535, options [nop,nop,TS[|tcp]> 00:00:00.000049 IP 192.168.1.10.55543 > 71.111.2.1.22: Flags [.], ack 2, win 46, options [nop,nop,TS[|tcp]> 00:00:00.004769 IP 192.168.1.10.55543 > 71.111.2.1.22: Flags [F.], seq 1, ack 2, win 46, options [nop,nop,TS[|tcp]> 00:00:00.030390 IP 71.111.2.1.22 > 192.168.1.10.55543: Flags [.], ack 2, win 65535, options [nop,nop,TS[|tcp]>


это в момент соединения

Код:

ssh root@71.111.2.1 -p 22 -vvv OpenSSH_5.1p1, OpenSSL 0.9.8j 07 Jan 2009 debug1: Reading configuration data /etc/ssh/ssh_config debug2: ssh_connect: needpriv 0 debug1: Connecting to 71.111.2.1 [71.111.2.1] port 22. debug1: Connection established. debug1: permanently_set_uid: 0/0 debug1: identity file /root/.ssh/identity type -1 debug1: identity file /root/.ssh/id_rsa type -1 debug1: identity file /root/.ssh/id_dsa type -1 ssh_exchange_identification: Connection closed by remote host

Причем на 192.168.0.25 tcpdump молчит, т.е. пакеты не доходят, это получается я зеркало поставил? :blush:
На серваке 192.168.0.25 прописал роутером 192.168.0.99. Видимо нужно в техническую поддержку UG обратиться ))

По поводу порта, мне бы пока настроить на 22, а там уже переделаю )
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: Двойной проброс ssh

Сообщение newsrc »

Kasper_WPS писал(а):
23.01.2009 17:01
Причем на 192.168.0.25 tcpdump молчит, т.е. пакеты не доходят, это получается я зеркало поставил? :blush:

Конечно не дойдут..... Если вы проброс на модеме сделали на 22 порт, то с клиента вы коннектитесь к 192.168.1.2 ибо он слушает тот же порт.
Посмотрите tcpdump'ом доходят ли пакеты до:
а) 192.168.1.2, если да, то:
б) выходят ли с 192.168.0.99, если да, то:
в) доходят ли до 192.168.0.25. И наконец:
г) отвечает ли 192.168.0.25..... и так далее, только теперь в обратном порядке.

Если в голове не совсем укладывается прохождение пакетов, а точнее где затык-то происходит, то старайтесь отслеживать tcpdump'ом пакеты прям по ходу их следование к получателю и обратно к отправителю....
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
Nikoli
Сообщения: 554
Статус: Житель
ОС: Gentoo

Re: Двойной проброс ssh

Сообщение Nikoli »

можно сделать иначе:

Код: Выделить всё

ssh -N -f -R 4251:localhost:4451 most@mostik -p 4151 # выполнять с управляемой удалённо (в перспективе) системы
 ssh root@mostik -p 4151 -v # выполнять с управляющей системы (за которой сейчас работаешь)
 ssh root@localhost -p 4251 # выполнять с "моста"
Спасибо сказали: